Définition
Un contrôle de sécurité qui exige deux facteurs indépendants ou plus — typiquement quelque chose que l'on sait (mot de passe), quelque chose que l'on possède (jeton, carte à puce) et/ou quelque chose que l'on est (biométrie) — pour vérifier une identité avant d'accorder l'accès aux systèmes ou aux données.

Principe

Principe
Réduire la probabilité qu'une compromission d'un seul identifiant ou canal permette un accès non autorisé en exigeant plusieurs preuves d'identité indépendantes.

Démonstration

Démonstration
Un système de dossiers policiers demandant à un agent de saisir un mot de passe, de présenter un jeton matériel et de confirmer une empreinte digitale avant d'accéder à des dossiers d'enquête sensibles.

Mauvaise application

Mauvaise application
Considérer les codes SMS à usage unique et un mot de passe comme des facteurs entièrement indépendants lorsque les deux reposent sur le même appareil mobile ou numéro, ou imposer des facteurs qui poussent le personnel à des contournements non sécurisés.

Conséquence

Conséquence
Une MFA correctement déployée réduit considérablement les prises de contrôle de comptes, les mouvements latéraux et les accès non autorisés aux données, et facilite la conformité et l'auditabilité.

Inversion

Inversion
L'authentification à facteur unique (par exemple mot de passe seulement) qui est plus facile à hameçonner, à forcer par brute, ou à réutiliser entre systèmes, augmentant le risque de compromission.

Limite

Limite
S'applique aux mécanismes d'authentification et non aux politiques d'autorisation ; elle n'élimine pas les risques liés aux terminaux compromis, au social engineering contournant les facteurs, ou aux flux de vérification mal implémentés.

Tension sémantique

Tension sémantique
Tension entre les flux UX dits « two-step verification » et l'exigence de sécurité MFA d'avoir des classes de facteurs indépendantes ; certaines implémentations utilisent les termes de manière interchangeable.

Synthèse

Synthèse
L'authentification multi-facteurs en milieu policier est un contrôle appliqué qui superpose des preuves d'identité indépendantes pour réduire les compromissions basées sur les identifiants tout en conciliant utilisabilité opérationnelle et besoins d'enquête.