Comment fonctionne le logiciel de gestion des mots de passe

Sep 27 2011
Vos mots de passe sont essentiellement l'équivalent numérique de vos clés de maison - vous ne voudriez donc pas qu'ils soient entre de mauvaises mains. Comment pouvez-vous les garder en sécurité?
Walter Burch, rédacteur en chef de CreditLearningCenter.com, passe en revue neuf façons dont les gens peuvent aider à prévenir le vol d'identité.

Connectez-vous à votre compte de messagerie . Connectez-vous à votre compte bancaire. Connectez-vous à Facebook . Connectez-vous à votre compte Amazon. Connectez-vous à votre service de partage de photos. Pouvez-vous compter le nombre d'applications que vous utilisez régulièrement et qui nécessitent un mot de passe ? Cela inclut votre compte d'ordinateur local, votre e-mail, les sites Web de réseautage social et les comptes marchands dans divers magasins en ligne. Si vous êtes à l'école ou au travail, vous devez également compter les ressources protégées par mot de passe que vous y utilisez, comme vos dossiers personnels ou vos partages de fichiers réseau. Comment gardez-vous une trace de tous ces mots de passe ?

Voici quelques astuces que vous avez peut-être essayées ou envisagées (avec des indices sur les raisons pour lesquelles vous voudrez peut-être éviter certaines d'entre elles) :

  • Mémorisez les mots de passe. C'est une excellente technique si vous utilisez vos mots de passe tous les jours, mais peut-être pas pour ceux dont vous n'avez besoin qu'occasionnellement. Si vous n'utilisez pas un mot de passe régulièrement, il y a de fortes chances que vous l'oubliiez si vous ne comptez que sur la mémorisation. De plus, les cookies du navigateur Web peuvent mémoriser votre session de connexion pendant des jours ou des semaines à la fois, ce qui signifie que vous n'entrez le mot de passe manuellement qu'une fois de temps en temps, même si vous l'utilisez tous les jours.
  • Utilisez le même mot de passe partout. Mémoriser un seul mot de passe pour chaque compte rend la vie plus simple. Pour des raisons de sécurité, cependant, ce n'est pas une bonne idée, car cela permet à un pirate informatique qui trouve facilement votre nom d'utilisateur et votre mot de passe pour un compte de pénétrer également dans vos autres comptes.
  • Écrivez les mots de passe sur papier. C'est une solution idéale si vous pouvez cacher les informations écrites là où personne d'autre n'y a accès. Non seulement cela représente un risque si quelqu'un trouve la liste, mais une liste écrite ou un assortiment de bouts de papier pourrait également être perdu ou endommagé, et vous devrez rechercher et mettre à jour la liste chaque fois que vous mettez à jour un mot de passe.
  • Écrivez les mots de passe dans un fichier sur votre ordinateur ou votre appareil mobile. Il est moins susceptible de se perdre que le papier, mais vous risquez de perdre le fichier en cas de panne matérielle. De plus, ce fichier est aussi vulnérable aux pirates que les autres fichiers de votre ordinateur. Vous pouvez le chiffrer pour une couche de sécurité supplémentaire, ce qui rend cette stratégie similaire à la solution suivante.
  • Utilisez un logiciel de gestion des mots de passe. Le logiciel de gestion de mots de passe est un utilitaire que vous pouvez utiliser pour enregistrer et récupérer tous vos mots de passe. Ce logiciel peut être une application autonome sur votre ordinateur local ou une fonctionnalité d'une autre application. Cette option limite considérablement les itinéraires possibles des pirates vers vos données de mot de passe tout en ajoutant des fonctionnalités pratiques pour organiser et récupérer des informations.

Dans cet article, nous allons décomposer les types de logiciels de gestion de mots de passe et nous examinerons à la fois les avantages et les risques liés à l'utilisation de chaque type. Nous découvrirons également certaines applications spécifiques sur le marché et déterminerons celles qui sont aléatoires en termes de fonctionnalités et de sécurité. Mais d'abord, une promenade dans la mémoire du logiciel de gestion des mots de passe alors que nous examinons son histoire.

Contenu
  1. Historique du problème de gestion des mots de passe
  2. Types et avantages des logiciels de gestion de mots de passe
  3. Risques liés à l'utilisation d'un logiciel de gestion de mots de passe
  4. Risques supplémentaires

Historique du problème de gestion des mots de passe

Si vous n'avez qu'un seul ordinateur, un seul utilisateur et aucune connexion Internet , un seul mot de passe protégeant l'accès audit ordinateur peut suffire. C'est à cela que ressemblaient certains des premiers ordinateurs personnels. Vous pouvez écrire votre mot de passe sur une note autocollante, le mettre sur votre moniteur et personne ne le trouvera à moins qu'il ne pénètre dans votre maison ou votre bureau.

