Qu'est-ce que la rotation des mots de passe et comment procéder correctement?

What is Password Rotation

Nous avons parlé de la difficulté de créer une bonne politique de mot de passe. Une partie du problème réside dans le fait qu'il ne s'agit pas d'une tâche de mise en place et d'oubli. Les entreprises doivent s'adapter en permanence aux changements dans le paysage des menaces en ligne, et leurs politiques de mot de passe doivent être modifiées en fonction des dernières tendances et changements. Est-ce que cela se produit en réalité?

Eh bien, en 2016, le National Institute of Standards and Technology (NIST), une agence non réglementaire qui fait partie du gouvernement américain, a conseillé aux entreprises de ne pas forcer leurs employés à changer leurs mots de passe tous les quelques mois. C'était exactement le contraire de ce que les entreprises avaient été avisées auparavant, mais le NIST a déclaré qu'il y avait de nombreuses preuves que le changement de mot de passe obligatoire affectait la sécurité en ligne des gens. De nombreux experts ont applaudi l'avis du NIST et continuent de le soutenir, mais malgré cela, même maintenant, près de quatre ans plus tard, certaines organisations forcent toujours leurs employés à changer régulièrement leurs mots de passe.

De fréquents changements de mot de passe entraînent une rotation du mot de passe

Le principal problème avec le fait de forcer les gens à changer fréquemment de mot de passe est que le stress que vous leur imposez entraîne des erreurs qui pourraient avoir de graves conséquences pour leur sécurité en ligne. Vous savez tous combien il est difficile de créer un mot de passe fort, et vous ne pouvez imaginer à quel point cela pourrait être difficile si vous devez le faire régulièrement.

Parce que c'est un tel fardeau, les personnes qui ont besoin de changer leurs mots de passe choisissent souvent de se sauver la vie et d'apporter des modifications simples à leurs mots de passe existants (par exemple, en échangeant "mot de passe1" pour "mot de passe2"). Une autre stratégie que les gens ont adoptée consiste à créer une liste limitée de trois ou quatre mots de passe qu'ils font périodiquement pivoter.

Les experts en sécurité peuvent énumérer plusieurs raisons pour lesquelles la rotation des mots de passe est une mauvaise idée. L'utilisateur essaie généralement de mémoriser les trois ou quatre mots de passe et, par conséquent, les informations d'identification ne sont pas très solides. Un autre problème vient du fait que de temps en temps, les mots de passe deviennent valides. En théorie, si un pirate possède l'un des mots de passe que vous changez, il peut le tester périodiquement par rapport à votre compte, et finalement, il obtiendra le bon timing et réussira.

L'argument global contre les changements de mot de passe périodiques provient du fait que les cybercriminels n'attendent pas que vous changiez votre mot de passe avant d'essayer de compromettre votre compte, mais la nature répétitive avec laquelle les informations d'identification sont échangées dans un scénario de rotation de mot de passe incite les personnes qui choisissent cette stratégie est particulièrement vulnérable. Malheureusement, comme nous l'avons déjà mentionné, parfois, les autres options sont limitées.

Que pouvez-vous faire si la rotation du mot de passe est la seule option?

Certaines organisations appliquent toujours des changements de mot de passe réguliers, ce qui signifie que la rotation des mots de passe est très active et dynamique. Pire encore, certaines entreprises n'autorisent pas l'utilisation d'un gestionnaire de mots de passe, ce qui peut éliminer la nécessité de faire pivoter complètement les mots de passe.

Si vous n'avez pas d'autre choix que de faire pivoter une liste de mots de passe, vous pouvez au moins essayer d'atténuer les risques autant que possible. Utilisez une grande variété de caractères et rendez les mots de passe aussi aléatoires que possible. En créant un plus grand nombre de mots de passe, vous limitez davantage les chances d'un compromis réussi, mais vous devez vous assurer qu'ils sont sensiblement différents les uns des autres. Enfin et surtout, contactez la personne chargée de créer la politique de mot de passe dans votre entreprise et dites-lui que ses idées d'un cadre sécurisé sont terriblement dépassées.

March 18, 2020
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.