Se protéger avec
de bons mots de passe

Vincent Mazenod, expert à la CRSSI DR7, CNRS

F11 plein écran, touche ←, ↑, →, ↓ pour naviguer

Pourquoi un mot de passe ?

Alors que je n'ai rien à cacher?

Vraiment rien?

Ok! peut-être n'ai-je pas envie que tout cela se sache mais ...

Qui cela peut il bien intéresser?

  • professionnellement (au moins) vous faites partie d'un tout
    • vos informations peuvent être réutilisées pour en atteindre d'autres
      • ingénierie sociale en vue d'une intrusion dans un système d'information
  • une clé USB restée sur un poste fixe, un ordinateur portable égaré et ...
    • l'envie de rendre service
    • la simple curiosité
    • le challenge technique
    • l'appât du gain
  • ... sont des moteurs qui poussent les autres à s'intéresser à vos données alors qu'ils n'y ont pas été invités

Le mot de passe ... une question d'hygiène

  • un mot de passe

    1. ça ne se prête pas
    2. ça ne se laisse pas traîner à la vue de tous
    3. ça ne s'utilise qu'une fois
    4. si ça casse on remplace immédiatement
    5. ça n'est jamais assez sophistiqué
    6. pour être bien protégé mieux vaut choisir la bonne taille

Ca vous rappelle quelque chose?

1 - Ca ne se prête pas

2 - Ca ne se laisse pas à la vue tous

  • on détruit

    • les post-it sur l'écran avec le mot de passe de l'appli de gestion
    • les post-it sous le clavier avec le mot de passe de connexion
    • l'impression papier du mail de réinitialisation de mot de passe, ou de confirmation d'inscription d'un site de e-commerce
    • toutes les pages de dossiers faisant figurer un quelconque mot de passe
    • les carnets d'adresses papier avec le code de CB, le digicode etc ...

on arrête de "retenir les mots de passe"

2 - Ca ne se laisse pas à la vue tous

  • connaissez vous ce bouton?

    • déconnexion
    • Quand vous
      • utilisez une machine qui n'est pas la vôtre
      • quand vous laissez votre machine sans surveillance
      • partez de votre bureau
      • avez fini de vous servir d'un service
    • déconnectez vous
      • ne pas le faire reviendrait à laisser le coffre fort en libre accès le jour des portes ouvertes de la banque

on arrête de cocher "se souvenir de moi"

3 - Ca ne s'utilise qu'une fois

4 - Si ça casse on remplace immédiatement

  • Vous avez prêté votre mot de passe
  • Votre mot de passe a été vu
  • Vous avez utilisé votre mot de passe pour un autre service
  • Vous pensez avoir été victime d'un piratage
  • Le service que vous utilisez vous conseille de changer de mot de passe
    • Attention toutefois aux tentatives d'hameçonnage (phishing)
      • A minima vérifiez l'url de la page de changement de mot de passe
      • Ne renvoyer JAMAIS votre mot de passe en clair dans un mail ou un document en PJ
  • Vous avez un doute?

Changez votre mot de passe

5 - Ca n'est jamais assez sophistiqué

Sachez qu'il ya le bon et le mauvais mot de passe ...

Le mauvais mot de passe

  • c'est celui auquel tout le monde pense
  • c'est celui qu'on retrouve en deux clics sur google ou facebook
    • votre date de naissance
    • le nom de votre conjoint
    • le nom de vos enfants ...

Le bon mot de passe

La technique du leet speak

  • le leet speak de l'anglais « elite speak » rend les mots incompréhensibles
    • Microsoft → M1CR0$0F7
    • ashley → 4$hL3y
    • newbie → noob → n00b
    • elite → leet → 1337
    • leet speak converter

La technique de la phrase de passe

La technique du mantra

ou comment s'améliorer en même temps que sa sécurité

  • je dois me coucher avant minuit

    • vaaulitavant00
    • Sleep@before12
  • je m'arrête de fumer

    • stop!la!clope!
    • Quit@smoking4ever
  • je viens de me faire plaquer

    • loublier<3
    • Forgive@h3r

Votre objectif est atteint?

  • Vous pouvez changer de mot de passe et choisir un nouveau mantra

La génération de mots de passe aléatoires

KeePass

KeePass

  • Le meilleur logiciel de gestion de mot de passe
    • centralise tous vos mots de passe dans un seul fichier chiffré
    • installable sur tous vos périphériques
      • existe sous Windows, Mas OS X, linux, iOS, Android, Palm OS
      • existe en version portable (il peut s'exécuter à partir d'une simple clé USB)
  • il est aussi
    • libre et gratuit
    • capable de tester la robustesse de vos mots de passe
    • capable de générer des mots de passe
    • certifié par l'ANSSI
    • téléchargeable ici
    • ... et bien plus encore
    • n'oubliez pas le bon mot de passe que vous aurez mis à votre catalogue de mot de passe ;)

N'oubliez pas que

  • nous détenons tous des informations sensibles
  • la confidentialité de nos données est souvent liée à celle des autres
  • être attentif au choix et à la gestion de ses mots de passe est à la portée de tous
    • et vous pouvez commencer dés maintenant
  • il existe des outils pour vous faciliter la vie
  • ... et que la plus grosse faille de sécurité

Merci de votre attention!

Des questions?