Quand un compte est piraté, ce n’est presque jamais parce que quelqu’un a « deviné » le mot de passe. C’est parce que le même mot de passe servait ailleurs, sur un site qui s’est fait voler sa base d’utilisateurs. Les pirates essaient ensuite ces couples adresse et mot de passe partout, automatiquement.
1. Un mot de passe différent pour chaque service
C’est la règle la plus importante, et la seule qui soit vraiment pénible sans outil. Si votre mot de passe de messagerie est aussi celui d’un site marchand, la sécurité de votre messagerie est celle de ce site.
2. Un gestionnaire de mots de passe
C’est l’outil qui rend la règle tenable. Il crée des mots de passe longs et aléatoires, les retient, les saisit à votre place, et les partage proprement entre collègues. Vous n’en retenez plus qu’un : celui du gestionnaire, long, que vous n’utilisez nulle part ailleurs. Une phrase de quatre ou cinq mots sans rapport entre eux fait très bien l’affaire.
3. La double authentification
En plus du mot de passe, le service demande une preuve que vous avez votre téléphone : une validation dans une application, ou un code à six chiffres. Un mot de passe volé ne suffit plus. Préférez une application d’authentification au SMS, plus facile à détourner. À activer en priorité sur la messagerie, parce que c’est par elle que se réinitialisent tous les autres comptes, puis sur la banque, la comptabilité et les accès à distance.
Ce qui ne sert plus à rien
- Changer de mot de passe tous les trois mois : on finit par ajouter un chiffre à la fin. On change quand il y a un doute, pas au calendrier.
- Les substitutions astucieuses, « 0 » pour « o » : les outils des pirates les connaissent toutes.
- Le carnet dans le tiroir du bureau : à la maison, c’est défendable ; en entreprise, non.
Les clés d’accès
De plus en plus de services proposent de remplacer le mot de passe par une clé d’accès (passkey) : vous vous connectez avec l’empreinte ou le code de votre appareil, et il n’y a plus rien à voler ni à saisir sur un faux site. Quand c’est proposé, acceptez.
En entreprise
Un gestionnaire partagé évite le fichier Excel des mots de passe et permet de couper tous les accès d’une personne le jour de son départ. La double authentification s’impose à tous, direction comprise : c’est souvent le compte le plus visé.
En résumé : un mot de passe par service, un gestionnaire pour les retenir, la double authentification sur la messagerie. Nous l’installons avec chaque personne de l’équipe : voir Cybersécurité.