Title-tribunes

La Nouvelle surveillance

RGI, le Référentiel Général Inachevé
Par Jean-Marie Gouarné

La programmation par contraintes pour sauver l'environnement
Par Jean-Marie Chauvet

Standardisation : uniformisation ou valeur ?
Par Sabine Bohnké, fondatrice du cabinet Sapientis

Où est le cloud computing ? par Jean-Marie Chauvet

Toute les tribunes

Title-video
IP Convergence 200916233662:jpeg_preview_smallLogo-itrtv
Title-themes Applat_menu_gauche2 Applat_menu_gauche_cmt

Le green IT et les TIC pourront ils sauver la planète ?

par Frederic_L
le 03/07/2009 à 11:55

Un logiciel (gratuit) pour comparer et gérer ses offres de financement

par kay
le 02/07/2009 à 23:48

Les internautes aiment Bing mais restent sur Google, pour l’instant

par jack
le 01/07/2009 à 11:23

L’administration française au cœur des actions du plan de relance numérique

par EPI
le 30/06/2009 à 07:47

540 suppressions de postes en projet chez HPF-HPCCF

par meetxav
le 27/06/2009 à 12:03

Rechercher
Services
Logo_abonn Nerim Flash-securite Job Derniers Proposer un communiqué de presse
Fils RSS : Top 10 quotidien

L'authentification Forte maillon clé du processus transactionnel
Par Eric Battistoni, VP Marketing et Stratégie

jeudi 06 novembre 2008

20081106_04Dès que l'on parle de transaction, la première des précautions consiste à s'assurer de l'identité des parties. Dans le monde des applications Web, cette précaution devient une véritable priorité. Authentifier de façon incontournable les utilisateurs est une condition indispensable pour garantir confidentialité et intégrité des données transmises, c'est aussi la meilleure des protections contre les hackers et autres utilisateurs malveillants.

 

L'importance de l'Authentification

 

L'authentification forte est également appelée authentification à deux facteurs. L'authentification classique (identifiant + mot de passe) s'appuie sur un facteur unique de sécurité constitué par le mot de passe.

L'authentification forte utilise un deuxième facteur de sécurité matérialisé par un token (jeton) ou une carte d'accès. Pour être authentifié l'utilisateur doit à la fois faire la preuve d'une connaissance (le mot de passe) et d'une possession (la carte d'accès). L'authentification forte est également associée à un concept de mot de passe unique (One Time Password - OTP) qui garantit que même si un pirate parvenait à capturer une séquence d'authentification pour la rejouer ultérieurement il ne pourrait pas pour autant accéder à l'application.

 

Les risques liés au processus d'authentification

 

Le premier risque concerne les utilisateurs et les données qu'ils confient à l'application. Un utilisateur malicieux peut chercher à connaître les données appartenant à un autre utilisateur, ou un pirate peut dérober et/ou divulguer la totalité des informations d'une base de données utilisateurs.

 

Le deuxième risque concerne l'application et le serveur qui la supporte. Une faille dans un script d'authentification peut rendre une application complètement vulnérable, pouvant permettre à un pirate de prendre le contrôle du serveur. L'authentification forte est une garantie reconnue pour la sécurité. Elle interdit toute tentative d'usurpation de comptes, qu'il s'agisse de vol d'identifiant ou d'attaque « Brute Force », elle protège du risque lié à l'utilisation de mot de passe faible ou de vulnérabilité présente dans le script d'authentification. En garantissant une authentification inviolable, c'est non seulement l'application mais surtout les utilisateurs qui sont protégés. Les informations confiées ne seront alors ni détournées ni altérées. Cet élément est un point stratégique dans le monde du transactionnel.

 

Obligations, réglementations et bénéfices divers

 

L'authentification est une composante clef de toute architecture applicative et, en tant que telle, est au cœur de différentes recommandations et réglementations. La CNIL a émis à plusieurs reprises des préconisations pour l'utilisation de mécanismes d'authentification forte dans les applications sensibles (banque, transactions électroniques, e-administration...). Dans un autre domaine, la réglementation PCI DSS (traitement des données relatives aux cartes de paiement) impose une robustesse de l'application vis à vis des attaques et malversations Web. L'authentification forte répond très positivement à cette demande pour ce qui concerne l'authentification et de ce fait constitue un des éléments permettant d'obtenir la certification PCI DSS.

 

La sécurité n'est pas le seul intérêt de l'authentification forte. De par leur consistance physique le token ou la carte d'accès représentent un lien matériel entre le fournisseur de services et ses utilisateurs. Le possesseur d'une carte d'accès est ainsi valorisé et se voit accorder le statut de membre, ou d'utilisateur privilégié. Déployer une solution d'authentification forte conjugue donc le bénéfice de la confiance, grâce à une sécurité renforcée, avec celui de la fidélisation client.

 

Printer Imprimer l'article
Email Transférer par mail

Les 10 derniers articles mis en ligne

On en a parlé
ATI BI Bouygues Canon EFI EMC INFOGERANCE INFOR LG MedPi PC SOA SUN TEL acer afrique alerte amazon aol apple application archivage ares bande bull ca cast crm dell difficultés dvd eds epson erp ever facturation factures fnac free fujitsu ged google gps hervier hp ibm ilog inde iona lexmark logitech lyon m& media micro application microsoft migration mobilité nec nokia open source oracle orange pac pc portable pilotage reporting restructuration rsa rss sage samsung sap sas sauvegarde sfr si sony stockage symantec telephone tendance tic tma toshiba virtualisation vista voip web xbox