Pressez pour aller à la barre de navigation principalePressez pour aller au contenu principalPressez pour aller au pied de page

Guide des bonnes pratiques

Gérer ses mots de passe de manière sécurisée (en équipe)

Introduction

Cet article est la suite logique du précédent (Pressez ce lien pour vous rendre à l'article précédent).

Si vous ne l’avez pas déjà fait, je vous invite vivement à le lire au préalable, afin de ne pas être perdu au fil de la lecture.

Jusqu’à présent nous avons vu ensemble :

  • pourquoi il ne faut pas stocker ses mots de passe dans un fichier Excel ;
  • pourquoi les stocker dans le navigateur n’est pas la meilleure des solutions ;
  • ce que sont les "PasswordLess", leurs avantages et leurs limites ;
  • comment (ne pas) choisir son mot de passe ;
  • comment utiliser un gestionnaire de mot de passe (avec Bitwarden) ;
  • comment transmettre un mot de passe de manière sécurisée.

Maintenant, nous allons voir comment vous pouvez gérer vos mots de passe en équipe, de manière tout autant sécurisée.

Je précise au préalable que je n’ai aucun lien ni contrat avec Bitwarden. J’en fais la promotion dans cet article, de mon propre chef et sans aucune contrepartie.

Avant de commencer

Sachez qu’en tant qu’initiateur, vous serez le propriétaire de "l’organisation" que nous allons créer juste après, et vous serez donc la personne ayant droit de donner les accès et de les révoquer.

Si vous utilisez Bitwarden pour les besoins d’une entreprise et que vous avez créé le compte avec votre adresse mail personnelle, vous pourrez tout à fait la changer plus tard pour en mettre une plus générique, ce afin de ne plus dépendre d’un utilisateur en particulier.

Ce point a son importance pour pallier aux départs des uns et des autres et d’éviter de se retrouver un jour avec un compte lié à un utilisateur qui n’est plus dans l’entreprise depuis dix ans (je dis ça en connaissance de cause).

Aussi, une organisation ne doit jamais dépendre d'une seule personne. Prévoyez une seconde personne de confiance capable de reprendre la gestion des accès en cas d'absence, de départ ou d'incident quelconque.

Le cas échéant, si vous souhaitez changer l’adresse mail du compte, allez dans les paramètres, puis "mon compte", et la possibilité de changer de mail se présentera à vous.

Création d’une "organisation"

Rendez-vous sur votre compte Bitwarden puis entrez dans la section "coffres-forts".

Dans les filtres, vous trouverez, entre autres, les "dossiers" que vous avez créés pour classer vos mots de passe par catégorie.

Mais vous avez aussi, dans la section "Tous les coffres-forts" un onglet où il y a d’écrit "Nouvelle organisation". Cliquez dessus.

Après avoir donné un nom à votre organisation, sélectionnez le type de forfait que vous souhaitez.

Dans une approche de cybersécurité, je vous déconseille vivement d’utiliser Bitwarden comme une solution de partage de tous les mots de passe entre tous les collaborateurs de votre entreprise.

Que tous vos collaborateurs utilisent un gestionnaire de mots de passe, ça c’est une excellente chose. Ils peuvent avoir chacun leur compte et c’est fortement recommandé.

Mais le partage des mots de passe communs doit se faire uniquement avec les personnes "clés" de l’entreprise ou celles du service concerné.

En cybersécurité, cela porte un nom : le principe du moindre privilège. Un utilisateur ne doit avoir accès qu'aux informations strictement nécessaires à l'exercice de ses fonctions.

Pour mieux vous orienter dans vos choix, gardez à l’esprit que plus il y a de personnes ayant accès aux mots de passe, et plus vous augmentez les risques de fuite un jour ou l’autre.

Ainsi, à l’heure où j’écris ces lignes, le forfait gratuit (deux utilisateurs) pour une Tpe convient parfaitement, et le forfait d’entrée de gamme pour six utilisateurs (ou moins) conviendra également pour des entreprises plus grandes.

