forumNouveau sujet

on est passés à la double authentification mais les employés notent leurs mots de passe, et y'a pas de second facteur

VVildan Ş***Expert
Poste
Fondateur d'agence
Secteur
Transport
Type d'organisation
coopérative
Membre depuis
sept. 2023
Message
113

Doki · Contrat de maintenance serveur · 2026

#1

le directeur a dit 'ajoutez la 2FA sur tout le système'. on a rendu obligatoire Microsoft Authenticator et le code SMS. mais le problème, plus de la moitié demande 'tu peux pas l'enregistrer dans mon mot de passe, c'est plus rapide sur le téléphone'.

y'a une politique écrite mais pas de pratique concrète. comment je gère ça ? le consultant dit 'l'employé ne doit pas savoir, sinon le test échoue', d'autres disent 'à faire après la formation'.

j'ai une limite de tentatives de connexion ? si je garde des codes de secours, ça donne quoi ? comment tu ouvres ton panneau admin, je peux bypasser la 2FA ou pas ?

CCem B***Membre actifMembre de la communauté
Membre depuis
juin 2022
Message
316
Plus utile#2

La mise en place de la 2FA, c'est pas juste de la tech, c'est aussi former les utilisateurs et gérer les politiques. Les étapes : 1) Former les utilisateurs, 2) Choisir l'app, 3) Imprimer les codes de secours et les mettre dans un coffre, 4) Définir des sanctions pour non-conformité.

Stockage des mots de passe : à interdire totalement via une politique écrite. Désactive l'option "Enregistrer le mot de passe" du navigateur depuis le panneau d'admin.

Tentatives de connexion : blocage de 30 min après 5 échecs. Pour le bypass admin : pas de masterkey, deux admins doivent déverrouiller ensemble (principe des quatre yeux).

EEsra A***Membre actif
Poste
Expert en sécurité de l'information
Secteur
Papier
Type d'organisation
agence boutique
Membre depuis
nov. 2024
Message
162
#3

c normal que les employés résistent mais on a fait une vidéo de formation et rendu ça obligatoire sous 1 semaine. bref si quelqu'un ne validait pas la fin on désactivait son accès.

SSelin T***Membre actif
Poste
Stagiaire
Secteur
Logistique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2022
Message
2

Doki · Site web d'entreprise · 2023

#4

la 2fa par sms c simple mais vulnérable aux interceptions. une app authenticator c mieux, google authenticator ou ms authenticator ça marche aussi

edit : j'ai corrigé quelques fautes de frappe.

IIrmak Ö***ExpertMembre de la communauté
Membre depuis
août 2023
Message
153
#5

Vous avez activé la 2FA sur le panneau admin ? Si l'admin peut bypasser la 2FA pour tout le monde, toute la sécurité part en vrille.

OOkyanusMembre actif
Poste
Logiciel embarqué
Type d'organisation
distributeur régional
Membre depuis
avr. 2024
Message
96
#6

Créez des codes de secours (10-15), gardez-en un côté admin, laissez l'employé garder les autres. Si le téléphone est perdu, l'employé montre le code de secours à l'admin.

AAylinMembre actif
Poste
CRM et e-mail
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juin 2024
Message
118
#7

Pas de restriction mobile ça vaut pas le coup. L'employé doit pouvoir se connecter depuis son laptop à la maison avec la 2FA.

MMerve K***Membre actif
Poste
Directeur de clinique
Secteur
Agriculture
Type d'organisation
entreprise individuelle
Membre depuis
juil. 2023
Message
127

Doki · Sensibilisation au phishing · 2024

#8

Nous avons vécu presque la même chose l'année dernière. du coup les gens défendent l'habitude, pas le processus. La résistance vient de là.

Corrigez-moi si je me trompe.

GGamze E***Membre actifMembre de la communauté
Membre depuis
mai 2022
Message
248
#9

J'écris cela pour éviter que vous ne fassiez la même erreur. Plus il est difficile de revenir sur une décision plus il faut la prendre lentement.

À votre place j'irais par cette voie.

JJülide A***Membre actif
Poste
Expert en test
Secteur
Électricité-électronique
Type d'organisation
coopérative
Membre depuis
févr. 2024
Message
1
#10

Je suis entièrement d'accord. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

J'espère que cela vous sera utile.

FFiliz S***Membre actifMembre de la communauté
Membre depuis
juin 2023
Message
3
#11

Je me pose aussi la question.

KKadir A***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
99
#12

Il y a un point qui m'interpelle. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Bien sûr, cela change si votre situation est différente.

FFatma T***Membre actif
Poste
Employé de magasin
Secteur
Énergie
Type d'organisation
Équipe de 8 personnes
Membre depuis
juil. 2024
Message
190
#13

Nous avons vécu presque la même chose l'année dernière. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

ZZübeyde B***Expert
Poste
Graphiste
Secteur
Agriculture
Type d'organisation
entreprise individuelle
Membre depuis
oct. 2024
Message
128
#14

Désolé, mais ce n'est pas vrai dans tous les cas. Avant de décider, regardez quelles données vous avez en main.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

OOya E***Membre actif
Poste
Chargé de ressources humaines
Secteur
Assurance
Type d'organisation
chaîne de magasins
Membre depuis
mars 2024
Message
118
#15

Je suis entièrement d'accord. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Avant de décider, regardez quelles données vous avez en main. Je suis aussi curieux de savoir si d'autres font autrement.

FFurkanMembre actif
Poste
Community manager
Membre depuis
mai 2024
Message
132
#16

enregistré... une sauvegarde non testée n'est pas une sauvegarde.

PPolat B***Membre actif
Poste
Analyste de données
Secteur
Textile
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2023
Message
240

Doki · Application mobile · 2026

#17

J'ai une objection à faire ici. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

YYasinNouveau membre
Poste
Service technique
Membre depuis
nov. 2024
Message
30
#18

J'ai vécu la même chose.

NNuri Y***Membre actif
Poste
Co-fondateur
Secteur
Joaillerie
Type d'organisation
filiale d'un groupe
Membre depuis
mai 2023
Message
2

Doki · Sensibilisation au phishing · 2024

#19

Je suis du même avis. Commencez par un petit test ne vous engagez pas sur tout d'un coup.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

TTaner Ö***ExpertMembre de la communauté
Membre depuis
mars 2024
Message
16
#20

La discussion part dans tous les sens, je recentre. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

Répondre