• [^] # Re: Bonne mauvaise idée ?

    Posté par . En réponse au lien Put your usernames and passwords in your will, advises Japan's government. Évalué à 4. Dernière modification le 25 novembre 2024 à 15:17.

    Oui et non, c'est vrai que ce n'est pas si simple. Le guide l'ANSSI explique cela au §4.4. Extraits choisis :

    Fixer un délai d’expiration sur des moyens d’authentification est une bonne mesure en général mais s’avère souvent contre-productif dans le cas des mots de passe.

    Ce choix va aussi dépendre de la sensibilité du compte concerné. Une distinction peut être faite entre les comptes dits à privilèges qui sont très sensibles (c’est-à-dire les comptes disposant de droits élevés sur le système d’information comme un compte administrateur) et les comptes sans privilège particulier qui sont peu sensibles (comme les comptes utilisateur).

    De nombreux moyens permettent de s’assurer que les utilisateurs choisissent des mots de passe robustes (contrôle de leur robustesse à la création, utilisation de coffre-fort de mots de passe, etc.) qui, lorsqu’ils sont mis en œuvre, ne justifient plus le besoin d’imposer un délai d’expiration.

    Lorsque l’authentification choisie pour les comptes à privilèges est une authentification simple par mot de passe, imposer un délai d’expiration sur les mots de passe de ces comptes à privilèges est une bonne mesure.

    En fait, ce n'est pas le bon paragraphe, il faut regarder le §4.8 :

    Le moyen d’authentification permettant de déverrouiller l’accès aux mots de passe contenus dans le coffre-fort a évidemment une importance majeure. Il prend souvent la forme d’un mot de passe, dit mot de passe « maître », qui doit être robuste et mémorisé par un humain. Ce mot de passe est très critique et sa compromission entraînerait la compromission de tous les mots de passe contenus dans le coffre-fort. De nombreuses solutions de coffres-forts de mots de passe proposent également l’ajout d’un second facteur d’authentification afin de mieux protéger l’accès au coffre-fort de mots de passe.

    Donc oui, il semblerait que changer le mot de passe d'un coffre-fort de mots de passe ne soit pas la meilleure solution mais qu'une authentification à double facteur soit à privilégier.

    Merci l'ANSSI pour ce guide et merci fearan pour la correction !