Bientôt, cependant, les gens ont trouvé des moyens de connecter des ordinateurs sur un réseau, et le besoin s'est fait sentir de trouver des moyens de mieux sécuriser les données sur chaque système. Soudainement, vous aviez besoin de plus de notes autocollantes que vous ne pouviez tenir sur votre moniteur juste pour suivre tous les noms d'utilisateur et mots de passe dont vous deviez vous souvenir sur le réseau. Comme nous l'avons souligné plus tôt, cependant, écrire ces choses est risqué.

Pour résoudre ce problème, un nouveau type de logiciel a été conçu : le logiciel de gestion des mots de passe. Depuis le début, ces applications ont un objectif simple et direct : gérer une liste de comptes avec le nom d'utilisateur et le mot de passe de chaque compte. Dans la plupart des cas, ce logiciel protège également cette liste contre les pirates, à la fois sur l'ordinateur local et sur les connexions réseau. Plus tard, lorsque nous parcourrons la liste des fonctionnalités de gestion des mots de passe, vous verrez comment les logiciels de gestion de mots de passe passés et présents ont atteint ces objectifs.

Le problème de la gestion des mots de passe a connu une croissance exponentielle depuis le début des années 1990 à cause du World Wide Web . Chaque site Web possède son propre système de compte d'utilisateur nécessitant un nom d'utilisateur et un mot de passe. Certains ont des seuils supplémentaires pour dissuader les logiciels de devinettes de mot de passe. En outre, de nombreux sites Web exigent que les utilisateurs suivent certaines règles de mot de passe pour la longueur et le contenu, et ces règles peuvent varier d'un site à l'autre d'une manière qui vous oblige à créer plusieurs mots de passe différents. Par exemple, un site peut vous demander d'utiliser des caractères spéciaux comme des points d'exclamation ou des astérisques dans votre mot de passe, tandis qu'un autre site ne reconnaît pas ou n'autorise pas ces symboles.

L'informatique mobile a également ajouté aux défis de la gestion des mots de passe. Les ordinateurs portables facilitent l'utilisation du Web où que vous soyez. Cependant, ils augmentent également vos chances de perdre vos données à la suite d'un dommage ou d'un vol. Ajoutez des smartphones et des tablettes au mélange, et vous pourriez gérer vos mots de passe sur plusieurs appareils, pas seulement sur un ou deux.

Les solutions de gestion des mots de passe d'aujourd'hui tiennent compte de ces défis Web et mobiles. Ils ont également ajouté des liens avec les navigateurs Web, tels que le remplissage automatique des blancs sur les formulaires de connexion lorsque vous visitez des sites que vous avez spécifiés dans vos préférences de configuration. Le problème de la gestion des mots de passe est susceptible de croître à mesure que les applications Web construites autour du cloud computing remplacent le besoin de nombreux utilitaires installés localement. Aujourd'hui, vous pouvez même trouver des logiciels de gestion de mots de passe sous la forme d'applications Web.

Maintenant que nous avons défini les défis de la gestion des mots de passe, examinons les fonctionnalités de base des différents types de logiciels de gestion des mots de passe.

Types et avantages des logiciels de gestion de mots de passe

L'interface utilisateur d'Aurora, une application autonome de gestion des mots de passe pour Microsoft Windows, sera parfaitement familière aux utilisateurs de Windows.

Les développeurs de logiciels ont adopté différentes approches pour créer un logiciel de gestion des mots de passe, y compris l'emplacement de stockage des données, la manière dont elles sont sécurisées et les fonctionnalités supplémentaires qui devraient être disponibles pour enregistrer et récupérer les informations de compte.

Voici les différents types de logiciels de gestion de mots de passe disponibles à partir de 2011. Tout d'abord, nous examinerons les fonctionnalités et les avantages de chaque type, ainsi que les raisons pour lesquelles vous pourriez le choisir. Plus tard, nous examinerons de près leurs risques.

Fonction bonus dans d'autres logiciels. Les systèmes d'exploitation , les navigateurs Web, les logiciels antivirus et d'autres applications incluent parfois une fonction de gestion des mots de passe. Certains exemples incluent les gestionnaires de mots de passe dans les navigateurs Chrome , Firefox et Internet Explorer et les fonctionnalités de gestion des identités dans la suite de sécurité complète Norton 360. Utilisez ce type de logiciel si vous avez confiance en la sécurité offerte par le produit et ne ressentez pas le besoin d'une couche de protection supplémentaire.

