2.3 - Méthodes d'authentification et sécurité des comptes

L'objectif 2.3 du CompTIA A+ Core 2 regroupe les contrôles de sécurité quotidiens qui protègent les comptes et les postes de travail. Il commence par les trois facteurs d'authentification - ce que l'on sait (mot de passe ou code PIN), ce que l'on possède (téléphone, jeton ou clé matérielle FIDO2) et ce que l'on est (empreinte ou visage) - et pourquoi les combiner en authentification multifacteur (MFA) est bien plus solide qu'un simple mot de passe. Tu dois reconnaître l'approbation par notification MFA et l'attaque de « fatigue MFA », où l'attaquant envoie des demandes en boucle en espérant que tu approuves. L'objectif couvre aussi l'authentification unique (SSO), les lecteurs biométriques et les bonnes habitudes : verrouillage automatique du poste après quelques minutes d'inactivité, mots de passe forts et uniques, et - la réponse classique à l'examen - changer d'abord le mot de passe administrateur par défaut sur tout nouvel appareil comme un routeur SOHO. Attends-toi à des mises en situation demandant la meilleure première action.

Astuce mémoire
Trois facteurs : SAVOIR (mot de passe/PIN), POSSÉDER (téléphone/jeton/clé FIDO2), ÊTRE (empreinte/visage). MFA = combiner au moins deux. Deux pièges d'examen : la « fatigue MFA » = l'attaquant spamme les notifications, n'approuve jamais une demande que tu n'as pas lancée ; et sur tout nouvel appareil, la première action sûre est de changer le mot de passe admin par défaut.

Questions d'entraînement

1. Un lecteur d'empreinte représente quel facteur d'authentification ?

  • Quelque chose que vous savez
  • Quelque chose que vous possédez
  • Quelque chose que vous êtes (bonne réponse)
  • Un endroit où vous êtes

La biométrie (empreinte, visage, iris) est « ce que vous êtes ». Mot de passe=savoir, jeton/téléphone=posséder.

2. Que fournit l'authentification unique (SSO) ?

  • Un mot de passe partagé par tous
  • Une connexion ouvrant plusieurs systèmes (bonne réponse)
  • Le chiffrement complet du disque
  • Un pare-feu réseau de périmètre

Le SSO permet de s'authentifier une fois et d'accéder à plusieurs applications/services connectés. À coupler avec le MFA.

3. Un utilisateur se connecte avec un mot de passe, puis approuve une notification push sur son téléphone. Quel concept d'authentification le push du téléphone représente-t-il ?

  • Quelque chose que vous savez
  • Quelque chose que vous possédez (bonne réponse)
  • Quelque chose que vous êtes
  • Un endroit où vous êtes

Le téléphone (et son approbation/code TOTP) est « quelque chose que vous possédez ». Le mot de passe est « quelque chose que vous savez ». Combiner des catégories = authentification multifacteur.

4. Quelles DEUX pratiques renforcent LE PLUS la sécurité des comptes ? (Choisissez deux.)

  • Exiger l'authentification multifacteur (bonne réponse)
  • Réutiliser un bon mot de passe partout
  • Désactiver le verrouillage d'écran
  • Imposer une politique de mots de passe forts et uniques (bonne réponse)

Le MFA plus des mots de passe forts et uniques réduisent fortement les compromissions. Réutiliser un mot de passe et désactiver le verrouillage affaiblissent.

5. Un portable doit se verrouiller après quelques minutes d'inactivité. Quel réglage l'impose ?

  • Un économiseur qui ne verrouille jamais
  • Un verrouillage d'écran avec délai d'inactivité (bonne réponse)
  • Le réglage de baisse de luminosité
  • Le mode avion coupant les radios

Un verrouillage d'écran automatique avec délai (souvent imposé par stratégie) exige une ré-authentification après inactivité.

6. Envoyer en boucle des notifications MFA en espérant que l'utilisateur approuve s'appelle :

  • Une attaque par force brute
  • La fatigue MFA / push bombing (bonne réponse)
  • Un e-mail de phishing ciblé
  • L'usurpation d'adresse source

La fatigue MFA inonde de demandes d'approbation jusqu'à acceptation accidentelle — utiliser le rapprochement par numéro et signaler les invites inattendues.

Objectifs liés