IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Pertinence de l'obligation de changer son mot de passe régulièrement


Sujet :

Sécurité

  1. #1
    Membre éprouvé Avatar de zooro
    Homme Profil pro
    Développeur Java
    Inscrit en
    Avril 2006
    Messages
    921
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France, Marne (Champagne Ardenne)

    Informations professionnelles :
    Activité : Développeur Java

    Informations forums :
    Inscription : Avril 2006
    Messages : 921
    Points : 1 260
    Points
    1 260
    Par défaut Pertinence de l'obligation de changer son mot de passe régulièrement
    Bonjour,

    J'ai toujours eu du mal à comprendre pourquoi la politique de sécurité des entreprises (pas toutes, mais la plupart) oblige les utilisateurs à modifier leur mot de passe de login à intervalles réguliers.

    J'ai pour ma part un jeu de 5 ou 6 mots de passe alliant majuscules, minuscules, chiffres et caractères spéciaux. Je les utilise partout, et si j'ai oublié le mot de passe que j'avais associé à un compte quelconque (sur un forum par exemple ), je pourrais le retrouver rapidement en essayant mes 5 ou 6 mots de passe habituels.

    Dans l'entreprise où je suis actuellement, on me demande de modifier mon mot de passe chaque mois, sans reprendre les 10 derniers. J'ai commencé par utiliser mes 6 mots de passe habituels, puis j'ai séché. Du coup, j'utilise des variations sur des mots visibles sur mon bureau (marque de l'écran, panneau visible par la fenêtre...), et mon mot de passe devient plus commun.

    D'où ma question: L'obligation de changer son mot de passe régulièrement contribue-t-il vraiment à la sécurité du réseau ?
    [alkama] quelqu'un est allé voir la guerre des mondes?
    [@Chrisman] j'espère pour spielberg
    --- bashfr.org

  2. #2
    Expert éminent sénior

    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    19 647
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Décembre 2004
    Messages : 19 647
    Points : 32 889
    Points
    32 889
    Par défaut
    Bof
    Mais il y en a qui le croient

    Effectivement, le gros problème de cette technique est ce que tu décris. Après un certain temps, et compte tenu du fait qu'il faut théoriquement mémoriser ses MdP, la plupart des usagers contournent le problème et la sécurité n'est plus assurée.

  3. #3
    Membre expert

    Profil pro
    imposteur
    Inscrit en
    Avril 2003
    Messages
    3 308
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : imposteur

    Informations forums :
    Inscription : Avril 2003
    Messages : 3 308
    Points : 3 377
    Points
    3 377
    Par défaut
    Citation Envoyé par zooro
    D'où ma question: L'obligation de changer son mot de passe régulièrement contribue-t-il vraiment à la sécurité du réseau ?
    Du système, plutôt.
    A quelqu'un qui tombe "par hasard" sur le fichier des mots de passe chiffrés, il faudra "un certain temps" pour trouver les mots de passe en clair correspondants. L'obligation de changer de mot de passe tous les D jours correspond à l'évaluation qu'il faudra à l'attaquant plus de D jours pour trouver le mot de passe en clair à partir du chiffré.
    Pour information, dans la plupart des structures où j'ai travaillé, le fichier shadow est accessible quelque part en lecture, si on cherche bien.

  4. #4
    Membre expérimenté

    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Mars 2004
    Messages
    1 060
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Mars 2004
    Messages : 1 060
    Points : 1 609
    Points
    1 609
    Par défaut
    oui, mais plus besoin de trouver le fichier shadow si les utilisateurs notent leur mot de passe actuel sur un post it vers leur ordi

    Dans notre école, on a la meme politique. J'ai fini moi aussi par les noter, j'en ai marre d'aller voir l'admin toutes les 2 semaines parceque j'ai oublié le mot de passe
    Chaval
    __________________
    "Monsieur le chat voudriez-vous, s'il vous plait, demanda Alice, me dire de quel côté dois-je aller ?
    Ca dépend de l'endroit où vous voulez vous rendre, répondit le chat"
    Lewis Carrol

  5. #5
    Membre expert

    Profil pro
    imposteur
    Inscrit en
    Avril 2003
    Messages
    3 308
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : imposteur

    Informations forums :
    Inscription : Avril 2003
    Messages : 3 308
    Points : 3 377
    Points
    3 377
    Par défaut
    Citation Envoyé par chaval
    oui, mais plus besoin de trouver le fichier shadow si les utilisateurs notent leur mot de passe actuel sur un post it vers leur ordi
    La conservation du mdp sur un support physique (bon... pas sur l'ordi, mais dans la poche mettons) est plus sûre que sur un support numérique, les attaquants étant rarement des pick-pockets. Un papier dans un portefeuille, c'est généralement considéré comme un risque modéré si on y fait attention, alors qu'un ordi dans une salle non fermée à clé, c'est une aberration en matière de sécurité.
    Il y a comme ça un protocole d'authentification dont j'ai oublié le nom, basée sur une liste de clés (enfin, de mots de passe) à usage unique que l'utilisateur a sur lui lorsqu'il voyage par exemple. Et la force du protocole réside dans le fait que les clés sont écrites sur le papier, mais pas conservées sur le serveur (ni elles, ni leur hash).