Gestionnaire de mots de passe autonome. Le premier type de logiciel de gestion de mot de passe était l'application autonome non associée à un autre logiciel. De nombreuses applications de ce type existent encore aujourd'hui, notamment KeePass et Aurora. Aurora dispose d'un cryptage fort ainsi que de fonctionnalités supplémentaires telles que le remplissage de formulaires pour les pages Web, un générateur de mots de passe et la possibilité d'exporter les mots de passe vers un fichier lisible. Essayez ce type de gestion des mots de passe si vous effectuez la majeure partie de votre informatique sur un appareil que vous ne partagez pas avec d'autres utilisateurs.

Gestionnaires de mots de passe utilisant du matériel de sécurité intégré. Il s'agit d'une approche moins couramment utilisée que les autres types de gestion des mots de passe. Ce logiciel nécessite du matériel intégré à votre appareil pour enregistrer et crypter les données. Par exemple, les ordinateurs portables ThinkPad de la série T de Lenovo sont dotés d'un jeu de puces monté sur la carte mère appelé sous-système de sécurité intégré.. Utilisé en combinaison avec le logiciel de gestion des mots de passe de Lenovo, vous pouvez enregistrer des mots de passe et d'autres données sur l'appareil. De plus, il est crypté afin que seule une personne disposant d'un mot de passe, d'une empreinte digitale (provenant d'un lecteur d'empreintes digitales) ou des deux informations d'identification puisse récupérer ces données. Étant donné que les informations sont stockées dans le chipset plutôt que sur le disque dur, vous pouvez également configurer l'ordinateur pour exiger le mot de passe ou l'empreinte digitale pour démarrer la machine. Utilisez ce type de gestion des mots de passe si votre ordinateur présente un risque élevé de piratage physique ou de vol ; généralement, c'est le cas si vous le gardez dans un espace de vie ou de bureau partagé ou si vous voyagez beaucoup avec.

Gestionnaire de mots de passe basé sur le Web. Ce nouveau type de gestionnaire de mots de passe est une application Web que vous pouvez utiliser à partir de n'importe quel appareil connecté à Internet. Des applications comme RoboForm et PasswordSafe ont des fonctionnalités similaires à Aurora avec l'avantage supplémentaire d'accéder à ces fonctionnalités à partir d'une variété de navigateurs Web fonctionnant sur différents systèmes d'exploitation de bureau et mobiles. Par exemple, en utilisant un seul mot de passe pour vous connecter à RoboForm, vous pouvez récupérer tous les mots de passe que vous y avez enregistrés. Utilisez ce type de gestion des mots de passe si vous avez plusieurs ordinateurs ou appareils mobiles avec différents systèmes d'exploitation et que vous devez récupérer tous vos mots de passe sur chaque appareil.

Donc, maintenant que vous connaissez les options de votre logiciel de gestion de mots de passe, pesons leurs avantages avec leurs risques.

Risques liés à l'utilisation d'un logiciel de gestion de mots de passe

La fonction de remplissage automatique disponible avec certains logiciels de gestion de mots de passe est pratique, mais elle illustre pourquoi vous voulez faire attention au service que vous choisissez. Imaginez ce qui pourrait arriver si quelqu'un piratait votre compte de gestion des mots de passe.

Vos mots de passe sont aussi importants que votre portefeuille et vos clés de voiture - vous ne voulez jamais les perdre et vous ne voulez certainement pas qu'ils tombent entre de mauvaises mains. Cela étant, vous ne devriez pas confier la gestion de vos mots de passe à n'importe quel logiciel. Avant de commencer à enregistrer vos mots de passe dans une application de gestion, assurez-vous de savoir comment cette application enregistre vos données et quels risques vous prenez en l'utilisant.

Le plus grand risque lié à l'utilisation d'un logiciel de gestion de mots de passe est que tous vos mots de passe se trouvent au même endroit. Pensez au logiciel de gestion des mots de passe comme à votre maison : toutes vos affaires s'y trouvent et une seule clé déverrouille tout ce que vous possédez. Si votre application de gestion de mots de passe nécessite un mot de passe principal ou une clé de cryptage , un pirate informatique n'a besoin que de ce mot de passe ou de cette clé pour accéder à toutes les informations d'identification de votre compte privé.