Enfin, une fois votre choix fait, cliquez sur "soumettre".

Naviguer au sein de l’application

Votre organisation est créée. A présent vous avez deux grandes sections principales, à gauche de votre page, qui vous sont proposées et dans lesquelles naviguer au sein de votre compte :

  • gestionnaire de mots de passe ;
  • console d’administration (que nous verrons plus tard).

Rendez-vous dans la section "Gestionnaire de mots de passe" qui est votre interface du quotidien.

Vous pouvez constater que dans les filtres, dans la section "Tous les coffres-forts", votre organisation apparaît à présent.

Cliquez sur votre organisation et créez-y rapidement une "Collection".

Cette étape est importante, car, lors du partage des mots de passe, vous verrez que vous donnerez en fait un droit d’accès à une ou plusieurs "collections" à vos comptes invités.

Partager un mot de passe

Maintenant, pour faire le test une fois votre collection créée, cliquez sur les trois petits points à côté de l’un de vos mots de passe, puis choisissez "Modifier".

Dans la zone "Propriétaire", sélectionnez votre organisation, et attribuez-la à la collection que vous venez de créer.

Voilà, vous venez de mettre votre premier mot de passe en partage commun de manière sécurisée.

Garder un mot de passe pour soi

Pour faire le processus inverse et rebasculer votre mot de passe dans votre dossier personnel, vous constaterez que vous ne pourrez plus sortir le mot de passe de votre organisation. C’est un comportement voulu par Bitwarden.

La solution est de cliquer sur les trois petits points à droite de votre mot de passe et de choisir "Cloner". Attribuez-le à votre dossier personnel en veillant bien à ce que le propriétaire soit votre adresse mail et non l’organisation, puis validez.

Vérifiez que vous avez bien récupéré votre mot de passe dans votre dossier personnel, puis retournez dans votre organisation, cliquez sur le mot de passe que vous venez de cloner (les trois petits points), et supprimez-le.

Bien vider la corbeille

Par défaut, Bitwarden vide la corbeille au bout de trente jours, mais pour des soucis de confidentialité, il peut être préférable de le supprimer définitivement, ce, manuellement. Rendez-vous donc dans la corbeille et videz-la.

Sachez que tous les mots de passe au sein des collections de votre organisation seront partagés avec les invités ayant droit de regard sur ces derniers.

Si vous souhaitez conserver des mots de passe à l’abri du regard des autres (comme des accès à des comptes personnels ou très sensibles), ne les mettez simplement pas dans votre organisation mais dans votre coffre à vous.

La zone "Propriétaire" doit renseigner votre adresse mail et non votre organisation (c’est un bon moyen mnémotechnique).

Inviter et autoriser un utilisateur

Nous allons à présent partager notre mot de passe avec un autre utilisateur.

Rendez-vous dans l’autre section majeure : la "Console d’administration".

Cliquez sur l’onglet "Membres" puis sur "Inviter un membre".

Par défaut, vous êtes dans la partie "Rôle" que vous devez configurer.

Renseignez l’adresse mail de l’utilisateur en question, et n’oubliez pas de lui définir un rôle. Celui-ci pourra bien entendu être modifié par la suite.

Attention, ne donnez le rôle "Admin" et plus, qu’à une personne de grande confiance, car ce rôle permet d’accéder à la console d’administration et de modifier votre propre rôle et vos accès.

Privilégiez donc le rôle "User" qui donne seulement accès aux collections autorisées, puis, en partant de là, permettez-lui un droit de lecture seul, de modification des mots de passe, etc.

Ensuite, allez dans la partie "Collections" (juste à côté de "Rôle"), donnez-lui une autorisation, et surtout, assignez-la à votre collection précédemment créée. Autrement, l’utilisateur invité n’aura accès à rien.

Enfin, sauvegardez.

L’invité reçoit ensuite une notification par mail avec un lien d’activation. Il doit cliquer dessus, puis Bitwarden l’invitera à créer un compte si ce n’est pas déjà fait.

