Encyclopédie biométrique

Authentification par étapes

L'authentification renforcée consiste à exiger une preuve d'identité plus rigoureuse lorsque le niveau de risque augmente, plutôt que d'appliquer le même niveau de contrôle à chaque interaction. Un utilisateur peut par exemple se connecter à l'aide d'une méthode simple pour consulter son solde, puis être soumis à une vérification plus stricte avant d'ajouter un bénéficiaire ou d'approuver un virement d'un montant important.

Le raisonnement est le suivant : les mesures de sécurité standard sont soit trop faibles pour les actions présentant le plus grand risque, soit trop contraignantes pour les actions courantes, et généralement les deux à la fois.

L'authentification renforcée se distingue de l'authentification multifactorielle, qui exige plusieurs facteurs à un moment donné, généralement lors de la connexion. Elle se distingue également de la réauthentification, qui consiste à réutiliser les mêmes identifiants après une période d'inactivité ; la réutilisation d'un facteur faible ne fait que confirmer que la personne qui détenait ces identifiants les possède toujours. L'authentification renforcée peut également augmenter le niveau de garantie.

Parmi les facteurs déclencheurs courants d'une authentification renforcée, on peut citer la valeur ou le caractère sensible d'une transaction (comme un nouveau bénéficiaire ou une modification des informations enregistrées), des anomalies comportementales (telles qu'un lieu inhabituel ou une heure inhabituelle), un appareil non reconnu, la récupération d'identifiants et la réassociation d'un appareil, ainsi que des signaux de risque externes, comme la présence d'identifiants dans une fuite de données.

C'est la méthode utilisée pour l'augmentation progressive qui détermine son efficacité

C'est là que les stratégies de renforcement de la sécurité échouent le plus souvent. Passer d'un mot de passe à un code d'accès à usage unique peut sembler renforcer la sécurité, mais ce n'est souvent pas le cas. En effet, les mêmes techniques d'ingénierie sociale qui ont permis d'obtenir le mot de passe peuvent également permettre d'obtenir le code, et un code envoyé sur l'appareil utilisé n'apporte aucune séparation. Il en va de même pour les questions de sécurité : passer à un secret partagé revient à s’appuyer sur un élément qu’un attaquant détient peut-être déjà.

Un facteur de renforcement n'a de sens que s'il apporte un élément que le précédent n'apportait pas, et dans les situations les plus risquées, c'est justement l'élément humain qui fait défaut. Un mot de passe confirme qu'un secret est connu. Un identifiant lié à un appareil confirme que cet appareil est présent. Aucun des deux ne permet de confirmer l'identité de la personne présente.

iProov prend en charge l'authentification renforcée via une authentification flexible, en appliquant différents niveaux d’assurance à différents contextes de risque au sein d’une même intégration.

En savoir plus sur l'authentification renforcée

Article : Pourquoi choisir la biométrie faciale pour l'authentification renforcée ?
Centre de documentation : Authentification multifactorielle renforcée (MFA)
Communiqué de presse : iProov apporte aux professionnels une garantie d'identité de niveau gouvernemental