Aller au contenu
Genevois Informatique
Sécurité

Coffre de mots de passe d'équipe : ce que le tableau partagé ne fera jamais

Le jour où le mot de passe du nom de domaine manque, le fichier partagé montre ses limites. Un coffre chiffré tient l'inventaire des comptes, le partage et la révocation.

Par ·

Coffre-fort entrouvert et jeu de clés posé sur un bureau

Un jeudi de juillet, une entreprise de négoce de Saint-Julien-en-Genevois doit renouveler son nom de domaine qui expire le week-end suivant. La personne qui avait créé le compte chez le registraire est partie deux ans plus tôt, et l'adresse de messagerie associée n'existe plus, donc la récupération par mail ne mène nulle part. Le mot de passe figurait bien dans un fichier mots-de-passe.xlsx posé sur le partage, mais dans une version antérieure au dernier changement. Il a fallu trois jours de démarches pour reprendre la main, avec un site indisponible entre-temps.

Cette situation ne résulte pas d'une attaque, mais d'une organisation des mots de passe qui repose sur la mémoire des personnes et sur des fichiers qui vieillissent. Un gestionnaire de mots de passe d'équipe répond exactement à ce problème: il conserve les identifiants dans un coffre chiffré, il permet de les partager sans les envoyer, et il permet de retirer un accès sans faire le tour de tous les services. Nous le posons souvent en premier chantier chez nos clients du Bassin Genevois, dans le cadre de notre travail de cybersécurité, parce que c'est l'action la plus rapide au regard des ennuis qu'elle évite.

Ce qu'un coffre d'équipe fait que le tableur ne fait pas

La comparaison mérite d'être détaillée, car beaucoup de dirigeants voient le fichier partagé comme une solution acceptable et un outil supplémentaire comme une complication. Un fichier de tableur, même protégé par un mot de passe, présente quatre défauts. Il se copie sans laisser de trace, si bien qu'une version périmée circule sur une clé USB ou dans une boîte mail personnelle. Il ne conserve aucun historique, donc personne ne sait qui a modifié quelle ligne ni quand. Il n'offre aucune granularité: la personne qui l'ouvre voit tous les identifiants de l'entreprise, y compris ceux de la banque, alors qu'elle avait besoin de celui du copieur. Enfin, sa protection dépend d'un unique mot de passe qui finit par circuler en clair dans une conversation.

Un coffre d'équipe apporte quatre réponses correspondantes. Le chiffrement s'opère sur le poste avant tout envoi, ce qui signifie que l'éditeur du service ne détient pas de version lisible de vos secrets. Les autorisations se définissent par dossier, ce qui permet de donner à la comptabilité l'accès aux portails fiscaux sans lui ouvrir les consoles techniques. Chaque modification laisse une trace horodatée. Le partage se fait enfin par attribution d'un droit dans l'outil, sans jamais envoyer la valeur du mot de passe par messagerie.

Ce que le coffre couvre, et ce qu'il ne remplace pas

Une confusion revient régulièrement en réunion: un coffre de mots de passe n'est pas un annuaire d'identités. L'annuaire, par exemple celui décrit dans notre article sur Entra ID, gère les comptes de vos collaborateurs sur les services qui savent s'y connecter et permet une ouverture de session unique. Il ne sait rien des dizaines de comptes qui vivent en dehors de ce périmètre.

Or ce sont précisément ceux-là qui posent problème le jour où on les cherche. Nous y trouvons systématiquement le compte du registraire de nom de domaine, l'accès à la zone DNS, l'administration de l'hébergement, le portail des impôts et celui des cotisations sociales, les accès bancaires, le tableau de bord du site marchand, l'interface du copieur et les comptes des réseaux sociaux. Aucun annuaire ne couvre cette liste, et le coffre est le seul endroit où elle peut être tenue à jour.

Le coffre ne remplace pas non plus le second facteur d'authentification. Les deux se complètent dans un ordre précis: le coffre garantit que chaque service possède un mot de passe long et différent des autres, la double authentification ajoute un élément physique par-dessus. Nous détaillons ce point dans notre article sur la double authentification appliquée aux comptes admin. Poser le second facteur sur des comptes qui partagent le même mot de passe revient à renforcer une porte en laissant les clés sur toutes les autres.

