Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

The Clash of Experts: How Good of a Solution are Password Managers?

Télécharger les ressources

À propos de cette session

Les chercheuses et chercheurs en cybersécurité Andréanne Bergeron et Olivier Bilodeau, collègues chez GoSecure, mettent en scène un débat structuré sur l'utilité réelle des gestionnaires de mots de passe autonomes pour les non-experts, né d'un désaccord survenu en rédigeant ensemble un billet sur les mots de passe. Bergeron soutient que l'adoption reste faible, entre soixante-dix et quatre-vingts pour cent des gens n'en utilisent pas, à cause d'un manque de sensibilisation, de la mauvaise presse entourant des brèches comme celle de LastPass, de l'effort ajouté par-dessus l'authentification multifacteur, et du risque de point de défaillance unique si le coffre, un appareil ou le mot de passe maître est perdu ou volé. Bilodeau réplique avec des démonstrations en direct montrant que la rotation des mots de passe et le stockage de jetons TOTP prennent quelques secondes, soutient que l'expertise en sécurité devrait être centralisée comme le droit l'est dans les cabinets d'avocats, et recadre le débat autour de la modélisation des menaces : la plupart des attaquants sont distants, opportunistes et cherchent de l'argent, pas une personne en particulier. Les deux s'entendent : ces outils sont imparfaits mais nécessaires, les gestionnaires intégrés au navigateur restent une porte d'entrée acceptable malgré le risque de vol par script intersite, et une approche par paliers s'impose en attendant la maturité de l'Alliance FIDO.

À retenir

  • Adapter la stratégie de mots de passe au modèle de menace : gestionnaire intégré au navigateur pour la plupart des comptes personnels, coffre dédié à haute sécurité pour les comptes sensibles, puisque la majorité des attaquants sont distants et opportunistes, pas ciblés sur vous.
  • Imprimer le mot de passe maître, le sceller dans une enveloppe inviolable, et le ranger (ou indiquer comment le trouver) quelque part accessible à un proche de confiance en cas de décès ou d'incapacité.
  • Utiliser l'authentification multifacteur par TOTP plutôt que par SMS, et envisager de stocker les jetons TOTP dans le même gestionnaire pour réduire la barrière à l'adoption, même si cela crée un point de défaillance partiellement unique.
  • Activer le chiffrement complet du disque sur les ordinateurs portables et téléphones pour qu'un vol physique n'expose pas automatiquement le coffre de mots de passe stocké sur l'appareil.
  • Ne pas s'appuyer sur une rotation planifiée des mots de passe; générer des mots de passe forts et uniques une seule fois, et ne les changer que si le compte est connu comme compromis.

Conférenciers

Andréanne Bergeron
Andréanne Bergeron
PhD Cybersecurity Researcher · GoSecure
Andréanne Bergeron, Ph.D., is the director of research at GoSecure, specializing in online attackers' behaviors. Her expertise delves into the intersection of criminology and cybersecurity. In addition, Andréanne holds an esteemed position as an… Lire la suiteRéduire

Andréanne Bergeron, Ph.D., is the director of research at GoSecure, specializing in online attackers' behaviors. Her expertise delves into the intersection of criminology and cybersecurity. In addition, Andréanne holds an esteemed position as an affiliated professor in the Department of Criminology of Montreal University, bridging academia and industry. Involved in the cybersecurity community, she is a board member of the Canadian Cybersecurity Network and the co-VP of engagement and outreach for Northsec.

Olivier Bilodeau
Olivier Bilodeau
Cybersecurity Research Director · GoSecure
Olivier Bilodeau, chercheur principal chez Flare, possède plus de 12 ans d’expertise de pointe en cybersécurité, notamment dans les opérations de honeypots, la rétroingénierie de logiciels malveillants et l’interception de RDP. Communicateur… Lire la suiteRéduire

Olivier Bilodeau, chercheur principal chez Flare, possède plus de 12 ans d’expertise de pointe en cybersécurité, notamment dans les opérations de honeypots, la rétroingénierie de logiciels malveillants et l’interception de RDP. Communicateur passionné, Olivier a présenté lors de conférences telles que AtlSecCon, BlackHat, DEFCON, SecTor, Derbycon, et bien d’autres. Très impliqué dans sa communauté, il coorganise MontréHack, est président de NorthSec, et anime son Hacker Jeopardy.

Ressources

Mots-clés

Autres sessions GoSec 2023

Aussi de Andréanne Bergeron

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.