Vous pouvez faire beaucoup pour minimiser le risque qu'un pirate obtienne ou utilise ce mot de passe principal ou cette clé. Prenez les précautions suivantes, quel que soit le type de logiciel de gestion de mots de passe que vous utilisez :

  • Protégez physiquement votre ordinateur ou votre appareil mobile en le laissant à la maison ou en le gardant en vue à tout moment. Considérez les verrous d'ordinateur comme un moyen de dissuasion contre le vol lorsque vous êtes en déplacement et que vous devrez peut-être vous éloigner de la machine pendant une courte période.
  • Définissez un mot de passe pour accéder au compte utilisateur sur votre ordinateur ou votre appareil mobile, et modifiez régulièrement ce mot de passe. Assurez-vous que le système vous demande ce mot de passe chaque fois qu'il démarre ou se réveille.
  • Utilisez un verrouillage d'écran pour votre ordinateur ou votre appareil mobile lorsque vous ne l'utilisez pas, ce qui vous oblige à saisir un mot de passe à votre retour.
  • Ne faites jamais confiance à personne d'autre avec vos mots de passe ou vos clés de cryptage.
  • Utilisez un logiciel pare-feu fiable pour empêcher tout accès indésirable sur vos connexions réseau.
  • Sélectionnez les applications de gestion des mots de passe qui nécessitent un mot de passe principal complexe ou une clé de cryptage.
  • Si votre application de gestion des mots de passe utilise un mot de passe principal, changez-le tous les deux à trois mois et ne faites jamais en sorte qu'il soit identique au mot de passe utilisé pour vous connecter à votre ordinateur.
  • Envisagez un identifiant biométrique, tel qu'une analyse d'empreintes digitales, si vous avez du mal à vous souvenir de votre mot de passe principal et que cela ne vous dérange pas d'utiliser du matériel d'analyse supplémentaire.

Pour en revenir à la métaphore de la maison, nous pourrions résumer ces recommandations comme suit : « Gardez toutes vos portes verrouillées, ne perdez pas la clé et choisissez une serrure si difficile à crocheter qu'un voleur abandonnera probablement et passera à la prochaine maison." Mais que se passe-t-il si le voleur décide de simplement défoncer la porte ou de briser une fenêtre à la place ? Parfois, c'est la maison elle-même, et non la serrure, qui vous met en danger. Ensuite, nous examinerons les problèmes potentiels propres à des types spécifiques d'approches de gestion des mots de passe.

Risques supplémentaires

Jusqu'à présent, les risques que nous avons détaillés affectent tous les types de logiciels de gestion de mots de passe de manière uniforme. Cependant, chaque type que nous avons répertorié précédemment comporte des risques supplémentaires.

Les logiciels malveillants constituent une menace pour tout logiciel qui stocke les mots de passe localement . Chaque application de votre ordinateur stocke ses mots de passe dans un format spécifique à un emplacement spécifique de votre système de fichiers. Les logiciels malveillants peuvent être conçus pour analyser votre ordinateur à la recherche de données de mots de passe, en ciblant ces emplacements et en envoyant tout ce qu'ils trouvent à un pirate informatique ailleurs sur Internet . Vous pouvez éviter ces attaques de logiciels malveillants et d'autres à l'aide d'un logiciel antivirus fiable et fréquemment mis à jour.

Les gestionnaires de mots de passe des navigateurs Web sont notoirement risqués en raison de la façon dont ils stockent et sécurisent les mots de passe enregistrés. Cependant, les mesures que vous prenez déjà pour empêcher l'accès à votre système depuis Internet et les logiciels malveillants devraient prévenir les dangers que ces risques présentent. Par exemple, Firefox est connu pour crypter et coder les mots de passe qu'il enregistre, mais écrit ensuite le mot de passe codé dans un simple fichier texte à côté de son URL correspondante. Protéger l'accès à vos fichiers locaux avec une sécurité physique, des mots de passe utilisateur, des verrouillages d'écran, un logiciel antivirus et des pare -feu devrait suffire à protéger ce fichier et, par conséquent, vos mots de passe Firefox.

Certains navigateurs utilisent une approche de sécurité intégrée. Par exemple, Internet Explorer sous Windows crée une clé de registre Windows pour stocker le mot de passe, qui intègre/utilise le cryptage Triple DES du système. Un accès de niveau administrateur au registre Windows est requis pour afficher ces mots de passe enregistrés à l'écran. Si vous empêchez l'accès à votre compte Windows avec certaines des méthodes répertoriées précédemment, en particulier en vous protégeant contre les logiciels malveillants, vous ne devriez avoir aucun problème à protéger ces mots de passe IE enregistrés.

