Non, ce n’est pas une bonne méthode pour partager des mots de passe d’entreprise. Les mots de passe et autres identifiants ne doivent pas être transmis en clair dans Teams, WhatsApp, e-mail, Excel ou d’autres canaux de communication ordinaires. Utilisez pour cela un gestionnaire de mots de passe d’entreprise professionnellement administré.
Si un mot de passe est visible en clair dans un message de chat, un e-mail ou un document, il n’est plus géré de manière professionnelle.
Pourquoi est-ce un problème ?
Dès que vous envoyez un mot de passe via un canal de communication ordinaire, au moins une copie supplémentaire de ce secret est créée.
Cette copie peut ensuite :
- rester dans une boîte mail ;
- rester dans une conversation Teams ;
- se retrouver sur un smartphone ;
- être transférée ;
- être incluse dans une sauvegarde ou une exportation ;
- être copiée dans un document ;
- rester visible pour quelqu’un qui n’a plus besoin d’y accéder par la suite.
Le problème est que vous diffusez un identifiant en dehors d’un système de gestion des identifiants contrôlé.
Mais Teams est sécurisé, non ?
Oui, Microsoft Teams est une plateforme d’entreprise sécurisée lorsqu’elle est correctement gérée.
Cependant, cela ne signifie pas que Teams est conçu comme un coffre-fort pour mots de passe.
Un mot de passe que vous placez dans une conversation Teams :
- reste présent en tant que contenu du message ;
- peut être copié ;
- peut être transféré à d’autres utilisateurs ;
- peut rester visible après que le besoin initial a disparu ;
- n’a pas de gestion spécifique des identifiants sur qui peut encore utiliser le mot de passe.
Et WhatsApp ?
WhatsApp utilise un chiffrement de bout en bout pour les messages.
Mais cela ne fait pas de lui un gestionnaire de mots de passe d’entreprise adapté.
Un mot de passe partagé peut toujours :
- rester sur un appareil personnel ;
- être copié ;
- être sauvegardé via des captures d’écran ;
- être inclus dans des sauvegardes ;
- rester visible après le départ d’un employé de l’entreprise.
Vous avez aussi besoin d’une propriété centrale, d’un contrôle d’accès, d’une révocation et d’une vérification.
Et l’e-mail ?
L’e-mail n’est pas non plus un endroit approprié pour stocker ou partager des mots de passe de manière structurée.
Un e-mail peut :
- rester des années dans une boîte mail ;
- être transféré ;
- être envoyé à une mauvaise adresse ;
- être synchronisé sur plusieurs appareils ;
- exister dans des archives ou des sauvegardes ;
- être visible en cas de compromission de la boîte mail.
Des copies peuvent déjà exister sur d’autres appareils ou systèmes.
Et si j’envoie le mot de passe dans un message séparé ?
C’est un peu mieux que d’envoyer nom d’utilisateur et mot de passe dans le même message, mais cela ne change pas le problème fondamental.
Le mot de passe reste visible en clair dans un canal de communication.
n’est pas un processus complet de gestion des identifiants.
Et un fichier Excel avec des mots de passe ?
Ce n’est pas non plus une solution professionnelle.
Même si le fichier est lui-même protégé, il manque généralement des fonctionnalités importantes d’entreprise telles que :
- des droits par identifiant ;
- la révocation centrale des accès ;
- des coffres partagés ;
- l’audit ;
- les politiques de sécurité ;
- le remplissage automatique sécurisé ;
- l’intégration et la désactivation centralisées ;
- le contrôle des utilisateurs individuels.
Il ne gère pas les identités ni les droits d’accès comme le fait un gestionnaire de mots de passe d’entreprise.
Comment faut-il alors partager un mot de passe ?
Via un gestionnaire de mots de passe d’entreprise professionnellement administré.
Vous pouvez ainsi stocker un identifiant de manière centralisée et le rendre disponible de façon contrôlée aux personnes qui en ont réellement besoin.
