Idées reçues sur les mots de passe
Pour terminer ce chapitre, il n’est pas inutile de démonter quelques idées reçues
concernant les mots de passe. Ces dernières sont si nombreuses qu’il serait trop long de
les exposer toutes ici. En revanche, deux d’entre elles méritent d’être évoquées.
Le renouvellement : on dit souvent que les mots de passe doivent être renouvelés
régulièrement. La période de renouvellement la plus courante est de 90 jours.
L’argument avancé pour justifier cette pratique est que tout mot de passe finit toujours
par être découvert, un jour ou l’autre. Quelle étude scientifique a-t-elle prouvé cela ?
L’effet Post-it : la seconde idée reçue est que les mots de passe ne doivent pas être
excessivement complexes car les utilisateurs risquent de les noter sur un Post-it, sous
leur clavier, voire directement collé sur un côté de l’écran. On dit même que les
auditeurs en sécurité sont entraînés à repérer le jaune typique du Post-it lorsqu’ils se
déplacent dans les bureaux de leurs audités. Cela est vrai, surtout pour les très
mauvais auditeurs, qui n’ont que cette technique pour se mettre en valeur.
Ces deux idées reçues ne résistent pourtant pas très longtemps à la question suivante :
contre qui nos mots de passe sont-ils censés nous protéger ?
Contre nos propres collègues ? Dans ce cas, la sécurité absolue consiste à ne jamais
partager son mot de passe. La fréquence de renouvellement n’y change rien. Il suffit
de changer son mot de passe uniquement lorsque l’on pense que quelqu’un a regardé
volontairement par-dessus notre épaule pendant qu’on le tapait.
Contre des pirates réussissant à récupérer la base d’empreintes ? Dans ce cas, il
est préférable de choisir des mots de passe longs et vraiment complexes, ce qui est
totalement incompatible avec un changement tous les 90 jours.
Contre les keyloggers ? Ces logiciels installés de façon malveillante sur les systèmes
« reniflent » les mots de passe saisis et les envoient aux attaquants. Dans ce type
d’attaque, les mots de passe seront transmis aux pirates dans tous les cas, quelle que
soit leur complexité et leur fréquence de renouvellement. Les mots de passe changés
trois fois par jour seront envoyés trois fois par jour aux pirates. Dans ce type
d’attaque, la réponse efficace est plus du côté de la sécurité du poste de travail que du
côté de la politique de mot de passe.
Contre une attaque terroriste ? Des terroristes voulant prendre le contrôle d’un
système sensible, comme une centrale nucléaire ou un barrage, n’hésiteront pas à
recourir aux armes. Dans ce cas, la seule solution intelligente consiste à donner le mot
de passe aux terroristes qui vous tiennent en joue. La gestion de ce type de crise
dépasse amplement le cadre de la qualité du mot de passe, et même de la sécurité des
systèmes d’information. Elle est du ressort des forces antiterroristes.
Paradoxalement, cette obligation obsessionnelle et dogmatique à renouveler les mots de
passe quel que soit le contexte conduit précisément les gens à les noter sur des Post-it !
En somme, dans de nombreux cas il est préférable de ne pas imposer de changement de
mot de passe, pour peu que l’utilisateur soit contraint d’en choisir un bon. Il faut toujours
considérer le contexte avant de décider de la politique de mots de passe.
Précédent

- 75/448

Suivant