Thomas Laurent
Thomas Laurent
Expert securite des identites — WebGuard Agency
| · 12 min de lecture

Comment proteger les identifiants de vos employes contre le vol en 7 etapes

Ecran d'ordinateur avec un terminal de securite et un cadenas numerique

TL;DR

  • 80 % des violations de donnees impliquent des identifiants voles ou compromis (Verizon DBIR 2026). La faille n'est pas technique : elle est humaine et organisationnelle.
  • 7 etapes concretes pour securiser les identifiants de vos employes, de l'inventaire des acces a la reponse sur incident.
  • Budget minimal : la plupart des mesures sont gratuites ou coutent moins de 10 euros par employe par mois.
  • Le MFA bloque 99,9 % des attaques par identifiants voles selon Microsoft. C'est la mesure numero un, et elle est gratuite sur la quasi-totalite des outils professionnels.
  • Un gestionnaire de mots de passe est la seule solution realiste a la reutilisation des mots de passe. Sans lui, vos employes reutilisent. C'est arithmetique, pas negligent.
  • Surveiller le dark web pour vos domaines permet de detecter les fuites avant qu'elles ne soient exploitees.
Resumer cet article avec : ChatGPT Claude Perplexity

Le piratage de la DGFiP cet ete a mis en lumiere une realite que nous constatons chaque semaine en audit : les identifiants voles sont le premier vecteur d'intrusion en France, devant les failles logicielles, devant le phishing, devant tout le reste. Pas parce que les attaquants sont ingenieux, mais parce que les defenses sont absentes la ou elles comptent.

Ce guide n'est pas theorique. Chacune des sept etapes a ete testee en conditions reelles dans des PME francaises de 10 a 500 employes. Elles sont classees par ordre de priorite : si vous ne faites que les trois premieres, vous aurez deja neutralise la majorite des attaques par identifiants voles. Si vous faites les sept, vous aurez un niveau de protection que la plupart des entreprises du CAC 40 n'avaient pas il y a trois ans.

7 ETAPES POUR PROTEGER VOS IDENTIFIANTS Classees par priorite. Les 3 premieres neutralisent 90 % des attaques par credentials voles. 1. INVENTAIRE Cartographier tous les acces et comptes a privileges GRATUIT 2. MFA PARTOUT Authentification multifacteur sur tous les acces critiques GRATUIT (integre aux outils) 3. POLITIQUE MDP Regles claires, verifiables, appliquees automatiquement GRATUIT 4. GESTIONNAIRE MDP Deployer un coffre-fort numerique pour l'equipe 3-8 EUR/mois/utilisateur 5. SURVEILLANCE Monitoring dark web et fuites de credentials 100-300 EUR/mois 6. ACCES CONDITIONNEL Restrictions geographiques, horaires, appareils connus INCLUS DANS AZURE AD / Google 7. REPONSE INCIDENT Procedures de revocation et rotation en cas de fuite GRATUIT (processus) Priorite haute — bloque 90 % des attaques Priorite moyenne — renforce la posture Priorite de fond — prepare la crise IMPACT MESURABLE Etapes 1 a 3 seules : 90 % des attaques par credentials neutralisees. Cout : 0 EUR. Etapes 1 a 7 : couverture complete. Cout pour 50 employes : 300 a 700 EUR/mois, soit 6 a 14 EUR/employe.

Etape 1 : Dresser l'inventaire complet de vos acces

Vous ne pouvez pas proteger ce que vous ne connaissez pas. La premiere etape est un inventaire exhaustif de tous les comptes qui accedent a vos systemes, vos donnees et vos outils. Pas seulement les comptes Active Directory : les comptes SaaS, les acces API, les comptes de prestataires, les comptes de service.

Dans les PME que nous auditons, la reponse spontanee au nombre de comptes a privileges est « quatre ou cinq ». La reponse reelle, apres inventaire, est systematiquement entre douze et trente. La difference provient de comptes oublies : anciens prestataires, comptes de test jamais supprimes, comptes de service crees pour une migration et jamais revoques.

