Le mot de passe reste la principale porte d'entrée des attaquants
En 2023, le Centre national pour la cybersécurité (NCSC) a enregistré une hausse de 43 % des signalements de phishing par rapport à 2022. Dans la quasi-totalité des cas analysés, le vecteur initial était un identifiant volé — que ce soit via un formulaire frauduleux, un infostealer ou la réutilisation d'un mot de passe exposé dans une fuite tierce. L'authentification multifacteur classique (SMS OTP, TOTP via app) réduit le risque mais ne l'élimine pas : les attaques de type real-time phishing proxy (Evilginx2, Modlishka) capturent simultanément le mot de passe et le code TOTP en moins de 30 secondes.
FIDO2 — la combinaison du standard FIDO Alliance WebAuthn (W3C) et du protocole CTAP2 — rompt ce modèle en liant cryptographiquement l'authentification à l'origine du domaine. Aucun secret partagé ne transite sur le réseau ; une clé privée ne quitte jamais le dispositif. Ce n'est pas un argument marketing : c'est la propriété mathématique du protocole.
Cadre légal suisse : ce que la nLPD change concrètement
Obligation de sécurité technique et organisationnelle
Entrée en vigueur le 01.09.2023, la nouvelle Loi fédérale sur la protection des données (nLPD) introduit à son article 8 une obligation générale de sécurité : le responsable du traitement doit prendre les mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre tout traitement non autorisé. L'ordonnance d'application (OPDo) précise que cette appréciation tient compte de l'état de la technique, du coût des mesures et du risque résiduel pour les personnes concernées.
Concrètement, si votre PME traite des données de santé, des données financières ou des données sensibles d'employés, un simple mot de passe — même complexe — ne constitue plus une mesure appropriée selon l'état de la technique de 2024. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) peut prononcer des amendes allant jusqu'à CHF 250 000 à l'encontre des personnes physiques responsables (art. 60 nLPD), et les dommages réputationnels en cas d'incident notifiable dépassent généralement ce montant.
Notification d'incident et rôle de l'authentification
La nLPD impose de notifier le PFPDT dans les meilleurs délais en cas de violation de données pouvant engendrer un risque élevé. Si la cause racine est un compte compromis faute de MFA robuste, l'absence de FIDO2 (ou d'une solution équivalente phishing-résistante) figurera explicitement dans l'analyse post-incident comme une lacune de contrôle. Cela aggrave l'appréciation de la gravité de la violation et peut transformer une notification simple en enquête formelle.
Architecture FIDO2 : ce qui change par rapport au TOTP
Paires de clés par relying party
Lors de l'enrôlement, le dispositif FIDO2 (clé matérielle YubiKey/FEITIAN, passkey stockée dans le Secure Enclave Apple ou le TPM 2.0 Windows) génère une paire de clés asymétriques unique par relying party (RP). La clé publique est transmise au serveur ; la clé privée ne quitte jamais le dispositif et n'est pas exportable. À l'authentification, le serveur envoie un challenge aléatoire signé par la clé privée après vérification biométrique ou PIN local — aucun secret partagé, aucun code à saisir.
Conséquences pratiques :
- Phishing structurellement impossible : le RP ID est vérifié côté navigateur/OS ; une page frauduleuse
fiduciaire-support.comne peut pas usurperfiduciaire.ch. - Pas de base de données de mots de passe à protéger côté serveur : une fuite ne compromet que des clés publiques.
- Résistance native au credential stuffing et aux attaques par dictionnaire.
Modes de déploiement selon la taille du parc
Clés matérielles (hardware security keys) : recommandées pour les comptes à haut privilège (admin domaine, accès ERP, comptabilité), les postes partagés et les scénarios sans TPM fiable. Coût unitaire : CHF 40–90 par clé, généralement 2 clés par utilisateur critique pour la redondance.
Passkeys plateformes : intégrées nativement dans macOS 13+, iOS 16+, Windows 11 22H2+ (TPM 2.0 requis), Android 9+. Zéro coût matériel additionnel, synchronisation possible via iCloud Keychain ou gestionnaire d'entreprise. Conviennent pour les 80 % d'utilisateurs non-admin dans une PME de 20–150 postes.
Hybrid flow (CTAP2.1) : permet d'utiliser le smartphone comme authentificateur via Bluetooth pour un poste de travail desktop sans capteur biométrique. Utile dans les parcs Windows mixtes anciens/récents.
Compatibilité IdP et applications métier
Microsoft Entra ID (anciennement Azure AD) supporte FIDO2 en GA depuis 2022. Google Workspace supporte les passkeys depuis 2023. Okta, Ping Identity, et Keycloak (open-source) implémentent WebAuthn. Les applications SaaS qui ne supportent pas encore WebAuthn doivent être authentifiées via un IdP fédéré (SAML 2.0 / OIDC) en front-end FIDO2 : l'utilisateur s'authentifie une fois avec FIDO2 auprès de l'IdP, qui délivre ensuite un token SSO vers les apps legacy. Cette architecture évite de bloquer la migration sur les applications qui n'ont pas encore finalisé leur support natif.
