Comprendre les cinq attaques les plus fréquentes sur les mots de passe, ce que tout COMEX devrait savoir
## Comprendre les attaques fréquentes sur les mots de passe
Comprendre les attaques fréquentes sur les mots de passe
Les attaques par compromission d’identifiants restent une méthode courante utilisée par les cybercriminels pour accéder aux systèmes. Selon un rapport d'IBM, plus de 80 % des incidents impliquent des identifiants volés ou mal protégés. Ces attaques exploitent souvent des erreurs humaines et des pratiques obsolètes plutôt que des failles techniques complexes.
Pour un comité exécutif, comprendre les cinq approches fondamentales des attaques sur les mots de passe est crucial pour évaluer la surface d’exposition réelle de l’entreprise.
1. Le guessing : l’intuition comme point d’entrée
Le guessing repose sur des tentatives manuelles ou automatisées d’accès, en testant des mots de passe communs ou spécifiques à une personne. La majorité des systèmes limitent ce risque par une politique de verrouillage après plusieurs tentatives infructueuses.
2. Le harvesting : la récupération directe d’identifiants
Le harvesting implique l’observation et l’interception d’identifiants par des moyens tels que les keyloggers ou les sites de phishing . Dans ces cas, le mot de passe est transmis en clair à l’attaquant et peut être réutilisé sur d’autres services.
3. Le cracking : reconstituer les mots de passe à partir des bases de données hachées
Le cracking compare les empreintes hachées avec des listes de mots de passe connus. Si les systèmes de hachage ne sont pas renforcés, un mot de passe simple peut être retrouvé en quelques secondes.
Les attaques par compromission d’identifiants restent une méthode courante utilisée par les cybercriminels pour accéder aux systèmes.
4. Le spraying : une même combinaison essayée sur tous les comptes
Le password spraying utilise un même mot de passe sur une multitude de comptes pour éviter les verrouillages liés aux échecs répétés sur une seule cible. Cette technique est souvent inaperçue car elle se déroule lentement et de manière distribuée.
5. Le credential stuffing : réutiliser un mot de passe volé sur d’autres systèmes
Le credential stuffing exploite des identifiants valides issus d’une autre plateforme pour tenter l’accès sur un système professionnel. Ce type d’attaque est redoutable pour les organisations qui ne cloisonnent pas suffisamment les usages.
Comprendre ces attaques met en lumière que la faiblesse provient souvent des pratiques. Voici trois implications concrètes :
Les politiques de sécurité doivent être réalistes. Imposer des mots de passe complexes sans accompagnement peut conduire à des contournements. L’adoption d’un gestionnaire de mots de passe ou d’un système de passkeys est stratégique pour la protection. La supervision des connexions anormales doit être remontée à un niveau de responsabilité transverse.
Vers une posture organisationnelle plus mature
Ces attaques sont structurelles et relèvent désormais de la gouvernance d’entreprise. Il convient de développer des compétences et des connaissances en matière de sécurité au sein de l'organisation.
D’après FrenchWeb.