Comment faire concretement :

  • Exportez la liste des utilisateurs de votre Active Directory, Google Workspace ou Microsoft 365.
  • Listez chaque application SaaS utilisee (CRM, ERP, comptabilite, marketing, support) et les comptes associes.
  • Identifiez les comptes de prestataires externes et leur date de derniere connexion.
  • Marquez chaque compte avec son niveau de privilege : administrateur, utilisateur standard, lecture seule.
  • Supprimez immediatement tout compte inactif depuis plus de 90 jours.

Cout : zero euro. Duree : une demi-journee pour une PME de 50 personnes. Impact : vous venez de reduire votre surface d'attaque de 20 a 40 % en supprimant les comptes dormants.

Etape 2 : Deployer le MFA sur tous les acces critiques

L'authentification multifacteur est la mesure la plus efficace qui existe contre le vol d'identifiants. Microsoft estime qu'elle bloque 99,9 % des attaques par credentials voles. Ce chiffre n'est pas un argument marketing : il reflete le fait qu'un attaquant qui possede un mot de passe ne possede pas le telephone de la victime.

Le piratage de la DGFiP cet ete est la demonstration parfaite : si le MFA avait ete actif sur les comptes compromis, ZeroBytes n'aurait pas depasse la premiere porte. Les identifiants voles par infostealer auraient ete inutiles sans le second facteur.

Ordre de deploiement par priorite :

  1. Messagerie (premier vecteur de compromission laterale)
  2. VPN et acces distants (porte d'entree vers le reseau interne)
  3. Outils financiers (paie, comptabilite, banque en ligne)
  4. ERP et CRM (donnees clients et metier)
  5. Consoles d'administration (cloud, serveurs, DNS)
  6. Tous les autres outils SaaS contenant des donnees sensibles

Hierarchie des facteurs : Les cles FIDO2 (YubiKey, Titan) offrent la meilleure protection car elles sont resistantes au phishing. Les applications TOTP (Google Authenticator, Microsoft Authenticator, Authy) viennent ensuite. Le SMS est le maillon le plus faible — vulnerable au SIM swapping — mais il reste infiniment preferable a aucun MFA.

Notre avis d'expert — le MFA n'est pas negociable

Nous refusons desormais de valider un audit de securite pour une entreprise qui n'a pas de MFA sur sa messagerie. C'est l'equivalent de valider un audit incendie pour un batiment sans porte coupe-feu. Si un seul de vos employes accede a sa messagerie professionnelle avec un simple mot de passe en 2026, votre entreprise est en deficit de securite. Et nous le disons dans le rapport, en gras.

Etape 3 : Definir une politique de mots de passe qui fonctionne

Les politiques de mots de passe de la plupart des entreprises datent de 2010 et produisent l'effet inverse de celui recherche. Exiger un changement tous les 90 jours, avec majuscule, chiffre et caractere special, pousse les employes a utiliser Entreprise2026! au lieu de Entreprise2025!. C'est previsible, et les attaquants le savent.

Les recommandations du NIST (SP 800-63B) et de l'ANSSI ont evolue. Voici ce qui fonctionne en 2026 :

  • Longueur minimale de 14 caracteres pour les comptes standards, 20 pour les comptes a privileges. La longueur bat la complexite.
  • Pas de rotation forcee sauf en cas de compromission avere. Le changement periodique degrade la qualite des mots de passe.
  • Verification contre les bases de fuites a la creation. Si le mot de passe choisi apparait dans Have I Been Pwned, il est refuse.
  • Interdiction formelle de la reutilisation entre comptes personnels et professionnels. Cette regle est la plus importante et la plus difficile a faire respecter sans gestionnaire de mots de passe (etape 4).
  • Pas de questions secretes. Le nom de jeune fille de votre mere est sur Facebook. Votre premier animal de compagnie aussi.

Une politique de mots de passe efficace tient sur une page. Si elle en fait cinq, personne ne la lit. Si personne ne la lit, elle n'existe pas.

