Glossaire
MFA (authentification multifacteur)
Le MFA, authentification multifacteur, exige au moins deux preuves d'identité différentes pour ouvrir une session : quelque chose que l'utilisateur connaît, quelque chose qu'il possède, ou quelque chose qu'il est. Pour une équipe IT qui gère des mobiles, l'enjeu n'est pas d'activer le MFA mais de choisir un second facteur qui tienne sur un téléphone, y compris quand ce téléphone est justement l'appareil à protéger.
Comment ça marche
Le premier facteur reste presque toujours le mot de passe. Le second varie, et tous ne valent pas la même chose. Le SMS est le plus faible : interceptable, vulnérable au détournement de carte SIM, et le NIST le décourage depuis sa publication 800-63B. Les codes à usage unique générés par une application (Microsoft Authenticator, Google Authenticator) résistent mieux mais restent recopiables par un utilisateur qu'on manipule au téléphone.
Au-dessus, les facteurs liés au matériel. Une clé FIDO2, Windows Hello Entreprise ou une passkey stockée dans l'enclave sécurisée d'un iPhone ne peuvent pas être transmises à un attaquant : la preuve cryptographique est liée au domaine visité, ce qui tue les pages de phishing. Les notifications push avec correspondance de chiffres, déployées par défaut par Microsoft depuis 2023, comblent une partie de l'écart en empêchant la validation machinale.
Sur un parc géré en MDM, un quatrième signal s'ajoute : l'appareil lui-même. Un certificat poussé par le MDM, ou un état de conformité remonté au fournisseur d'identité, sert de facteur de possession sans rien demander à l'utilisateur.
Pourquoi c'est important pour une flotte
Microsoft chiffre à plus de 99 % la réduction du risque de compromission de compte avec le MFA activé, et c'est la mesure la plus rentable qu'une équipe IT puisse déployer. Mais sur mobile, deux problèmes pratiques reviennent.
Le premier est le cercle vicieux de l'enrôlement : le téléphone est le second facteur, et vous devez l'enrôler avant que l'utilisateur puisse s'authentifier. Un enrôlement zero-touch qui pousse le certificat avant la première connexion casse la boucle.
Le second est l'usure. Un technicien de maintenance qui valide douze notifications par jour finit par accepter sans lire, et c'est précisément la porte d'entrée de l'attaque par fatigue MFA. Mieux vaut un facteur silencieux lié à l'appareil, réservant la demande explicite aux situations inhabituelles.
Comment Appaloosa le gère
Appaloosa ne remplace pas votre fournisseur d'identité, il lui fournit le signal appareil. La plateforme pousse les certificats d'authentification sur les appareils iOS, Android et Windows enrôlés, évalue en continu la conformité (version du système, code de verrouillage, chiffrement, applications obligatoires) et retire l'accès aux applications gérées quand un appareil sort du cadre. Votre IdP dispose ainsi d'un facteur de possession fiable au lieu d'un code recopié. Les politiques applicables sont décrites sur la page gestion des appareils mobiles.
Explorer
Découvrez toute la plateforme
Enrôlement, apps, sécurité, support à distance : tout au même endroit.
Explorer Appaloosa →Voyez Appaloosa tourner sur votre parc Réserver une démo