Retour au catalogue Fiche d'affichage public
Conseils associés au schéma

Equipment - MFA Token

9 conseils classés par audience et sévérité.

Utilisateur 2 conseils

Pour l'utilisateur au quotidien.

CRITIQUE Opérationnel

Signaler immédiatement la perte ou le vol d'un token

Si vous perdez votre clé FIDO2, votre token OTP ou votre téléphone avec l'application MFA, prevenez immédiatement le service informatique. Le délai entre la perte et la declaration est la fenêtre durant laquelle un attaquant peut tenter d'utiliser le token. Une revocation prend quelques minutes.

Technicien 3 conseils

Pour le technicien qui intervient.

OBLIGATOIRE Réglementaire

Privilégier les tokens FIDO2 pour les comptes a privilèges

Les tokens FIDO2 (YubiKey, Solokey) sont resistants au phishing par construction : le navigateur vérifie l'origine du site avant d'envoyer la cryptographie. Le guide d'hygiene ANSSI mesure 21 et le NIST 800-63B recommandent FIDO2 pour les comptes sensibles. Les codes OTP par SMS ou meme TOTP restent vulnerables au phishing en temps reel.

Responsable 3 conseils

Pour le responsable / gestionnaire.

OBLIGATOIRE Réglementaire

Privilégier les tokens FIDO2 pour les comptes a privilèges

Les tokens FIDO2 (YubiKey, Solokey) sont resistants au phishing par construction : le navigateur vérifie l'origine du site avant d'envoyer la cryptographie. Le guide d'hygiene ANSSI mesure 21 et le NIST 800-63B recommandent FIDO2 pour les comptes sensibles. Les codes OTP par SMS ou meme TOTP restent vulnerables au phishing en temps reel.

OBLIGATOIRE Réglementaire

Revoquer les tokens au départ de l'utilisateur

Le jour meme du départ d'un collaborateur, ses tokens MFA doivent etre revoques au meme titre que ses comptes. ISO 27001 A.9.2.6 et le guide ANSSI imposent cette pratique. Integrer la collecte du token materiel au processus de sortie (RH), et la revocation logique dans l'outil IAM.

Auditeur 1 conseil

Pour l'auditeur et le contrôle de conformité.

OBLIGATOIRE Réglementaire

Revoquer les tokens au départ de l'utilisateur

Le jour meme du départ d'un collaborateur, ses tokens MFA doivent etre revoques au meme titre que ses comptes. ISO 27001 A.9.2.6 et le guide ANSSI imposent cette pratique. Integrer la collecte du token materiel au processus de sortie (RH), et la revocation logique dans l'outil IAM.