Les puces de sécurité intégrées et autres matériels de cryptage ne présentent pas un nouveau risque autant qu'ils amplifient un risque existant : la perte de votre mot de passe principal. Ces systèmes de sécurité incluent l'option supplémentaire d'exiger un mot de passe pour démarrer le système d'exploitation. Si vous définissez un mot de passe de démarrage, puis oubliez-le, vous ne pourrez plus du tout démarrer votre ordinateur. Étant donné que les ordinateurs d'aujourd'hui peuvent fonctionner pendant des jours ou des semaines sans redémarrage, vous avez tout le temps d'oublier votre mot de passe. De plus, si vous déplacez le disque dur vers une autre machine, vous risquez de dépasser le mot de passe de démarrage, mais l'accès aux données cryptées matériellement sur votre disque dur sera difficile, voire impossible. Vérifiez si le fabricant du matériel a des étapes de récupération dans ces situations si vous pensez que le rappel de votre mot de passe principal sera un problème.

La dernière considération de risque vient avec le dernier type de logiciel de gestion de mot de passe, les applications Web. Les applications Web présentent les mêmes problèmes de sécurité et de confidentialité que ceux décrits dans notre article Comment fonctionne le Cloud Computing. Vous comptez sur l'entreprise derrière cette application Web pour protéger vos données. Une préoccupation particulière est similaire à celle des sites bancaires et gouvernementaux : l'entreprise elle-même pourrait devenir une cible pour les pirates et les voleurs d'identité à la recherche d'un score plus élevé plutôt que de s'en prendre à des utilisateurs individuels. La seule façon de minimiser ce risque est de faire particulièrement attention lors de la sélection du logiciel Web de gestion des mots de passe à utiliser. Recherchez les entreprises derrière les produits et lisez les évaluations des experts en sécurité qui ont testé le logiciel. Vous pourriez simplement décider que la commodité que vous gagnerez en utilisant une application Web spécifique l'emporte sur ses risques potentiels.

Vous voulez débloquer beaucoup plus sur le logiciel de gestion de mot de passe ? Passez à la page suivante.

Beaucoup plus d'informations

Articles Liés

  • Comment fonctionne le cryptage
  • 5 façons de sécuriser vos informations dans le cloud
  • Comment sécuriser votre réseau domestique
  • Comment fonctionnent les scanners d'empreintes digitales

Plus de grands liens

  • TopTenREVIEWS : examen du logiciel de gestion des mots de passe
  • Comment Google Chrome enregistre les mots de passe

Sources

  • Logiciel Animabilis. "Gestionnaire de mots de passe Aurora : fonctionnalités." (18 septembre 2011) http://animabilis.com/password-manager/eng/features.htm
  • Felker, Mikhaël. "Problèmes de gestion des mots de passe avec IE et Firefox, deuxième partie." SecurityFocus. Réimprimé par Symantec Corporation. 10 mars 2010. (19 septembre 2010) http://www.symantec.com/connect/articles/password-management-concerns-ie-and-firefox-part-two
  • Faulkner, Jason. « Dans quelle mesure vos mots de passe Internet Explorer sont-ils sécurisés ? HowToGeek. 19 juillet 2011. (18 septembre 2011) http://www.howtogeek.com/68231/how-secure-are-your-saved-internet-explorer-passwords/
  • Lenovo. "Ordinateurs portables ThinkPad T420/T520." 2 mars 2011. (18 septembre 2011) http://www.lenovo.com/shop/americas/content/pdf/notebooks/ThinkPad/t-series/ThinkPad%20T420-T520.pdf
  • Pacha, Adam. "Cinq meilleurs gestionnaires de mots de passe." Hacker de la vie. 28 août 2008. (16 septembre 2011) http://lifehacker.com/5042616/five-best-password-managers
  • PasswordSafe. "À propos de nous." (19 septembre 2011) http://www.passwordsafe.com/about/
  • Systèmes Siber. « RoboForm : fonctionnalités clés ». (18 septembre 2011) http://www.roboform.com/how-it-works/key-features
  • Société Symantec. "Norton 360 version 5.0 : comment ça marche." (16 septembre 2011) http://us.norton.com/360/
  • Teare, Dave. "Gestionnaire de mots de passe Mac." (19 septembre 2011) http://macpasswordmanager.com/