L’authentification multi-facteurs (MFA) est rapidement devenue la norme pour sécuriser les comptes commerciaux. Une fois une mesure de sécurité de niche, l’adoption est en augmentation de l’autre côté des industries. Mais alors qu’il est indéniablement efficace pour empêcher les mauvais acteurs de sortir, la mise en œuvre de Solutions MFA Peut être un désordre emmêlé de designs et d’idées concurrents. Pour les entreprises et les employés, la réalité est que le MFA se sent parfois trop d’une bonne chose.
Voici quelques raisons pour lesquelles le MFA n’est pas mis en œuvre plus universellement.
1. Les entreprises voient le MFA comme un centre de coûts
Le MFA pour les entreprises n’est pas gratuit et le Coûts du MFA peut s’additionner avec le temps. Les solutions de MFA tierces comportent des coûts d’abonnement, généralement chargés par utilisateur. Même des options intégrées comme les fonctionnalités MFA de Microsoft 365 peuvent coûter un coût supplémentaire en fonction de votre licence Microsoft ENTRA.
De plus, il y a le coût de la formation des employés à utiliser le MFA et le temps nécessaire pour les inscrire. Si le MFA augmente les appels de service, les coûts de support augmentent également. Bien que ces dépenses soient bien inférieures au coût d’une violation de sécurité (4,88 millions de dollars L’année dernière), les entreprises ne voient pas toujours cette connexion clairement.
2. L’expérience utilisateur est un point de douleur persistant
Peu importe comment vous le coupez, le MFA apporte également des étapes supplémentaires. Après avoir saisi un mot de passe, les utilisateurs doivent terminer une autre étape de vérification. Cela ajoute inévitablement la friction. Les administrateurs doivent considérer la forme de MFA utilisée, la fréquence à laquelle elle est nécessaire et équilibrer les deux avec le risque.
La combinaison du MFA avec SSO peut alléger le fardeau de sécurité en permettant aux utilisateurs d’authentifier une fois pour accéder à plusieurs applications, plutôt que de se connecter séparément à chacun. Cela réduit la friction pour vos utilisateurs, donc le MFA ne gêne pas le travail. Au-delà de SSO, gardez les utilisateurs finaux en optant pour une plate-forme MFA avec des paramètres de stratégie flexibles. Par exemple, l’accès à la station de travail interne n’a probablement pas besoin de MFA aussi souvent que l’accès à distance via VPN, RDP ou d’autres connexions externes.
3. L’implémentation MFA apporte des pièges cachés
Le déploiement des utilisateurs de MFA et de formation n’est pas une petite tâche. La première étape consiste à créer et à gérer un système qui maintient les choses simples – de l’inscription des utilisateurs à la surveillance de l’activité MFA.
Choisissez un MFA qui joue bien avec la configuration d’identité actuelle de votre organisation. La sécurisation de l’accès à un mélange de prémises Active Directory (AD) et d’infrastructure cloud peut signifier la gestion de multiples identités par utilisateur, la création de frais généraux de gestion et la création d’un écart de sécurité d’identité hybride.
L’évolutivité est également un facteur: à mesure que la base d’utilisateurs se développe, le système peut-il suivre? Si vous comptez sur un service de MFA tiers, que se passe-t-il s’il se passe?
Ensuite, il y a le problème de la connectivité. De nombreuses solutions MFA supposent que les utilisateurs sont toujours en ligne. Mais que se passe-t-il s’ils sont hors ligne ou sur un réseau isolé avec une connectivité limitée? Considérez comment et où vos utilisateurs se connectent et évaluez si votre MFA doit prendre en charge les invites locales pour authentifier les utilisateurs, même lorsque leur appareil n’est pas connecté à Internet.
4. MFA seul ne suffit pas
Bien sûr, MFA augmente la sécurité, mais aucune méthode MFA n’est infaillible. Chaque approche a ses propres faiblesses que les attaquants peuvent exploiter. Par exemple, le MFA basé sur SMS (plus recommandé) est vulnérable aux attaques d’échange de sim, tandis que les notifications push peuvent être victimes de la fatigue du MFA, où les utilisateurs sont bombardés de demandes de connexion répétées par des attaquants qui ont déjà compromis leurs mots de passe.
Les attaquants plus avancés ont des outils pour voler des cookies de session, ce qui leur permet de contourner entièrement le MFA dans certaines situations. SSO, bien que pratique, peut exacerber le problème – si un attaquant perdus par une barrière MFA, il peut avoir accès à plusieurs applications.
MFA n’a pas besoin d’être aussi difficile
Le point à retenir est que MFA Doit faire partie d’une stratégie plus large qui comprend le suivi et l’exploitation forestière pour donner une visibilité aux administrateurs aux activités d’authentification. Bien que le MFA soit une couche cruciale dans la défense contre l’accès non autorisé, le déploiement remettra des défis. Planifiez pour eux. Pour une mise en œuvre réussie du MFA, comprenez les coûts, considérez l’expérience utilisateur et adoptez une approche proactive pour atténuer ses limites.