Etape 4 : Deployer un gestionnaire de mots de passe d'entreprise

Un employe moyen gere entre 80 et 120 comptes. Aucun etre humain ne memorise 120 mots de passe differents de 14 caracteres. C'est de l'arithmetique, pas de la negligence. Sans gestionnaire de mots de passe, vos employes reutilisent. Et si un de ces mots de passe reutilises fuit sur un site tiers compromis, il donne acces a votre entreprise.

Les trois solutions que nous recommandons pour les PME francaises :

  • Bitwarden (a partir de 3 EUR/mois/utilisateur) : open source, audite, hebergement possible en Europe. Notre premier choix pour les PME soucieuses de souverainete.
  • 1Password Business (environ 7 EUR/mois/utilisateur) : excellent pour les equipes qui partagent beaucoup d'acces. Watchtower integre pour la detection des fuites.
  • Dashlane Business (environ 8 EUR/mois/utilisateur) : le plus simple a deployer, VPN integre en bonus.

Regles de deploiement :

  • Le mot de passe maitre du coffre doit etre une phrase de passe de 5 mots minimum, unique, jamais reutilisee.
  • Le MFA doit etre actif sur le coffre lui-meme — de preference avec une cle FIDO2.
  • Les coffres partages doivent avoir des droits granulaires : le marketing n'accede pas aux identifiants financiers.
  • Le deploiement se fait en accompagnant chaque employe individuellement. Un e-mail d'annonce suivi d'un lien de telechargement produit un taux d'adoption de 20 %. Un accompagnement individuel de 15 minutes produit un taux de 95 %.

Besoin d'aide pour deployer ces mesures ?

Nous accompagnons les PME de l'inventaire au deploiement du gestionnaire de mots de passe. Resultat mesurable en 48 heures. Premier echange offert.

Demander un accompagnement

Etape 5 : Surveiller les fuites d'identifiants en continu

Meme avec un MFA deploye partout et un gestionnaire de mots de passe, vous devez savoir quand un identifiant fuit. Le temps moyen entre une fuite de credentials et sa detection est de 233 jours (IBM Cost of a Data Breach 2025). Pendant ces 233 jours, l'attaquant peut tenter d'exploiter l'identifiant, et si le MFA n'est pas actif sur un acces secondaire que vous avez oublie, il entrera.

Trois niveaux de surveillance :

  1. Niveau 1 — Gratuit : Have I Been Pwned. Verifiez vos domaines manuellement chaque mois. Inscrivez-vous aux alertes par domaine (gratuit). C'est le minimum absolu.
  2. Niveau 2 — 100 a 300 EUR/mois : Service de surveillance du dark web. SpyCloud, Flare ou Hudson Rock scannent en continu les logs d'infostealers et les bases de donnees volees. Ils detectent les fuites en heures, pas en mois. C'est le niveau que nous recommandons pour toute PME de plus de 20 employes.
  3. Niveau 3 — Integre au SOC : Surveillance en temps reel. Les alertes de connexion suspecte (nouveau pays, nouvel appareil, horaire inhabituel) sont traitees par un SOC en 24/7. C'est le niveau des ETI et des entreprises soumises a NIS 2. Notre SOC manage integre cette surveillance.

La question n'est pas si les identifiants de vos employes fuiteront un jour, mais quand. Et la difference entre une fuite detectee en 24 heures et une fuite detectee en 233 jours, c'est la difference entre un mot de passe change et une intrusion complete.

Etape 6 : Mettre en place l'acces conditionnel

L'acces conditionnel est le bras arme du zero-trust : au lieu de donner un acces binaire (oui/non) sur la base d'un identifiant, vous ajoutez des conditions contextuelles qui doivent etre remplies simultanement pour que l'acces soit accorde.

Les conditions les plus efficaces :

  • Restriction geographique. Si vos employes sont en France, bloquez les connexions depuis les pays ou vous n'avez aucune activite. Un identifiant vole utilise depuis un autre continent est immediatement bloque.
  • Appareils connus. Autorisez la connexion uniquement depuis des appareils enregistres (MDM ou politique d'enrolement). Un identifiant vole utilise depuis un appareil inconnu declenche une verification supplementaire.
  • Plages horaires. Les tentatives de connexion a 3 heures du matin un dimanche declenchent une alerte, pas un acces.
  • Risque de session. Si Azure AD ou Google Workspace detecte un comportement anormal (deplacement impossible, volume de telechargement inhabituel), la session est interrompue et une reauthentification est exigee.

