Mon mot de passe? n § 4D & 7!
Sérgio da Silva, ONU/SSE
Quel est déjà mon mot de passe ? Je crois que je lai noté sur un bout de papier qui doit encore se trouver en-dessous de mon clavier.
Voyons sil y est encore Le voilà ! « n § 4D & 7 ! ».
Ce nest quun exemple parmi tant dautres, mais qui montre comment les mots de passe peuvent être facilement utilisés par quelquun de mal intentionné, qui utilise un ordinateur pour accéder à linformation voulue à travers un réseau informatique.
Le bon fonctionnement et la pérennité de toute entreprise ou organisation dépend plus que jamais de la protection de ses données, accessibles depuis tous les points de son infrastructure informatique, qui, en ce qui concerne son accès par les utilisateurs, ne peut être assurée que par des pratiques efficaces dattribution et de gestion des mots de passe:
Identification
de lutilisateur et mots de passe les types didentification
se résument à quelque chose: que vous connaissez (mot de passe),
que vous avez (jeton, carte à puce) ou que vous êtes (analyse biométrique)
; de la voix, de lempreinte digitale ou de la rétine voir
Tech-News No.57 décembre
1999). Dune manière générale,
il est plus sûr dutiliser plus dun type didentification
combiné, ce qui a bien évidemment une incidence sur le coût.
Menaces pour la sécurité Un utilisateur peut vouloir écrire son mot de passe ou de le partager avec un collègue, un mot de passe peut être deviné par quelquun ou par un programme spécialement conçu à cet effet, les mots de passe peuvent être transmis en clair ou codés à travers le réseau et décodés ensuite. Les mots de passe peuvent être stockés dans lordinateur, le serveur ou dans un support de stockage extérieur qui pourrait être accessible par quelquun.
Facteurs humains
Il est difficile de se rappeler des mots de passe: compliqués, en
grand nombre ou qui changent fréquemment ainsi que ceux pour des applications
utilisées sporadiquement. Quand on a de la peine à se rappeler des
mots de passe, la tendance est de: les noter sur un bout de papier, dappeler
le bureau dassistance informatique, dutiliser des mots trop simples
et évidents, ainsi que de réutiliser fréquemment des anciens
mots de passe.
Pour quune politique de gestion des mots de passe puisse être efficace, il faut prendre en considération ces facteurs humains.
Dautre part, les utilisateurs devront choisir des mots de passe difficiles à deviner et de rendre ainsi plus difficile la tâche des programmes qui peuvent essayer plusieurs millions de combinaisons pour essayer de les découvrir. Lensemble des caractères possibles dutilisation (y compris majuscules et minuscules) devrait être fourni aux utilisateurs pour agrandir leur choix.
Un nombre minimum de caractères doit être défini et plus ce nombre est élevé et moins grandes seront les chances de le découvrir: 7 caractères équivalent à 10 milliards de combinai- sons possibles.
Par conséquent, les mots de passe: devraient être composés dau moins 7 caractères, davoir au moins une lettre et un chiffre, davoir des majuscules et minuscules et au moins un symbole spécial, de ne pas avoir de rapport ni avec le nom de lutilisateur ni avec son code didentification (login Id), de ne pas avoir des mots quon trouve dans le dictionnaire dans nimporte quelle langue et de ne pas contenir plus que 2 fois les mêmes lettres consécutives.
Changement et réutilisation des mots de passe Avec le temps, les mots de passe peuvent devenir connus et même un bureau dassistance des utilisateurs peut, sans se rendre compte, donner un mot de passe valable à un intrus mal intentionné. Il est recommandé de les changer régulièrement, et de le faire automatiquement au moins chaque 3 mois. En tous cas, les anciens mots de passe ne devront plus être réutilisés.
Confidentialité Les mots de passe doivent être personnels et intransmissibles. Les utilisateurs devraient recevoir des procédures daide pour savoir comment gérer leurs mots de passe sans avoir à les écrire ou à les partager, ce qui devrait être fortement découragé.
Détection dintrusion Les tentatives dintrusion dans un système avec un code daccès incorrect dans un espace de temps déterminé doivent enclencher un programme de blocages.
Cryptage Il est conseillé à tout administrateur de courrier électronique, de sauvegarder les mots de passe qui sont transmis depuis le PC au serveur, en utilisant des algorithmes déjà connus par leur efficacité.
Synchronisation Consiste à utiliser le même mot de passe pour entrer dans plusieurs systèmes, ce qui suppose des systèmes assez sécurisés et des changements fréquents de mots de passe compliqués.
Un seul mot de passe, difficile à deviner et régulièrement changé, est plus efficace que lutilisation de mots de passe multiples.
Assistance aux utilisateurs Mots de passe oubliés ou incorrects demandent lintervention fréquente du bureau dassistance «Help-Desk», pour identifier lutilisateur, enregistrer et tester de nouveaux mots de passe.
Problèmes de sécurité Le bureau dassistance peut: oublier didentifier lutilisateur, avoir plusieurs personnes habilitées à changer les mots de passe sans quil apparaisse nulle part qui la changé et qui est au courant dun nouveau mot de passe.
Mécanismes de réduction des vérifications Formation appropriée des spécialistes et mise à disposition din- formation valable pour chaque utilisateur en ce qui concerne son identification.
Identification de lutilisateur La demande du changement dun mot de passe de la part de lutilisateur au bureau dassistance informatique ou par un programme approprié doit permettre une identification correcte: les cartes ou les jetons de sécurité et la biométrie offrent plus de sécurité que la pose des questions personnelles (3 par exemple) que seul lutilisateur lui-même est supposé connaître. Il est bon de demander que lutilisateur définisse sa propre question en plus des questions standards.
Mots de passe pour «Windows» Les stations de travail peuvent utiliser des mots de passe pour: lentrée dans «Windows», un économiseur décran, pour les services réseau de Microsoft et aussi dautres vendeurs, tels que Novell. Pour renforcer la sécurité, la possibilité dutiliser la mémoire tampon pour garder en mémoire des mots de passe, peut être enlevée.
Référence: Password Management Best Practices.