Accueil 2FA « Les comptes à privilèges fonctionnels sont presque aussi dangereux que les...

« Les comptes à privilèges fonctionnels sont presque aussi dangereux que les comptes admin », Alain Issarni, Libralis

L’édition de rentrée des petits-déjeuners s’est déroulée le 24 septembre dernier. Rendez-vous en décembre pour la prochaine édition !

Adresse mail, numéro de sécurité sociale, photocopie de carte d’identité : nous confondons encore souvent ce qui nous identifie et ce qui prouve qui nous sommes. Or un identifiant qui a fuité ne peut jamais être retiré de la circulation. Mots de passe durcis puis contournés, OTP par SMS détournés, fuites massives de données alimentées par l’ingénierie sociale : l’authentification a montré ses limites face à l’inventivité des attaquants. Reste à relever le niveau de confiance sans perdre les utilisateurs en route, y compris ceux qui, dans l’entreprise, accèdent chaque jour à des millions de fiches clients.

Cet échange s’appuie sur une interview réalisée en direct lors des Petits Déjeuners de la rédaction, un rendez-vous organisé par Solutions Numériques & Cybersécurité, en partenariat avec Euro Cyber Group, pour prolonger les analyses du magazine et confronter les retours terrain aux enjeux concrets des organisations.

Cette édition s’inscrit dans le prolongement du dossier Le meilleur mot de passe est celui qu’on n’utilise plus, du numéro 11 : Confiance, qui tient les clés ?

À cette occasion, Alain Issarni, fondateur et CEO de Libralis, ancien DSI de la DGFiP puis de la CNAM, revient sur ce qui distingue identifier et authentifier, et sur les comptes que les entreprises oublient de protéger.

Solutions Numériques & Cybersécurité : Vous avez dirigé les systèmes d’information de la DGFiP, puis de la CNAM. Vous avez donc piloté l’identité numérique à très grande échelle, sur des millions d’usagers.

Alain Issarni :

À la DGFiP, ce sont plus de 40 millions de clients. Ce sont des clients captifs, certes, mais ce sont des clients. L’Assurance maladie en compte aussi quelques-uns. Ces deux acteurs ont participé à une très belle initiative qui a fêté ses dix ans cette année : FranceConnect. Le premier fournisseur d’identité de FranceConnect, c’est la DGFiP, et j’en étais le DSI à ce moment-là. Le deuxième, c’est l’Assurance maladie, dont j’étais également le DSI. À eux deux, ils représentent environ 90 % des identités fournies via FranceConnect.

Solutions Numériques & Cybersécurité : Remettons les mots à leur place, parce qu’on s’y perd souvent. Quelle différence entre identification et authentification ? Et de quel côté se range le mot de passe ?

Alain Issarni :

Les deux sont liés, mais n’ont rien à voir, et on a malheureusement l’habitude de les confondre. L’identification, c’est dire : « Je m’appelle Alain Issarni. » L’authentification, c’est apporter la preuve que je suis bien Alain Issarni.

Mon nom n’est pas un secret : je me présente à toutes les personnes que je croise. En revanche, la preuve que je suis bien moi doit relever du secret. Sinon, n’importe qui peut prétendre s’appeler Alain Issarni et le prouver, et on aboutit à de l’usurpation d’identité.

Le mot de passe, lui, est l’authentifiant. Sur la plupart des sites, mon identifiant est mon adresse mail, que n’importe qui connaît dès lors qu’il a échangé un mail avec moi. C’est parce que je suis censé être le seul à connaître mon mot de passe que je suis authentifié.

C’est exactement l’exercice sur lequel reposait FranceConnect. Il y a dix ans, les téléservices étaient encore rares, et de nombreux organismes publics ne disposaient pas de comptes ouverts pour leurs usagers. La DGFiP et l’Assurance maladie ont été choisies parce qu’elles avaient, de tout temps, des contacts avec le contribuable ou l’assuré. Et lors de ces contacts, elles procédaient à un enrôlement : on a la personne, on vérifie que c’est bien elle, puis on partage avec elle un secret, le mot de passe.

