Double authentification en PME : par où commencer, sans bloquer toute l'équipe
La double authentification empêche un mot de passe volé de suffire. Quels comptes protéger en premier, quelle méthode choisir (application, SMS, clé), et comment la déployer dans une petite équipe sans drame.
Le principe en une phrase
Avec la double authentification, se connecter demande deux preuves : quelque chose que vous savez (le mot de passe) et quelque chose que vous avez (votre téléphone, une clé). Un pirate qui a volé ou deviné le mot de passe se retrouve bloqué à la deuxième étape.
C'est la mesure de sécurité qui apporte le plus, pour l'effort le plus faible. Elle est recommandée par toutes les autorités, à commencer par l'ANSSI et cybermalveillance.gouv.fr.
Quels comptes protéger en premier
Ne cherchez pas à tout faire le même jour. Dans l'ordre :
- -La messagerie, de tout le monde. C'est la clé de tous les autres comptes, puisque c'est là qu'arrivent les liens de réinitialisation. Lire : boîte mail piratée, les signes et quoi faire.
- -La banque et les outils de paiement.
- -Les comptes d'administration : nom de domaine, hébergement du site, console Microsoft 365 ou Google Workspace, box et pare-feu.
- -Les outils métier en ligne : logiciel comptable, CRM, stockage de fichiers, logiciel de caisse.
- -L'accès à distance au réseau de l'entreprise (VPN, bureau à distance).
Quelle méthode choisir
- -Application d'authentification (Microsoft Authenticator, Google Authenticator ou équivalent) : un code ou une validation sur le téléphone. Le bon choix par défaut : gratuit, fiable, sans dépendre du réseau mobile.
- -SMS : mieux que rien, mais le plus faible. Les codes peuvent être interceptés, notamment par détournement de la ligne. À réserver aux comptes où rien d'autre n'est proposé.
- -Clé de sécurité physique : la plus robuste, notamment contre les faux écrans de connexion. Recommandée pour les comptes d'administration.
Attention à un piège récent : les demandes de validation à répétition. Un pirate qui a votre mot de passe déclenche des notifications en boucle en espérant que vous finissiez par appuyer sur « Approuver ». Règle simple à donner à l'équipe : une demande que vous n'avez pas provoquée, on la refuse et on prévient.
Déployer dans une petite équipe, sans drame
- -Annoncez-le avant, avec la raison : un mot de passe volé ne doit plus suffire.
- -Faites-le ensemble, en une demi-heure, téléphone en main. C'est plus rapide qu'un tutoriel envoyé par e-mail.
- -Gardez les codes de secours de chaque compte dans un endroit sûr : c'est ce qui sauve le jour où un téléphone est perdu ou changé.
- -Prévoyez le départ d'un collaborateur : ses comptes et ses méthodes d'authentification doivent être retirés le jour même.
- -Commencez par la messagerie, puis ajoutez un compte par semaine.
Ce que la double authentification ne fait pas
Elle ne remplace ni les mises à jour, ni les sauvegardes, ni la vigilance face aux faux e-mails. Elle ne protège pas un poste déjà infecté. Elle ferme simplement la porte la plus souvent forcée : le mot de passe volé.
Pour faire le point sur le reste, commencez par notre diagnostic IT gratuit et notre audit e-mail. On peut aussi déployer la double authentification avec votre équipe : parlons-en.
Besoin d'accompagnement ?
On aide les PME à fiabiliser leur informatique. Diagnostic gratuit, sans engagement.
Nous contacter