Microsoft Entra ID (ex-Azure AD) et Google Workspace incluent des fonctionnalites d'acces conditionnel dans leurs offres Business. Vous payez probablement deja pour cette fonctionnalite sans l'utiliser.

ACCES CONDITIONNEL : L'IDENTIFIANT NE SUFFIT PLUS Chaque condition echouee bloque l'attaquant, meme avec le bon mot de passe IDENTIFIANT Mot de passe vole MFA ? Second facteur APPAREIL ? Enregistre / connu PAYS ? Zone autorisee ACCES Accorde BLOQUE. Fin. BLOQUE. Fin. BLOQUE. Fin. SANS ACCES CONDITIONNEL (SITUATION DGFIP) Identifiant vole par infostealer → Pas de MFA → Acces accorde → 678 000 fiches exfiltrees. AVEC ACCES CONDITIONNEL Identifiant vole → MFA requis → Appareil inconnu → Pays inhabituel → BLOQUE a chaque etape. Zero donnee exfiltree.

Etape 7 : Preparer la reponse en cas de vol d'identifiants

Meme avec les six etapes precedentes en place, un identifiant peut etre compromis. La question n'est pas de rendre l'impossible possible, mais de reduire le temps de reaction a moins d'une heure au lieu des 233 jours de moyenne constatee.

Votre procedure de reponse doit couvrir quatre scenarios :

  1. Un employe signale un phishing reussi. Dans les 15 minutes : revocation de la session active, changement du mot de passe, revocation des tokens OAuth, verification des regles de transfert de messagerie, notification au responsable securite.
  2. La surveillance dark web detecte un identifiant fuite. Dans l'heure : changement force du mot de passe, verification du MFA, analyse des journaux de connexion des 30 derniers jours, verification des acces consentis.
  3. Une connexion suspecte est detectee. Immediatement : blocage de la session, contact avec l'employe concerne pour confirmer ou infirmer, analyse forensique du poste si l'employe nie la connexion.
  4. Un infostealer est detecte sur un poste. Immediatement : isolation du poste, changement de tous les mots de passe stockes dans le navigateur, revocation de toutes les sessions actives, reinstallation du poste a partir d'une image propre.

Ces procedures s'ecrivent en une apres-midi et se testent en une heure. Elles ne necessitent aucun outil : elles necessitent que chaque personne impliquee sache exactement quoi faire, dans quel ordre, et en combien de temps. Notre guide sur la protection des credentials detaille les procedures specifiques aux environnements cloud.

Notre avis d'expert — testez votre procedure avant d'en avoir besoin

Une procedure de reponse non testee est une procedure qui echoue le jour J. Nous recommandons un exercice de table trimestriel : votre equipe se reunit pendant une heure, vous annoncez un scenario (« un identifiant admin a fuite, que faisons-nous ? »), et chacun deroule sa partie de la procedure. Les problemes apparaissent immediatement : le numero de telephone du prestataire cloud n'est pas a jour, la personne qui doit revoquer les sessions est en vacances et personne ne sait le faire a sa place, le mot de passe du compte de secours est inconnu. Ces problemes sont gratuits a decouvrir en exercice. Ils coutent des centaines de milliers d'euros a decouvrir en situation reelle.

Conclusion : 7 etapes, 300 euros par mois, 90 % des attaques neutralisees

Le vol d'identifiants n'est pas un probleme technique sophistique. C'est un probleme d'hygiene organisationnelle que sept mesures concretes resolvent a 90 %. Les trois premieres sont gratuites. Les quatre suivantes coutent entre 300 et 700 euros par mois pour une PME de 50 personnes.

A comparer au cout moyen d'une violation de donnees en France : 4,2 millions d'euros selon le rapport IBM 2025. Ou au cout de reputation. Ou au cout en temps : six mois de gestion de crise au lieu de six mois de developpement commercial.

