• [^] # Re: Bravo

    Posté par (site web personnel) . En réponse au journal Mots de passe et ingénierie sociale. Évalué à 4. Dernière modification le 29 janvier 2014 à 17:07.

    Désolé, j'ai réagi en premier sur la notion de coût, qui n'a pas grand chose à faire dans ce domaine (ok pour pas dépenser 1000€/personne, mais sinon le budget est obligatoire, point).
    La première chose à faire est d'interdire à tout employé de filer la moindre information (c'est gros quand même de filer des infos) sous peine de sanction (par l'Etat de préférence, la c'est au citoyen de râler) ni d'accpeter 10 essais (car où on accepte que la personne tente plusieurs fois pour 2 chiffres manquants).
    Ensuite, la double authentification (pass + mobile par exemple) + mail à l'ancienne adresse quand ça change.
    Et si la personne a perdu tout ses logins/pass, on joue avec les adresse postales physiques (courrier avec l'adresse enregistrée sur le compte, donc pas de fausse adresse).
    On rajoute que tout est chiffré correctement de leur côté (machine séparée, pas de dump possible etc...)

    En fait, c'est ce que commencent à faire Google, Facebook etc... Et rien de tout ça ne coûte la peau des fesses, rien n'est nouveau, c'est faisable par n'importe quelle entreprise avec un peu de bonne volonté (c'est ce qui manque le plus).