FranceConnect a permis aux autres organismes de s’appuyer sur ce tiers de confiance. Tant qu’on n’approche pas de la retraite, on ne se préoccupe pas d’ouvrir un compte à la Carsat. Pour consulter son solde de points de permis de conduire, il fallait autrefois passer en préfecture pour s’enrôler. Avec FranceConnect, dès lors que la DGFiP ou l’Assurance maladie certifie qu’il s’agit bien d’Alain Issarni, l’accès au compte est ouvert. Il y a l’identifiant, l’authentifiant, et le fournisseur d’identité qui garantit que c’est bien la bonne personne qui est connectée.

Solutions Numériques & Cybersécurité : Au moment du lancement de FranceConnect, y a-t-il eu un point de bascule, des vagues d’attaques, qui ont poussé les services publics à se dire qu’il fallait en finir avec le mot de passe ?

Alain Issarni :

On ne s’est pas dit ça, car la DGFiP comme la CNAM authentifiaient par mot de passe. C’est d’ailleurs toujours un peu le cas, même si cela s’est durci. Il y a dix ans, l’authentification par mot de passe ne posait honnêtement aucune difficulté : tout le monde faisait ça.

Au début des années 2000, avec la télédéclaration, nous avions voulu aller beaucoup plus loin en imposant un certificat logiciel à installer dans le navigateur. Ceux qui se souviennent de cette période savent que changer d’ordinateur devenait un enfer, parce qu’on avait oublié de récupérer son certificat. L’usage était trop compliqué, et nous sommes revenus au couple identifiant-mot de passe. C’est moi qui l’ai fait. D’autant que les banques, qui réalisaient des opérations tout aussi sensibles, voire davantage, avec les virements, fonctionnaient elles aussi par identifiant et mot de passe.

On a ensuite durci les mots de passe : ne plus utiliser « azerty123 » ou sa date de naissance, allonger, ajouter chiffres, majuscules et caractères spéciaux. On a rendu l’exercice plus fiable… et moins fiable à la fois, parce qu’un mot de passe de 18 caractères est difficile à retenir. Résultat : le post-it derrière l’écran, ou le même mot de passe pour tous ses comptes.

Réutiliser le même mot de passe partout, c’est dépendre du maillon le plus faible parmi tous ceux à qui on l’a confié.

Comme l’identifiant est presque toujours l’adresse mail, les couples mail-mot de passe volés chez des acteurs mal protégés se sont retrouvés sur le dark web, et des attaquants les ont testés un peu partout, avec succès. Puis est arrivée l’obligation de changer son mot de passe tous les trois mois : la double peine, quand on n’arrivait déjà pas à retenir le premier.

Le mot de passe a donc montré ses limites face à l’inventivité des attaquants. Et je ne parle même pas des infostealers, ces logiciels malveillants qui captent ce qu’on tape au clavier : aussi complexe soit-il, s’il y a saisie du mot de passe, vous l’avez perdu.

Solutions Numériques & Cybersécurité : Vous évoquiez le passage aux niveaux substantiel, voire élevé, comme le prochain défi. En entreprise, comment élever ce niveau sans perdre les collaborateurs ?

Alain Issarni :

Rappelons que c’est le règlement européen eIDAS qui fixe ces niveaux, selon la manière dont on authentifie : faible, substantiel ou élevé. L’identifiant-mot de passe relève malheureusement du niveau faible. À ma connaissance, un seul fournisseur d’identité atteint aujourd’hui le niveau élevé : France Identité, adossé à la carte d’identité. D’autres, plus élaborés, comme Docaposte, sont au niveau substantiel.

Attention toutefois : il ne suffit pas de faire du MFA pour être substantiel. La DGFiP et l’Assurance maladie ont durci leur accès en ajoutant un code à usage unique, un OTP, envoyé par mail. Mais les pirates ont de la ressource. Avec le SIM swapping, ils usurpent votre ligne téléphonique et reçoivent à votre place l’OTP envoyé par SMS. Un second facteur transmis par SMS ou par mail n’augmente donc pas de façon considérable le niveau de confiance. Ce sont d’autres procédés qu’il faut employer.

Côté entreprise, il faut élargir la réflexion. Quand on est informaticien, on voit bien ce que sont les comptes à privilèges : les comptes admin, qui accèdent aux machines et aux bases. Mais il existe aussi ce que j’appelle des comptes à privilèges fonctionnels, et ils sont presque aussi dangereux. Ce sont des comptes qui, pour de bonnes raisons métiers, accèdent à toute une base.

