Authentification
Mécanismes d'authentification et sécurité des accès à la plateforme.
Niveau de sécurité
Élevé
Constats critiques
0
Avertissements
1
Méthodes robustes actives
3
Vérifications de sécurité
Exécutées sur la configuration courante
- Moyen
Méthodes déconseillées actives
Message texte (SMS) : interceptables, déconseillées par le NIST. Elles ne comptent pas dans le niveau de sécurité.
- Non évalué
La politique de mots de passe a une portée limitée
L'authentification unique étant obligatoire, cette politique ne s'applique qu'aux comptes locaux de secours.
Ce que les maquettes affichaient
Leur carte de vérification annonçait « Sécurité globale : Élevée — toutes les vérifications réussies » alors que le SMS était actif comme méthode MFA et que les mots de passe expiraient tous les 90 jours.
Ces deux réglages vont à l'encontre des recommandations du NIST, et sur un produit de cybersécurité cela se remarque. Une page de configuration qui se diagnostique elle-même est une excellente idée — à condition que le diagnostic examine vraiment quelque chose.
Vérification des règles
11 cas exécutés à l'ouverture
- OKMFA désactivée : constat critiqueun mot de passe volé suffirait
- OKSMS seul : aucune méthode résistante à l'hameçonnagecritique
- OKSMS actif : signalé comme déconseilléavertissement, pas blocage
- OKle SMS ne compte pas dans le niveau de sécuritéajouter le SMS ne relève pas le niveau
- OKrotation forcée : signalée contre la recommandation du NISTavertissement
- OKabsence de rotation : aucun reprocheconforme au NIST
- OKvérification contre les mots de passe compromis attendueplus efficace que les règles de composition
- OKcertificat expiré : constat critiquel'authentification unique ne fonctionne plus
- OKcertificat expirant sous 60 jours : signaléune expiration sans alerte est une panne annoncée
- OKportée de la politique de mots de passe rappeléeelle ne couvre que les comptes locaux
- OKune configuration avec un constat critique n'est jamais « élevée »faible