Mots de passe et gestion des accès : la porte d’entrée la plus négligée

Illustration d'un trousseau avec trois clés de formes différentes

Beaucoup de compromissions n’exploitent aucune faille technique : elles passent simplement par un mot de passe deviné, réutilisé ailleurs, ou un accès resté actif alors qu’il n’aurait plus dû l’être. C’est souvent le point le plus négligé, et le plus simple à corriger.

Sommaire
  1. Le mot de passe réutilisé sur plusieurs services
  2. Les accès qui ne sont jamais révoqués
  3. Le compte administrateur unique partagé
  4. Une revue d’accès, ça se planifie
  5. Voir aussi

Le mot de passe réutilisé sur plusieurs services

Si le même mot de passe protège votre back-office WordPress et un service tiers qui subit une fuite de données, l’attaquant n’a plus qu’à l’essayer chez vous. Un gestionnaire de mots de passe qui génère et stocke un mot de passe unique par service élimine ce risque sans effort de mémorisation.

Les accès qui ne sont jamais révoqués

Un ancien salarié, un prestataire dont la mission est terminée depuis longtemps, un accès FTP créé pour un besoin ponctuel : ces comptes oubliés restent souvent actifs indéfiniment. Une revue régulière des accès (utilisateurs WordPress, FTP, hébergement, base de données) permet de fermer ce qui n’a plus lieu d’être ouvert.

Le compte administrateur unique partagé

Quand plusieurs personnes partagent un seul identifiant administrateur, il devient impossible de savoir qui a fait quoi, et impossible de révoquer l’accès d’une seule personne sans changer le mot de passe pour tout le monde. Un compte nominatif par personne, avec les droits réellement nécessaires à son rôle, résout ce problème.

Une revue d’accès, ça se planifie

Faire le point une à deux fois par an sur qui a accès à quoi, et pourquoi, est une habitude simple qui referme discrètement une bonne partie des portes qu’on a oublié de verrouiller. C’est un des points que j’intègre à mes audits sécurité.

Voir aussi