Le MFA (authentification multifacteur) est le contrôle le plus rentable que la plupart des fondateurs peuvent activer en une après-midi. Un mot de passe volé ne suffit plus : il faut aussi le second facteur. Voici comment le déployer partout sans y passer un trimestre ni devenir le « gendarme MFA » de l’équipe.
Si vous ne faites qu’une chose après avoir lu Blackwall Security cette semaine, faites celle-ci — en commençant par l’email et le registrar.
Disclaimer : article de sensibilisation. Blackwall Security n’est pas un cabinet juridique ni un prestataire d’audit ou de réponse à incident.
Pourquoi le MFA compte plus que presque tout autre contrôle
Phishing, credential stuffing, fuites de bases : les mots de passe fuient. Le MFA casse la majorité des reprises de compte automatisées. Ce n’est pas magique — un phishing de session sophistiqué peut encore tromper — mais pour une TPE/PME, c’est le meilleur rapport effort / protection disponible.
Les assureurs cyber et les due diligences le demandent de plus en plus. Autant l’avoir avant qu’on vous le demande sous deadline.
Ordre de priorité : quoi sécuriser d’abord
Tier 1 : comptes qui peuvent tout réinitialiser
Email principal, registrar de domaine, gestionnaire de mots de passe. Qui contrôle l’email contrôle les resets. Qui contrôle le registrar contrôle le domaine (et donc souvent l’email). Traitez ces trois comme un seul système.
Tier 2 : comptes financiers
Banque, processeur de paiement, compta cloud, pubs (cartes enregistrées). Voir aussi hygiène paiements. Un compte pubs compromis vide un budget plus vite qu’un malware classique.
Tier 3 : admin cloud et infra
Google Workspace / Microsoft 365 admin, AWS/GCP/Azure, hébergeur, DNS. Séparez le compte admin du compte email quotidien du fondateur.
Tier 4 : code et déploiement
GitHub/GitLab, CI/CD, accès production. Un token sans MFA + laptop infecté = pipeline compromis.
Tier 5 : pubs et analytics
Souvent oubliés, souvent liés à une carte. Compromission = budget vidé et campagnes détournées.
Tier 6 : tout le reste avec données clients
CRM, support, stockage fichiers, outils marketing. Si ça contient des données clients, MFA. Pas de débat « on le fera plus tard ».
App d’authentification vs SMS vs clés matérielles
App (Google Authenticator, Authy, etc.) : bon défaut. Codes TOTP, fonctionne hors réseau cellulaire, résiste mieux au SIM-swap que le SMS.
SMS : mieux que rien, vulnérable au SIM-swap. À éviter sur les comptes Tier 1–2 si une alternative existe. Beaucoup de banques imposent encore le SMS : activez-le quand même, et durcissez le reste.
Clés matérielles (YubiKey, etc.) : excellent pour comptes ultra-critiques et fondateurs tech-friendly. Plus de friction, plus de robustesse. Commencez par l’app, ajoutez une clé sur email et cloud admin si vous voulez monter d’un cran. Gardez une clé de secours enregistrée.
Gérer les codes de récupération
Chaque service MFA fournit des codes de secours. Sans eux, un téléphone perdu = compte verrouillé. Stockez-les dans le gestionnaire de mots de passe (coffre « Recovery ») ou imprimés dans un endroit sûr. Testez une récupération une fois pour savoir que le process marche.
Ne laissez jamais les codes de récupération dans un email non chiffré ou un Slack. Ne les photographiez pas dans une pellicule iCloud non protégée sans y penser.
Déploiement pour une petite équipe
Annoncez : « MFA obligatoire sur X avant telle date. » Donnez 30 minutes d’aide live. Commencez par email et suite office. Puis finance. Puis le reste. Documentez les exceptions temporaires — et fermez-les sous 14 jours.
Pour Google Workspace / Microsoft 365, forcez le MFA côté admin plutôt que de compter sur la bonne volonté. Guide réglages : réglages qui comptent.
Onboarding : aucun accès aux outils d’équipe tant que MFA + gestionnaire ne sont pas en place. Ça évite les « je le ferai lundi » qui durent six mois.
Objections et réponses
« C’est chiant » — oui, 10 secondes de plus. Moins chiant qu’une boîte mail pirate. « On perdra l’accès » — uniquement sans codes de récupération ; organisez-les. « SMS suffirait » — pour un blog perso peut-être ; pour la banque et l’email admin, non si une app est dispo.
« On est trop petits » — les bots ne vérifient pas votre headcount. « On a déjà un VPN » — un VPN ne remplace pas le MFA sur SaaS. Ce sont des contrôles différents.
Ensuite : alignez avec la stack minimale et le playbook. Le MFA n’est pas la fin — c’est le début qui empêche la plupart des fins horribles.