Une bonne solution d’entreprise offre notamment :
- des coffres-forts personnels chiffrés ;
- des coffres-forts d’entreprise partagés ;
- un accès par utilisateur ou groupe ;
- des politiques centrales ;
- une authentification forte multifactorielle (MFA) ;
- l’audit ;
- l’intégration et la désactivation des utilisateurs ;
- la révocation centrale des accès ;
- la gestion des identifiants partagés ;
- le support pour des mots de passe forts et aléatoires.
Quelle est la différence ?
Via Teams, e-mail ou WhatsApp
- vous créez une copie lisible du mot de passe ;
- le destinataire peut la conserver ou la diffuser ;
- révoquer signifie généralement changer le mot de passe ;
- vous perdez rapidement la visibilité sur qui connaît le mot de passe.
Via la gestion des mots de passe d’entreprise
- l’identifiant reste géré de manière centralisée ;
- l’accès est accordé à des utilisateurs spécifiques ;
- l’accès peut être révoqué centralement ;
- l’organisation conserve le contrôle de la gestion des identifiants.
Cela est particulièrement important pour les comptes partagés
Idéalement, chaque employé utilise un compte personnel.
Cependant, il existe encore des systèmes où un identifiant est utilisé par plusieurs personnes.
Par exemple :
- comptes de réseaux sociaux ;
- portails fournisseurs ;
- gestion de sites web ;
- applications héritées ;
- certains comptes techniques.
La gestion centralisée des identifiants est cruciale à ces endroits.
Ne partagez donc pas le mot de passe associé de manière non gérée via chat ou e-mail.
Que se passe-t-il lorsqu’un employé part ?
Cela montre immédiatement la différence entre une gestion contrôlée et non contrôlée des identifiants.
Supposons qu’un employé ait reçu des mots de passe au cours de sa carrière via :
- Teams ;
- e-mail ;
- WhatsApp ;
- documents ;
- communication orale.
Lors de son départ, vous devez alors essayer de déterminer quels identifiants il connaît.
alors votre gestion des identifiants pendant son emploi n’était pas suffisamment contrôlée.
Avec un gestionnaire de mots de passe d’entreprise, l’accès aux coffres partagés peut être supprimé centralement.
Pour les identifiants qu’un employé partant a effectivement pu consulter ou copier, il peut en outre être conseillé de changer le mot de passe.
L’authentification multifactorielle (MFA) ne rend pas cela inutile
La MFA est essentielle, mais ne justifie pas une gestion non sécurisée des mots de passe.
Un mot de passe reste un des facteurs d’authentification et peut en outre être réutilisé sur d’autres services si les utilisateurs ont de mauvaises habitudes.
identifiants uniques + gestion d’entreprise des mots de passe + MFA ou clés d’accès + bonne gestion des accès.
Et si nous utilisons de plus en plus les clés d’accès (passkeys) ?
C’est une bonne évolution.
Les clés d’accès peuvent remplacer complètement les mots de passe sur les services supportés et sont beaucoup plus résistantes au phishing.
Mais les entreprises utilisent encore aujourd’hui :
- des mots de passe ;
- des identifiants partagés ;
- des clés API ;
- des secrets techniques ;
- des comptes hérités ;
- des applications sans support des clés d’accès.
« Mais je fais confiance à mes collègues »
Ce n’est pas la question.
La politique de sécurité n’existe pas seulement pour empêcher les employés malveillants.
Elle doit aussi fonctionner lorsque :
- quelqu’un transfère accidentellement quelque chose ;
- une boîte mail est piratée ;
- un smartphone est perdu ;
- un employé change de fonction ;
- un employé part ;
- un compte est compromis.
Un bon système protège à la fois l’organisation et les employés.
Que faire si je dois transmettre un mot de passe en urgence ?
Urgent ne signifie pas que les principes de sécurité disparaissent.
Lorsque le destinataire a légitimement besoin d’un accès, vous lui donnez cet accès via le système de gestion des identifiants prévu à cet effet.