Procédure de migration : étapes pour une PME de 20 à 150 endpoints
- Inventaire des identités et des applications (DSI + RSSI, J-60) : cartographier tous les comptes avec accès à des données personnelles ou systèmes critiques. Identifier les applications supportant WebAuthn nativement vs. celles nécessitant une fédération SSO. Documenter les OS et versions (Windows 11 23H2, macOS 14 Sonoma, iOS 17, Android 14).
- Évaluation du parc matériel (DSI, J-55) : vérifier la présence et l'activation du TPM 2.0 sur les postes Windows via
tpm.mscou requête MDM (propriétéTPMVersion). Sur macOS Apple Silicon, le Secure Enclave est toujours disponible. Identifier les postes Intel Mac antérieurs à 2017 sans Secure Enclave T1/T2 : prévoir des clés matérielles pour ces cas. - Sélection et test de l'IdP (DSI, J-45) : si Microsoft 365 est en place, activer FIDO2 dans Entra ID > Authentication methods > FIDO2 security key. Tester avec un groupe pilote de 5 utilisateurs : enrôlement, authentification web, accès VPN (si le client supporte EAP-TLS ou SAML). Documenter les cas de friction.
- Politique de mots de passe de transition (RSSI + juriste, J-40) : pendant la coexistence, allonger les mots de passe à 16 caractères minimum et supprimer les rotations périodiques forcées (aligné NIST SP 800-63B : rotation uniquement en cas de compromission suspectée). Activer le blocage des mots de passe exposés (Have I Been Pwned API intégrée à Entra ID Password Protection).
- Déploiement par vagues (DSI, J-30 à J-0) : Vague 1 — comptes admin et accès données sensibles (100 % hardware key obligatoire). Vague 2 — tous les collaborateurs sur postes Windows 11 / macOS 13+ avec passkeys plateforme. Vague 3 — utilisateurs mobiles et postes legacy via hybrid flow ou hardware key.
- Désactivation du fallback mot de passe (RSSI, J+30) : après 30 jours sans incident, désactiver l'option de connexion par mot de passe seul pour les comptes couverts. Conserver un compte break-glass documenté avec clé matérielle physiquement sécurisée (coffre, accès tracé).
- Mise à jour du registre des traitements et de la politique SSI (RSSI + juriste, J+45) : documenter les mesures FIDO2 dans le registre des traitements (art. 12 nLPD), mettre à jour la politique de gestion des identités, intégrer la procédure de révocation de clé dans le plan de réponse à incident.
Cas pratique : fiduciaire genevoise, 45 collaborateurs
Contexte : cabinet fiduciaire à Genève, 45 collaborateurs, 52 endpoints (38 Windows 11 22H2, 8 MacBook Pro M2, 6 MacBook Intel 2016/2017), Microsoft 365 E3, accès à un logiciel ERP comptable SaaS suisse, données clients incluant déclarations fiscales, bilans, données salariales — catégories sensibles au sens de la nLPD.
Situation initiale : authentification par mot de passe + TOTP (Microsoft Authenticator) pour 80 % des utilisateurs. Les 6 Mac Intel n'ont pas de Secure Enclave. En mars 2024, un collaborateur est victime d'un phishing ciblé simulant une alerte Microsoft 365. Le proxy MiTM capture le mot de passe et le code TOTP. L'accès à la boîte mail et au partage SharePoint contenant des mandats clients reste ouvert 4 heures avant détection.
Analyse de risque nLPD : données personnelles de ~200 clients exposées, notification PFPDT requise. Le DSI mandate un audit ; le rapport identifie l'absence de MFA phishing-résistant comme lacune principale.
Décision : migration FIDO2 sur 8 semaines.
- Semaines 1–2 : inventaire + activation FIDO2 dans Entra ID. TPM 2.0 confirmé sur les 38 PC Windows (requête via Intune). Les 6 Mac Intel sans T2 reçoivent chacun 2 YubiKey 5C NFC (coût : 6 × 2 × CHF 65 = CHF 780). Les 8 MacBook M2 utilisent Touch ID + passkeys iCloud synchronisées via Managed Apple ID.
- Semaines 3–4 : déploiement pilote sur 5 comptes admin. Enrôlement FIDO2 via le portail
mysignins.microsoft.com, procédure documentée en 3 pages, formation de 20 minutes par groupe de 10. - Semaines 5–6 : déploiement sur l'ensemble des 45 collaborateurs. Les passkeys plateforme (TPM/Secure Enclave) sont utilisées par 39 personnes ; les 6 sur Mac Intel utilisent YubiKey.
