L’authentification multifactorielle répond aux besoins des clients en ligne en matière de commodité et de sécurité

L’authentification multifactorielle répond aux besoins des clients en ligne en matière de commodité et de sécurité

 

Selon une étude de Javelin Strategy & Research, de nombreux consommateurs restent sceptiques quant à la sécurité des systèmes de magasinage en ligne et de banque mobile. Bien que 70% des personnes interrogées aient déclaré se sentir en sécurité d’acheter des articles dans un magasin physique, le niveau de confiance est tombé à 56% pour les achats en ligne et à 50% pour les services bancaires mobiles. Comment les détaillants peuvent-ils accroître la confiance des clients vis-à-vis des transactions en ligne? 

Sécurité et commodité: la recherche de l’équilibre se poursuit 

Lorsque nous nous inscrivons aux services en ligne, nous concilions implicitement sécurité et commodité. Lorsque nous effectuons des transactions bancaires et des achats en ligne, le besoin de sécurité est plus grand. Nous sommes disposés à consacrer plus de temps à la transaction – par exemple, en saisissant un mot de passe à usage unique (OTP) reçu par SMS – en échange d’une expérience plus sûre. D’autre part, la commodité devient primordiale lors de la connexion aux réseaux sociaux, souvent au détriment de la sécurité.

(Source: IBM Future of Identity Study 2018)

Un nombre croissant d’utilisateurs trouvent le juste équilibre entre confort et sécurité dans les fonctionnalités d’authentification biométrique telles que le balayage d’empreintes digitales et la reconnaissance faciale. Les mots de passe ont fait le travail jusqu’à présent, mais ils sont voués à un déclin inexorable en raison de l’insécurité des systèmes d’authentification traditionnels. 

Selon l’étude «IBM Future of Identity Study 2018», une analyse d’empreinte digitale est perçue comme la méthode d’authentification la plus sécurisée, tandis que les mots de passe alphanumériques et les numéros d’identification personnels (PIN) sont nettement inférieurs. Cependant, même la biométrie a ses défauts; il existe déjà un certain nombre d’introductions documentées, de violations de données, de schémas d’attaque viables et de limitations. Par exemple, comment se comporterait la reconnaissance faciale devant des jumeaux ? 

L’avenir de la vérification de l’identité et de l’authentification multifactorielle 

L’authentification multifactorielle (MFA) représente une alternative prometteuse. MFA combine plusieurs facteurs d’authentification afin qu’en cas de compromission, l’ensemble du système reste sécurisé. Le système familier déjà utilisé pour de nombreux services en ligne – basé sur la combinaison d’un mot de passe et d’un code SMS pour autoriser une connexion ou une transaction – est un exemple simple d’authentification à deux facteurs (2FA).

Les facteurs d’authentification non visibles, tels que les empreintes de périphérique, la géolocalisation, la réputation IP, la réputation de périphérique et les données d’opérateur de réseau mobile, peuvent contribuer de manière substantielle à la vérification de l’identité. Certaines plates-formes d’intelligence des menaces peuvent déjà fournir la plupart de ces informations à des applications et solutions tierces. Ces éléments ajoutent un contexte à l’utilisateur et au périphérique utilisés pour la transaction en ligne et aident à quantifier le niveau de risque de chaque opération. 

Les nouvelles fonctionnalités disponibles ouvrent la voie à un accès basé sur le contexte, qui conditionne l’accès à l’évaluation dynamique du risque associé à une transaction unique, en modulant des actions de vérification supplémentaires lorsque le niveau de risque devient trop élevé.

Les technologies existantes d’accès contextuel permettent aux équipes de sécurité de: 

  • Enregistrer le périphérique de l’utilisateur, en silence ou sous réserve du consentement, et identifier rapidement toute substitution de périphérique ou tentative d’usurpation d’identité du périphérique légitime;
  • Associer des informations d’identification biométriques aux périphériques enregistrés, liant ainsi le périphérique légitime, l’utilisateur et l’application en ligne;
  • Identifier les utilisateurs connus accédant aux données à partir de périphériques non enregistrés et exigez des étapes d’authentification supplémentaires;
  • Passer à la connexion sans mot de passe, en analysant un code QR temporel sans saisir de mot de passe;
  • Vérifier la présence de l’utilisateur, en limitant l’efficacité des attaques par réponse et autres attaques automatisées;
  • Utiliser une application d’authentification pour accéder aux services en ligne avec 2FA qui exploitent le périphérique biométrique du smartphone, tel que le lecteur d’empreintes digitales, et stockent des données biométriques uniquement sur le périphérique de l’utilisateur.
  • Utiliser des mécanismes d’authentification avancés, tels que FIDO2, qui standardise l’utilisation de périphériques d’authentification pour accéder à des services en ligne dans des environnements mobiles et de bureau, et
  • Calculer la valeur de risque d’une transaction en fonction des modèles de comportement de l’utilisateur. 

Combinant tous ces éléments, les solutions d’accès contextuelles procèdent à une évaluation dynamique des risques de chaque transaction. Le score de risque de transaction, comparé à des stratégies prédéfinies, peut autoriser ou bloquer une opération ou demander des éléments d’authentification supplémentaires.

Motivez vos clients pour la sécurité 

L’étude «IBM sur le futur de l’identité 2018» susmentionnée a révélé de nettes différences démographiques, géographiques et culturelles concernant l’acceptation des méthodes d’authentification. Il est donc nécessaire de favoriser l’adoption de mécanismes d’authentification de nouvelle génération et d’autres alternatives émergentes aux mots de passe traditionnels. 

Imposer une méthode particulière de vérification de l’identité au nom d’une sécurité améliorée peut entraîner la frustration de l’utilisateur, des occasions manquées et même la perte de clients. Au lieu de cela, vous devez présenter les nouveaux mécanismes d’authentification comme étant plus pratiques. Ainsi, vos clients le percevront comme une étape vers l’innovation et le progrès plutôt que comme un obstacle. Si votre méthode d’authentification vous semble «cool», vos utilisateurs seront plus enthousiastes à l’idée de la montrer à leurs collègues et amis et seront moins frustrés par une expérience de connexion difficile. Vous voudrez peut-être même envisager de proposer une large gamme d’options d’authentification et de laisser vos utilisateurs choisir ce qu’ils préfèrent. 

L’authentification multifactorielle est là pour longtemps encore, car les mots de passe traditionnels perdent la faveur des professionnels de la sécurité et des clients de plus en plus sensibles à la confidentialité. Si les détaillants peuvent concevoir ces nouvelles techniques de manière à susciter l’intérêt des utilisateurs pour la sécurité, l’avenir de la vérification de l’identité dans le secteur semble prometteur.

Adoptez le cycle de traditionnel du renseignement pour sécuriser votre entreprise Recherche Check Point: Une année d'exploration