De votre côté, une fois qu’il aura accepté l’invitation, vous recevrez un mail avec un lien vous invitant à valider le membre.

C’est contre-intuitif, mais ne tenez pas compte du mail que vous allez recevoir en retour, car celui-ci ne fera que de vous demander de vous connecter à votre compte pour faire ce qui suit :

Tout d’abord, actualisez votre page pour avoir les dernières informations à jour, car ce n’est pas actualisé en temps réel. Prenez en compte que Bitwarden verrouille votre session à chaque fois que vous actualisez votre page. Il vous suffit simplement de rentrer votre mot de passe pour la déverrouiller.

Une fois la page actualisée, directement depuis votre compte, toujours dans la section "Membres", cliquez sur "Nécessite une confirmation". Cliquez ensuite sur les trois petits points à droite de l’invité concerné, puis sur "Confirm".

Vérifier la phrase d'empreinte d'un utilisateur

Une fenêtre s’ouvre et vous dit de "vérifier la phrase d'empreinte numérique de l'utilisateur avant de continuer".

Pas de panique ! Rien de complexe ici.

Dans le cadre du partage de mot de passe avec quelqu'un via Bitwarden :

  1. vous partagez votre coffre ;
  2. Bitwarden vous dit : "voici la clé publique d'Alice" ;
  3. comment être sûr que cette clé appartient bien à la vraie Alice et pas à quelqu’un qui aurait réussi à intercepter ou modifier la communication ?

C'est là qu'intervient la phrase d'empreinte.

Vous pouvez appeler Alice et lui demander quelle est sa phrase d'empreinte.

Si vous voyez exactement les mêmes cinq mots, vous savez que vous utilisez tous les deux les bonnes clés cryptographiques.

Cela réduit le risque d'une attaque où un tiers essaierait de se faire passer pour l'autre ou d'intercepter l'échange.

Cette étape peut vous paraître "extrême" si vous n’êtes pas initié à la cybersécurité, mais sachez que dans la réalité professionnelle des grandes entreprises, les tentatives d’intrusions malicieuses ne manquent jamais d’originalité lorsqu’il s’agit d’obtenir des informations ou des accès.

Et dans la réalité pratique, nous parlons potentiellement de mots de passe permettant d’accéder à des dizaines de milliers d’informations relatives aux utilisateurs, comme cela peut être le cas d’une base de données.

Oui, les fuites de données ne sont pas nécessairement sophistiquées. Elles sont souvent rendues possibles par une erreur humaine, une usurpation d’identité ou une manipulation efficace.

Les accès directs aux comptes font partie des failles les plus critiques qui existent, c’est une boîte de Pandore. Donc non, Bitwarden n’exagère pas avec son protocole.

Mon conseil : contrôlez la phrase d’empreinte, sauf évidemment si vous venez de donner l’accès en direct avec la personne à vos côtés (restons logique). Et enfin, cliquez sur "Confirmer".

Révoquer les accès

Ici, rien de compliqué, mais attention : une bonne gestion des accès est ce qui fait défaut à énormément d’entreprises, surtout quand elles font face à un turnover important.

Les membres de la Direction ont alors d’autres préoccupations. Ils doivent recruter, consolider leurs ressources, et la sécurité informatique est généralement ce qui est délaissé en premier (un grand classique).

Pourtant, les droits d’accès ont naturellement tendance à s’accumuler avec le temps. Un collaborateur change de poste, a de nouvelles responsabilités, rejoint un projet, puis un autre.

Sans contrôle régulier, il peut finir par conserver des accès dont il n’a plus besoin.

Prenez l’habitude de contrôler régulièrement la liste des membres de votre organisation, leurs rôles et les collections auxquelles ils ont accès.

Une revue périodique des accès permet de s’assurer que chaque utilisateur dispose uniquement des autorisations nécessaires à ses fonctions.