- Semaines 7–8 : désactivation du fallback mot de passe pour les comptes Microsoft 365. L'ERP SaaS ne supportant pas encore WebAuthn nativement, l'accès transite par Entra ID SSO SAML — l'utilisateur s'authentifie une fois avec FIDO2 et accède à l'ERP via token SSO sans saisir de mot de passe supplémentaire.
Résultat chiffré : coût total de la migration (clés matérielles + formation interne + configuration IdP) : CHF 2 400 environ. Coût estimé de l'incident de mars 2024 (investigation forensique externe, notification PFPDT, communication clients, heures DSI) : CHF 18 500. Le ROI de la prévention est immédiat. Le rapport de révision annuel ISO 27001 du cabinet note la suppression du risque résiduel lié au phishing MFA pour les comptes Microsoft 365.
Exceptions et limites à anticiper
Applications legacy sans support WebAuthn
Certains logiciels métier suisses (ERP sectoriels, logiciels de gestion de cabinet, outils cantonaux) n'implémentent pas encore WebAuthn. La solution intermédiaire est la fédération SSO décrite ci-dessus. Si le fournisseur ne propose pas de fédération SAML/OIDC, exiger un calendrier d'implémentation contractuel est une démarche légitime dans le cadre d'un contrat de traitement de données (art. 9 nLPD).
Gestion des accès en cas de perte ou casse
La perte d'un dispositif FIDO2 unique bloque l'accès. Les contre-mesures obligatoires : (1) enrôlement systématique de deux authentificateurs par utilisateur, (2) compte break-glass admin documenté et audité, (3) procédure de révocation et ré-enrôlement intégrée au runbook IT (délai cible : moins de 2 heures ouvrable). Ne pas confondre redondance et exception : la redondance passe par un second dispositif FIDO2, pas par la réactivation du mot de passe seul.
Utilisateurs non permanents et prestataires externes
Les freelances et prestataires accédant à vos systèmes sont soumis aux mêmes exigences de sécurité que vos employés internes dès lors qu'ils traitent des données personnelles au sens de la nLPD. Prévoyez des hardware keys dédiées aux accès prestataires (inventoriées, restituées à la fin du mandat) ou des comptes fédérés via leur propre IdP si celui-ci supporte FIDO2.
Récapitulatif opérationnel
- Vérifier la version OS de tout le parc : Windows 11 22H2+ avec TPM 2.0, macOS 13+, iOS 16+, Android 9+ sont FIDO2-ready nativement.
- Activer FIDO2 dans votre IdP principal (Entra ID, Google Workspace, Okta) avant de toucher aux politiques de mots de passe.
- Prioriser les comptes admin, comptabilité et RH en vague 1 : ce sont les cibles à valeur la plus élevée.
- Commander 2 hardware keys par utilisateur sans TPM/Secure Enclave fiable ; inscrire les numéros de série dans l'inventaire MDM.
- Gérer les applications sans WebAuthn natif via fédération SSO (SAML 2.0 / OIDC) en front-end FIDO2.
- Désactiver le fallback mot de passe seul 30 jours après déploiement complet, après vérification des logs d'authentification.
- Documenter les mesures dans le registre des traitements nLPD : nature de l'authentificateur, périmètre couvert, date de déploiement.
- Définir une procédure de révocation et ré-enrôlement en cas de perte (délai cible ≤ 2 h) et la tester au moins une fois par an.
- Exiger contractuellement le support WebAuthn ou SAML fédéré de tout nouveau fournisseur SaaS traitant des données personnelles.
- Intégrer un test de phishing simulé post-déploiement pour valider que le vecteur est effectivement neutralisé sur le périmètre couvert.
SynGuard accompagne les PME romandes dans l'évaluation de leur posture d'authentification et le déploiement MDM associé. La migration FIDO2 s'articule avec la gestion des endpoints (profils de configuration, politiques Entra, Apple Business Manager) : ces deux chantiers doivent être planifiés conjointement pour éviter les régressions de sécurité en cours de déploiement.
Sources
- Loi fédérale sur la protection des données (nLPD) — fedlex.admin.ch — Texte consolidé de la nLPD entrée en vigueur le 01.09.2023, incluant les obligations de sécurité (art. 8) et de notification (art. 24).
- Centre national pour la cybersécurité (NCSC) — Statistiques annuelles des incidents cybernétiques en Suisse, conseils aux PME et formulaire de signalement.
- Préposé fédéral à la protection des données et à la transparence (PFPDT) — Lignes directrices sur la mise en œuvre de la nLPD, procédure de notification en cas de violation de données.
- CIS Benchmarks — Center for Internet Security — Référentiels de configuration sécurisée pour Windows, macOS et les navigateurs, incluant les recommandations sur l'authentification forte.
- NIST SP 800-63B — Digital Identity Guidelines (Authentication) — Standard de référence sur les niveaux d'assurance d'authentification (AAL), recommandations sur FIDO2 et suppression des rotations périodiques de mots de passe.