Coffre chiffré, dossiers d'équipe et identifiants partagés
Coffre chiffré, dossiers d'équipe et identifiants partagés

Les cinq écueils que nous rencontrons sur ce chantier

  • Chacun utilise son propre outil personnel. L'un enregistre ses mots de passe dans le trousseau de son téléphone, l'autre dans un navigateur relié à un compte privé, un troisième dans un carnet. Ces coffres appartiennent à des personnes et non à l'entreprise, donc ils partent avec elles.
  • Un coffre unique de société avec un mot de passe maître connu de tous. Cette configuration reproduit le défaut du tableur en ajoutant un abonnement, et la traçabilité devient fictive puisque toutes les actions apparaissent sous la même identité.
  • Un import massif jamais nettoyé. Nous voyons régulièrement des coffres remplis de centaines d'entrées reprises d'un ancien fichier, dont une bonne moitié désigne des services abandonnés. Un coffre auquel personne ne fait confiance retourne à l'abandon en quelques semaines.
  • Aucune procédure de secours. Si le mot de passe maître est perdu et qu'aucun mécanisme de reprise n'existe, le contenu devient irrécupérable par construction. Nous exigeons donc un mécanisme de reprise formalisé et testé.
  • Le coffre lui-même sans second facteur. Il concentre tous les accès de l'entreprise, ce qui en fait la cible la plus intéressante du système d'information. Il est le premier service sur lequel nous activons une authentification renforcée, jamais le dernier.

Comment nous choisissons l'outil et où vivent les données

Nous n'imposons pas une marque unique, car le bon choix dépend de contraintes qui varient d'un client à l'autre, et nous arbitrons entre deux familles.

Un service en ligne administré par un éditeur convient à la majorité des TPE et PME. Il ne demande aucun serveur à maintenir et la reprise après une panne de poste est immédiate. Le point à vérifier reste la localisation des données et le cadre juridique applicable, question qui compte pour nos clients ayant une activité des deux côtés de la frontière.

Un coffre hébergé sur votre propre infrastructure convient quand une exigence contractuelle impose que rien ne sorte d'un périmètre défini. Il faut alors accepter la contrepartie: le serveur doit être supervisé, sauvegardé et mis à jour, et sa disponibilité devient critique puisque plus personne ne travaille si le coffre tombe.

Dans les deux cas, nous imposons une règle de bon sens: l'export de secours ne réside pas sur le même ordinateur que le coffre et n'est pas envoyé par messagerie. Il est conservé chiffré, hors ligne, dans un endroit connu de deux personnes de l'entreprise.

Notre méthode pour déployer un coffre qui reste vivant après six mois

Nous commençons par un inventaire des services, réalisé en entretien avec le dirigeant et la personne qui gère l'administratif, plutôt qu'en reprenant le fichier existant. Cet inventaire fait apparaître les comptes dont plus personne ne connaît le détenteur, et c'est le bon moment pour les fermer.

Nous construisons ensuite la structure des dossiers selon les rôles réels de l'entreprise, avec une séparation nette entre les accès financiers, les accès techniques et les accès de communication. Nous activons l'authentification renforcée sur le coffre, nous définissons le mécanisme de reprise, et nous le testons une fois.

Vient le remplissage, par ordre de priorité: d'abord les accès dont l'indisponibilité arrête l'activité, c'est-à-dire le domaine, le DNS, l'hébergement et la messagerie, ensuite les accès financiers, enfin le reste au fil de l'usage. Nous saisissons nous-mêmes les accès techniques que nous administrons pour vous, y compris ceux des équipements installés dans vos locaux du Bassin Genevois. Nous ne saisissons pas vos accès bancaires: vous les entrez vous-même, nous posons la méthode.

Nous formons enfin l'équipe pendant environ une heure, ce qui suffit à couvrir l'ouverture du coffre, la création d'une entrée, le remplissage automatique dans le navigateur et le partage vers un collègue. La suite relève du fonctionnement courant: chaque arrivée reçoit ses dossiers et chaque départ voit ses droits retirés le jour même, sujet que nous traitons dans notre article sur la révocation des accès au départ d'un salarié. Ce suivi est inclus dans un contrat d'infogérance à partir de 120 HT / mois, avec le même montant hors taxes en euros et en francs.

Si les accès de votre messagerie, de votre NAS et de votre site partagent encore le même mot de passe, ou si personne ne sait où se trouve celui de votre nom de domaine, parlons-en. Nous commençons par le coffre et l'inventaire, puis nous ajoutons le second facteur.

Commençons ensemble

Un projet, une panne, un rendez-vous.

Choisissez un créneau, ou décrivez votre besoin : nous répondons avec un périmètre clair, un prix hors taxes en euros ou en francs, et un interlocuteur nommé.