Authentification et contrôle d’accès
L’authentification et le contrôle d’accès sont deux piliers de la sécurité des systèmes d’information. Ils permettent de vérifier l’identité d’un utilisateur, puis de limiter précisément ce qu’il peut faire une fois connecté.
Identifier, authentifier, autoriser
Identifier
- Je déclare mon identité.
- Un nom d’utilisateur suffit.
Authentifier et autoriser
- Je prouve mon identité, puis j’obtiens des droits.
- La suite dépend du contexte et du rôle.
I-A-A : Je me nomme, je le prouve, j’agis.
Mots de passe et hachage
| Concept | À retenir |
|---|---|
| Mot de passe | Secret de connaissance. |
| Stockage | Jamais en clair. |
| Hachage | On stocke le résultat, pas le secret. |
| Sel | Il limite les attaques sur les mots de passe. |
| Bon mot de passe | Long et imprévisible. |
Renforcer la connexion
Quelque chose que je sais, ai, suis aide à retenir les facteurs.
Sessions et risques
- 1
Créer un identifiant de session après authentification.
- 2
Le garder secret pendant toute la connexion.
- 3
Fixer une expiration adaptée au risque.
- Une session peut être détournée si son identifiant fuit.
- L’expiration de session réduit le risque d’abus.
Contrôle d’accès
RBAC
- Les droits sont liés à des rôles.
- La gestion devient plus simple.
Moindre privilège
- On donne le minimum nécessaire.
- On retire vite les droits inutiles.
- Le contrôle d’accès décide qui accède à quoi.
- Le rôle simplifie l’attribution des permissions.