Toute entreprise a un help desk. Quand vous appelez, le téléconseiller ne sait pas à l’avance que c’est vous : pour vous aider, il doit pouvoir accéder à l’ensemble des clients. Aux impôts, ce sont tous les contribuables ; à l’Assurance maladie, tous les assurés ; chez un opérateur télécom, des millions d’abonnés. Ces comptes existent par nature, du fait du fonctionnement métier.

Dans les dernières fuites, ce n’est pas un hacker qui a pénétré le SI pour repartir avec la base sous le bras. C’est un attaquant qui a usurpé, par ingénierie sociale, l’accès à un compte à privilèges fonctionnels, puis qui a fait du scraping.

C’est ce qui s’est passé à la DGFiP : sans technique particulièrement sophistiquée, l’attaquant a consulté les fiches des contribuables les unes après les autres, dans la durée, jusqu’à en extraire plusieurs centaines de milliers. Tout ce qu’on a fait depuis des années pour durcir l’accès des quelques administrateurs, il faut désormais le faire pour tous ceux qui accèdent à ces bases.

Et c’est là que l’aventure se complique. À un administrateur, on peut expliquer qu’au vu de son métier, il est normal de lui donner une clé, une carte, voire un poste dédié sans accès à Internet. Pour le salarié qui travaille à longueur de journée sur ces comptes, c’est une autre affaire. Il faut le dire : élever le niveau d’authentification complique la tâche. Un mot de passe tapé tous les jours finit par se saisir sans même regarder le clavier. Un terminal supplémentaire, un OTP à aller chercher sur un téléphone, une clé ou une carte à brancher, c’est plus contraignant.

On me répond parfois qu’avec une carte, on perd quinze secondes par jour. Non : laissez-vous votre session ouverte quand vous quittez votre poste ? Évidemment pas, pour éviter que quelqu’un vienne usurper votre identité derrière le clavier. Il faut donc la verrouiller, et se réauthentifier à chaque retour. La procédure devient plus fastidieuse, mais elle va malheureusement devenir de plus en plus indispensable.

Solutions Numériques & Cybersécurité : Un conseil plus grand public, que vous m’aviez partagé et que je ne connaissais pas. Pour louer un appartement, on envoie volontiers ses papiers d’identité par mail, voire par les réseaux sociaux. Il existe pourtant un service pour générer une preuve d’identité à usage unique.

Alain Issarni :

On recommande depuis longtemps de ne pas envoyer de photocopie de sa carte d’identité. Malheureusement, on le fait, et au gré des fuites, beaucoup ont été volées. Cet été, aux États-Unis, une entreprise spécialisée dans la vérification d’identité et d’âge s’est fait dérober des millions de copies de permis de conduire, qui font office de carte d’identité là-bas. En France aussi, des copies de cartes d’identité ont fuité.

Posséder la copie d’une carte d’identité ne permet donc plus d’authentifier qui que ce soit. Et une fois volée, comment la révoquer ? Tant que la date de validité court, quelqu’un peut toujours prétendre qu’elle est valable.

Une carte d’identité qui a fuité ne peut pas être retirée de la circulation. Il ne faut plus considérer sa copie comme une preuve.

Il existe une réponse. L’application France Identité, liée à la nouvelle carte d’identité à puce, est le fournisseur d’identité de niveau élevé dont je parlais. Si vous n’avez pas encore cette carte, vous pouvez la demander en mairie, et le renouvellement est gratuit. L’application permet de générer un justificatif d’identité : un document A4 qui ne ressemble pas à la carte, mais qui en reprend toutes les informations, avec un code 2D garantissant qu’il n’a pas été falsifié.

Surtout, au moment de le générer, vous en précisez l’objet, par exemple un dossier de location avec telle personne. En lisant le code 2D, on vérifie que l’identité est authentique, mais aussi à quoi le document était destiné. Si votre propriétaire se le fait voler, le voleur ne pourra pas l’utiliser pour une autre démarche.

La mauvaise nouvelle, c’est que ce document est si peu connu qu’il n’est quasiment jamais accepté. Il faudrait le faire savoir pour qu’il se généralise : l’usurpation d’identité à partir d’une copie deviendrait alors bien plus difficile, voire impossible. D’autant qu’avec les progrès de l’IA, générer une fausse carte d’identité est désormais à la portée de tous. Ce justificatif apporte deux garanties : un code 2D qui prouve qu’il est authentique, et un objet qui indique pourquoi il a été émis.