Lors des départs des uns et des autres, ou des promotions, vous devrez également ajuster les droits d’accès. Pour ajuster, si vous avez bien lu l’article jusqu’ici, vous savez comment faire.

Pour révoquer proprement un accès, rendez-vous dans la Console d’administration, section "Membres".

Vous cliquez sur les trois petits points à droite de l’utilisateur que vous voulez retirer, puis sur "Revoked".

Une fois cela fait, vous cliquez sur l’onglet "Revoked" (juste à côté de l’onglet "Nécessite une confirmation"), vous allez encore une fois chercher les trois petits points de l’utilisateur et vous cliquez sur "Remove".

Là, l’accès est définitivement coupé.

Rappel : la 2fa est obligatoire

On ne plaisante pas avec les accès aux comptes, et encore moins lorsqu’ils permettent d’accéder à l’ensemble des mots de passe de l’organisation.

Ne conservez pas d’accès aux mots de passe à un utilisateur s’il n’a pas activé la 2FA (Two-Factor Authentication) sur son compte Bitwarden.

Vous pouvez être très bien protégé de votre côté, mais la faille de sécurité peut très bien venir d’un utilisateur invité.

Bitwarden permet justement de savoir si un utilisateur a activé sa 2fa. Pour cela, dans la Console d’administration, section "Membres", vous verrez dans le tableau une colonne "Policies".

Si vous voyez un cadenas sur la ligne de l’utilisateur, c’est qu’il a activé la 2fa.

Conclusion

Bien gérer ses mots de passe en équipe consiste finalement à respecter les mêmes principes que pour un particulier : limiter les accès, utiliser un gestionnaire de mots de passe, activer le 2fa et rester vigilant dans le temps.

La différence est qu'en entreprise, la sécurité ne dépend plus d'une seule personne. Elle dépend des habitudes de l'ensemble des utilisateurs et de la qualité de la gestion des accès.

N’oubliez pas cependant que la sécurité d’une organisation est souvent limitée par son maillon le plus faible.

Tout seul, vous pouvez rester focalisé sur vos propres accès. En équipe, vous devez être attentif à ce que font (ou ne font pas) vos collaborateurs.

Enfin, il est important de briser un tabou certain : on peut penser en lisant cet article qu’appliquer une bonne sécurité en entreprise est quelque chose de facile, qu’il suffit d’appliquer les bonnes méthodes.

Sur le papier, oui, c’est très simple. On parle ici d’actions humaines simples à mettre en place.

La réalité, c’est que le problème est humain et psychologique avant tout.

Plus vous allez mettre en place des systèmes de sécurité sérieux et élaborés, et plus vous allez vous confronter aux réalités humaines :

  • public non averti ;
  • public non informatique ;
  • vos collaborateurs trouvent votre gestion "trop complexe" ;
  • votre direction juge vos méthodes efficaces mais perte de temps ;
  • etc.

Il y a beaucoup à dire sur ce sujet, notamment sur l’origine des failles de sécurité. Mais cela mériterait un article à part entière.

C’est ce même fossé de compréhension technologique qui crée des discordes entre les professionnels IT et les utilisateurs du quotidien.

Il n'est pas rare que les personnes qui portent les sujets de sécurité aient le sentiment d'aller à contre-courant. Les bénéfices sont souvent invisibles à court terme, tandis que les contraintes sont immédiatement ressenties par les utilisateurs.

Le problème ne vient pas de vous. Le problème vient du fait que l’être humain n’aime pas le changement.

Pour changer les habitudes au sein de votre entreprise, il faudra vous armer de patience, de pédagogie, de non-jugement (car vous allez en voir de toutes les couleurs), et accepter d’essuyer des critiques infondées de temps en temps.

En étant source de changement, vous vous confronterez mécaniquement aux croyances de vos interlocuteurs.

Revenir à la liste des articles

Créé le :

Dernière Maj :

Cet article est protégé par le Code de la propriété intellectuelle.

Toute reproduction ou réutilisation, même partielle, sans autorisation est strictement interdite.