IntegraX : Align · Govern · Evolve

Authentification

Mécanismes d'authentification et sécurité des accès à la plateforme.

Niveau de sécurité

Élevé

Seules les méthodes robustes comptent

Constats critiques

0

Avertissements

1

Méthodes robustes actives

3

Résistantes à l'hameçonnage

Vérifications de sécurité

Exécutées sur la configuration courante

  • Moyen

    Méthodes déconseillées actives

    Message texte (SMS) : interceptables, déconseillées par le NIST. Elles ne comptent pas dans le niveau de sécurité.

  • Non évalué

    La politique de mots de passe a une portée limitée

    L'authentification unique étant obligatoire, cette politique ne s'applique qu'aux comptes locaux de secours.

Ce que les maquettes affichaient

Leur carte de vérification annonçait « Sécurité globale : Élevée — toutes les vérifications réussies » alors que le SMS était actif comme méthode MFA et que les mots de passe expiraient tous les 90 jours.

Ces deux réglages vont à l'encontre des recommandations du NIST, et sur un produit de cybersécurité cela se remarque. Une page de configuration qui se diagnostique elle-même est une excellente idée — à condition que le diagnostic examine vraiment quelque chose.

Vérification des règles

11 cas exécutés à l'ouverture

  • OKMFA désactivée : constat critiqueun mot de passe volé suffirait
  • OKSMS seul : aucune méthode résistante à l'hameçonnagecritique
  • OKSMS actif : signalé comme déconseilléavertissement, pas blocage
  • OKle SMS ne compte pas dans le niveau de sécuritéajouter le SMS ne relève pas le niveau
  • OKrotation forcée : signalée contre la recommandation du NISTavertissement
  • OKabsence de rotation : aucun reprocheconforme au NIST
  • OKvérification contre les mots de passe compromis attendueplus efficace que les règles de composition
  • OKcertificat expiré : constat critiquel'authentification unique ne fonctionne plus
  • OKcertificat expirant sous 60 jours : signaléune expiration sans alerte est une panne annoncée
  • OKportée de la politique de mots de passe rappeléeelle ne couvre que les comptes locaux
  • OKune configuration avec un constat critique n'est jamais « élevée »faible