Que faire si quelqu’un me demande mon mot de passe par e-mail ?
Ne le donnez pas.
Un administrateur informatique légitime ne devrait pas avoir besoin de votre mot de passe personnel normal pour fournir du support.
Ne communiquez jamais votre mot de passe personnel ou code MFA à quelqu’un simplement parce qu’il le demande.
Même si cette personne prétend :
- venir du service informatique ;
- venir de Microsoft ;
- devoir vérifier votre compte en urgence ;
- devoir restaurer votre boîte mail.
Qu’attend FLEXAMIT d’une gestion professionnelle des mots de passe ?
FLEXAMIT ne considère pas automatiquement qu’une simple application où l’on peut stocker des mots de passe est suffisante pour un usage professionnel.
Une solution d’entreprise professionnelle doit notamment prévoir :
- un chiffrement fort ;
- une administration centrale ;
- des coffres personnels par utilisateur ;
- des coffres partagés d’entreprise ;
- une gestion fine des droits ;
- la MFA ;
- des politiques de sécurité centrales ;
- l’audit et le reporting ;
- une intégration et une désactivation professionnelles ;
- un accès sécurisé depuis des appareils approuvés ;
- le support des méthodes d’authentification modernes.
Une organisation qui utilise encore des mots de passe d’entreprise mais partage ces identifiants via e-mail, Teams, WhatsApp, Excel ou d’autres canaux non contrôlés crée une faille de sécurité évitable.
La gestion d’entreprise des mots de passe garantit que les identifiants d’entreprise restent sous le contrôle de l’organisation.
Notre expertise en cybersécurité a été reconnue trois années de suite par notre distributeur Microsoft avec le prix Cybersecurity Partner of the Year.
Avez-vous déjà partagé des mots de passe via Teams, e-mail ou documents ?
C’est fréquent dans de nombreuses organisations.
La solution ne consiste pas seulement à arrêter de partager de nouveaux mots de passe à partir de demain.
Les identifiants existants doivent aussi être contrôlés.
Pensez à :
- quels identifiants partagés existent ;
- qui les connaît aujourd’hui ;
- si d’anciens employés peuvent encore les connaître ;
- quels mots de passe doivent être changés ;
- quels identifiants doivent être placés dans un coffre centralisé.
Nous pouvons implémenter la gestion d’entreprise des mots de passe, migrer les identifiants partagés existants et configurer correctement les utilisateurs, politiques, coffres partagés, MFA et droits d’accès.
Ainsi, les mots de passe d’entreprise disparaissent des chats, boîtes mail et feuilles de calcul pour être gérés là où ils doivent l’être.
Contactez-nous via :
sales@flexamit.com
En résumé
- Ne partagez jamais les mots de passe d’entreprise via Teams, WhatsApp ou e-mail.
- Excel, Word et les notes ordinaires ne sont pas non plus une gestion professionnelle des identifiants.
- Un canal de communication sécurisé n’est pas la même chose qu’un gestionnaire de mots de passe d’entreprise.
- Un mot de passe partagé en clair crée des copies non gérées.
- Les identifiants d’entreprise doivent rester sous le contrôle de l’organisation.
- Utilisez un gestionnaire de mots de passe d’entreprise avec politiques centrales, MFA, audit et gestion des accès.
- Partagez un accès contrôlé aux identifiants au lieu de diffuser le mot de passe lui-même.
- Lors de la désactivation d’un utilisateur, l’accès doit pouvoir être révoqué centralement.
- La MFA ne rend pas la gestion professionnelle des mots de passe inutile.
- Ne communiquez jamais votre mot de passe personnel ou code MFA à quelqu’un qui le demande.
- Si une organisation gère encore des mots de passe via chats, e-mails ou feuilles de calcul, elle met inutilement en danger sa sécurité.
Commentaires
0 commentaire
Vous devez vous connecter pour laisser un commentaire.