Le piratage de la DGFiP cet ete a demontre qu'un seul identifiant vole sur un appareil personnel peut traverser un reseau interministeriel entier. Votre reseau d'entreprise n'est ni plus complexe ni mieux protege que celui de l'administration francaise. Les mesures decrites dans cet article sont celles qui auraient bloque ZeroBytes a la premiere porte. Elles bloqueront aussi celui qui essaiera chez vous.

Commencez par l'etape 1 aujourd'hui. L'inventaire prend une demi-journee. Les comptes inactifs que vous supprimerez ce soir sont les comptes qu'un attaquant ne pourra pas utiliser demain.

Questions frequentes

L'authentification multifacteur (MFA) est la mesure la plus efficace, et de loin. Meme si un mot de passe est vole par un infostealer ou une fuite de donnees, le MFA empeche l'attaquant de l'utiliser sans le second facteur. Deploye sur l'ensemble des acces critiques (messagerie, VPN, ERP, CRM), il neutralise la grande majorite des attaques par identifiants voles. Les cles FIDO2 offrent la meilleure protection, suivies des applications TOTP. Le SMS est le maillon le plus faible mais reste preferable a aucun MFA.

Oui, et pour une raison precise : sans gestionnaire, les employes reutilisent leurs mots de passe. Ce n'est pas de la negligence, c'est de l'arithmetique. Un employe moyen gere entre 80 et 120 comptes professionnels et personnels. Aucun etre humain ne memorise 120 mots de passe differents. Le gestionnaire est le seul outil qui permet d'avoir des mots de passe uniques, longs et aleatoires sans les memoriser. Bitwarden, 1Password et Dashlane proposent des offres entreprise entre 3 et 8 euros par mois par utilisateur.

Trois approches complementaires. Premierement, verifiez vos domaines sur Have I Been Pwned (gratuit pour la recherche par domaine). Deuxiemement, deployer un service de surveillance du dark web comme SpyCloud, Flare ou Hudson Rock qui scanne en continu les bases de donnees d'infostealers. Troisiemement, activez les alertes de connexion suspecte sur vos outils critiques : connexion depuis un nouveau pays, un nouvel appareil, ou a une heure inhabituelle. Ces trois couches se completent : la premiere detecte les fuites passees, la deuxieme les fuites en cours, la troisieme les exploitations actives.

Les etapes 1 (inventaire), 3 (politique de mots de passe), 6 (acces conditionnel basique) et 7 (procedures de reponse) ne coutent rien en logiciel : ce sont des decisions et des processus. Le MFA (etape 2) est gratuit sur la plupart des outils professionnels. Un gestionnaire de mots de passe (etape 4) coute environ 200 a 400 euros par mois pour 50 utilisateurs. La surveillance du dark web (etape 5) demarre a 100-300 euros par mois selon le perimetre. Budget total pour les 7 etapes : entre 300 et 700 euros par mois, soit 6 a 14 euros par employe. A comparer au cout moyen d'une violation de donnees en France : 4,2 millions d'euros selon IBM en 2025.

Oui, a condition de les concevoir comme de la formation et non comme des pieges. Un exercice de phishing interne bien conduit montre a chaque employe a quoi ressemble une tentative reelle, dans le contexte de son travail quotidien. Le taux de clic du premier exercice est typiquement de 15 a 30 %. Apres quatre exercices trimestriels, il descend sous 5 %. L'important est de ne jamais sanctionner un clic, de debriffer individuellement, et de varier les scenarios. Un employe qui a clique et compris pourquoi est plus vigilant qu'un employe qui n'a jamais ete teste.

Pret a securiser les identifiants de votre equipe ?

Nous auditons vos acces, deployons le MFA et le gestionnaire de mots de passe, et formons vos equipes. Resultat mesurable en une semaine. Premier echange offert.

Demander un audit des identifiants

Ou appelez-nous directement au +33 6 32 64 24 80

Vos identifiants sont-ils proteges ?

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →