Il ne se passe pratiquement pas un jour sans que les gros titres sur d'importantes violations de données ne fassent la une. Ces dernières années, des milliards de comptes de services et de sites populaires comme LinkedIn et Yahoo ! ont été exposés sur Internet. Nous avons également vu des lots massifs d'identifiants de connexion vendus au marché noir par des pirates informatiques des mois, voire des années, après les incidents. Que devez-vous faire pour protéger vos comptes ?
Dix conseils de sécurité pour vous aider à protéger vos comptes
1. En général, le partage des mots de passe entre sites est une mauvaise idée.
Si un service en ligne est compromis et que les mots de passe sont divulgués, quelqu'un essaiera de les utiliser sur d'autres sites. Et si vous réutilisez ou partagez des mots de passe entre sites, les listes de mots de passe issues d'anciennes brèches datant de plusieurs années sont toujours utiles. De même, si vous utilisez des modèles de mots de passe prévisibles, les failles révèlent votre façon de penser en matière de sélection de mots de passe.
2. Protégez votre compte de messagerie.
De nombreux sites permettent l'envoi de liens de réinitialisation de mot de passe ou de mots de passe temporaires à votre adresse électronique. Et utilisez un compte de messagerie différent pour la récupération des mots de passe que pour les communications régulières par courrier électronique.
3. Utilisez toujours l'authentification à deux facteurs lorsqu'elle est disponible.
De nombreux services proposent une authentification supplémentaire pour vous en tant que personne qui tente de se connecter en envoyant un code de vérification généré de manière aléatoire - dans la plupart des cas, 6 chiffres - sur votre téléphone portable. Ce service ajoute une autre couche de protection de votre vie privée.
4. Pour rendre le craquage de hachage plus difficile, concentrez-vous sur la longueur du mot de passe.
Les phrases de passe longues et simples sont préférables aux mots de passe courts et complexes, difficiles à mémoriser. Pour craquer la phrase de passe "1 like that you are protecting my Passw0rds", un superordinateur Tianhe-2, l'un des plus rapides au monde, aurait besoin de plusieurs milliers de siècles.
5. Choisissez des mots de passe qui ne sont pas faciles à déduire de votre vie ou de vos habitudes, et qui ne peuvent pas être dérivés d'informations publiques vous concernant.
Et, de manière générale, réfléchissez bien aux informations vous concernant que vous partagez en ligne. Les attaques par force brute en ligne peuvent être évitées grâce à des mots de passe difficiles à deviner.
6. Choisissez des mots de passe qui ne vous embarrassent pas
si des mots de passe en clair sont divulgués ou si les hachages sont craqués, les mots de passe peuvent être exposés au grand jour.
7. Utilisez des gestionnaires de mots de passe qui vous aident à générer des mots de passe difficiles et suffisamment longs.
En utilisant la fonctionnalité de générateur de mots de passe incluse dans la plupart des gestionnaires de mots de passe, vous n'avez pas besoin d'imaginer des mots de passe vous-même - l'outil le fait pour vous. Avec les outils les plus avancés, vous pouvez générer des mots de passe allant jusqu'à 32 caractères, générés de manière aléatoire et pratiquement impossibles à pirater. Si votre mot de passe est suffisamment fort, la seule possibilité de se faire voler vos données est une fuite en texte brut.
8. Inscrivez-vous à un service d'alerte comme Have I Been Pwned ?
Il vous préviendra si votre adresse électronique fait l'objet d'une violation, ce qui vous permettra d'apporter rapidement les modifications nécessaires.
9. Empêchez les navigateurs de se souvenir de vos mots de passe.
Lorsque vous naviguez dans Chrome, Safari, Firefox ou tout autre navigateur de votre choix, une option attrayante vous est souvent proposée pour enregistrer votre mot de passe. Si vous répondez oui, vous prenez un risque.
10. Et comme dernière règle empirique, lorsque vous utilisez la reconnaissance d'empreintes digitales, utilisez un doigt avec lequel vous n'avez pas l'habitude de toucher différents appareils.
En d'autres termes, utilisez par exemple vos petits doigts ou vos pouces plutôt que vos index pour la reconnaissance biométrique.

À quoi ressemblent les attaques ?
Il existe différents types d'attaques visant à accéder aux comptes et aux mots de passe des utilisateurs. Voici une liste qui explique certaines des tactiques les plus couramment utilisées.
Attaques par forçage brutal en ligne
Attaques au cours desquelles l'attaquant tente d'accéder à votre compte sur un service en ligne en essayant de se connecter avec différents mots de passe, généralement à l'aide d'une liste de mots de passe couramment utilisés ou en les générant à partir d'informations publiques vous concernant.
Craquage de hachage
Si l'attaquant a obtenu l'accès aux informations relatives aux mots de passe d'un service en ligne mais qu'ils sont stockés dans un format haché, il doit les craquer. Pour ce faire, il calcule les hachages à l'aide d'outils tels que hashcat, et compare si le hachage résultant d'une supposition correspond au hachage du fichier de mots de passe. De puissants GPU peuvent être utilisés à cette fin.
Ingénierie sociale et hameçonnage
Type d'attaque dans lequel l'attaquant tente de vous attirer vers un site web malveillant, qui ressemble à une véritable page de connexion d'un service réel mais qui enverra en fait les mots de passe à l'attaquant. L'attaquant peut aussi vous demander le mot de passe ou les réponses à vos questions de sécurité, s'il existe une fonction de réinitialisation du mot de passe.
Attaques contre les questions de réinitialisation de mot de passe
Le pirate tente de répondre aux questions de réinitialisation du mot de passe en utilisant des informations publiques vous concernant.