  6. #6
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Points : 28 121
    Points
    28 121
    Par défaut
    Bonjour,

    Un bon mot de passe sous Windows doit avoir plus de 14 caractères. En effet, il a été montré qu'en dessous de ce nombre de caractères, les collisions sont plus fréquentes, et il est relativement facile de craquer le mot de passe.

    Pour ce qui est de la changer régulièrement, c'est clairement un problème :
    - Si la fréquence de changement est trop grande (toutes les semaines), alors on peut être certain que les mots de passe seront écrits, par exemple sur un post-it sur l'écran.
    - Si la fréquence de changement est trop faible, alors la sécurité de l'infrastructure diminue, puisqu'une attaque bien menée peut réussir à casser un mot de passe avant son changement.

    Une politique classiquement mise en place consiste en un changement mensuel, sans réutiliser les 12 derniers mots de passe. C'est relativement contraignant, et la plupart des utilisateurs n'en voient pas l'utilité - C'est peut être là qu'est le plus gros problème... (i.e. le manque de formation et d'information)
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  7. #7
    Membre éclairé Avatar de Zipyz
    Profil pro
    Inscrit en
    Mai 2003
    Messages
    782
    Détails du profil
    Informations personnelles :
    Âge : 43
    Localisation : France

    Informations forums :
    Inscription : Mai 2003
    Messages : 782
    Points : 872
    Points
    872
    Par défaut
    Bonjour,

    Je pense que le plus important est de sécuriser les données réellement confidentielles. J'ai deja vu dans des entreprises les utilisateurs obligés de changer leur mot de passe tous les mois sans qu'ils ne détiennent d'informations importantes, par contre les mots de passe aux serveurs étaient vraiment bidons. Les deux choses les plus importantes sont de cerner les informtions réellement importantes et d' "éduquer" les utilisateurs".
    It's not a bug, it's a feature !

  8. #8
    Membre actif Avatar de TheoBenson
    Inscrit en
    Août 2006
    Messages
    217
    Détails du profil
    Informations personnelles :
    Âge : 43

    Informations forums :
    Inscription : Août 2006
    Messages : 217
    Points : 247
    Points
    247
    Par défaut
    je pense qu'un administrateur doit changer sont mot de passe regulierement et en ce qui concerne le temp (chaque mois) je trouve que sa rend plutot parano!!

    cdt

  9. #9
    Membre éprouvé Avatar de zooro
    Homme Profil pro
    Développeur Java
    Inscrit en
    Avril 2006
    Messages
    921
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France, Marne (Champagne Ardenne)

    Informations professionnelles :
    Activité : Développeur Java

    Informations forums :
    Inscription : Avril 2006
    Messages : 921
    Points : 1 260
    Points
    1 260
    Par défaut
    Citation Envoyé par Eusebius
    A quelqu'un qui tombe "par hasard" sur le fichier des mots de passe chiffrés, il faudra "un certain temps" pour trouver les mots de passe en clair correspondants. L'obligation de changer de mot de passe tous les D jours correspond à l'évaluation qu'il faudra à l'attaquant plus de D jours pour trouver le mot de passe en clair à partir du chiffré.
    D'accord, avec ton explication, je comprends mieux.
    [alkama] quelqu'un est allé voir la guerre des mondes?
    [@Chrisman] j'espère pour spielberg
    --- bashfr.org

  10. #10
    Membre éprouvé
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Points : 1 228
    Points
    1 228
    Par défaut
    Si la securite dans ton entreprise est si importante pousse ta direction a utiliser un systeme encore plus sure type MDP otp comme avec http://www.audiosmartcard.com/.

    La ou je travail on utilise que ca a cause des pseudos admin avec des MDP comme happy (moi je suis celui qui les tape quand j'en trouve un comme ca )

  11. #11
    Membre éprouvé Avatar de zooro
    Homme Profil pro
    Développeur Java
    Inscrit en
    Avril 2006
    Messages
    921
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France, Marne (Champagne Ardenne)

    Informations professionnelles :
    Activité : Développeur Java

    Informations forums :
    Inscription : Avril 2006
    Messages : 921
    Points : 1 260
    Points
    1 260
    Par défaut
    Citation Envoyé par _solo
    Si la securite dans ton entreprise est si importante pousse ta direction a utiliser un systeme encore plus sure type MDP otp comme avec http://www.audiosmartcard.com/.
    Je suis consultant de plusieurs entreprises internationales. La sécurité n'est pas mon domaine d'intervention (excepté la sécurité des applis que je développe ). Celà dit, la plupart de mes clients utilisent un système de badges et de sas permettant de restreindre l'accès aux locaux.
    [alkama] quelqu'un est allé voir la guerre des mondes?
    [@Chrisman] j'espère pour spielberg
    --- bashfr.org

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 4
    Dernier message: 10/04/2018, 20h48
  2. utilisateur: possibilité de changer son mot de passe
    Par kpatson dans le forum Administration
    Réponses: 2
    Dernier message: 18/09/2011, 01h45
  3. Squid: comment l'utilisateur peut changer son mot de passe?
    Par supInfo22 dans le forum Sécurité
    Réponses: 0
    Dernier message: 16/09/2011, 18h00
  4. Comment un User peut changer son mot de passe ?
    Par krilas dans le forum Forms
    Réponses: 2
    Dernier message: 12/08/2009, 14h19
  5. [IB] Autoriser 1 user à changer son mot de passe
    Par qi130 dans le forum InterBase
    Réponses: 7
    Dernier message: 01/02/2005, 14h09

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo