Articles dans cette section

Politique des mots de passe et configuration de la sécurité

Une politique de mots de passe robuste est essentielle pour protéger les données de votre entreprise au sein d'OpenFire. Cet article vous explique pourquoi la sécurité des mots de passe est cruciale, ce qu'elle implique au quotidien, et comment organiser leur gestion au sein de votre équipe.

 

Cet article contient les sections suivantes :

 

Chemin d'accès

  • Interface simplifiée : OpenFire > Configuration > Paramètres généraux 
  • Interface étendue : Paramètres > Paramètres généraux 

 

 

Pourquoi sécuriser les mots de passe ?

La sécurité des mots de passe est la première ligne de défense pour protéger les informations sensibles de votre entreprise :

  • Protéger les données clients : les interventions, les équipements et les informations clients stockés dans OpenFire sont confidentiels. Un mot de passe faible peut permettre à une personne non autorisée d'accéder à ces données.
  • Éviter les accès non autorisés : un compte piraté peut être utilisé pour modifier des planning, supprimer des interventions ou accéder à des informations de facturation.
  • Respecter les obligations légales : la protection des données personnelles est encadrée par le RGPD. Une politique de mots de passe stricte fait partie des mesures de sécurité attendues.
  • Préserver la traçabilité : chaque action dans OpenFire est associée à un utilisateur. Des comptes sécurisés garantissent que seules les bonnes personnes effectuent les bonnes actions.
💡Note : Une seule faille de sécurité peut compromettre l'ensemble de votre système. La rigueur commence par des mots de passe solides.

 

Ce que la politique de mots de passe implique

Règles de complexité

Pour garantir un niveau de sécurité suffisant, il est recommandé d'imposer des règles de complexité pour tous les mots de passe :

  • Longueur minimale : au moins 12 caractères.
  • Variété de caractères : combiner des majuscules, des minuscules, des chiffres et des caractères spéciaux (ex : !, @, #, $).
  • Éviter les informations personnelles : ne pas utiliser de noms, dates de naissance, numéros de téléphone ou mots du dictionnaire.
  • Unicité : chaque utilisateur doit avoir un mot de passe unique, jamais réutilisé d'un autre service ou application.
🧑‍🏫Exemple: Un bon mot de passe pourrait être Pl@mB!nterv3ntion2024 — une phrase mnémotechnique combinant des caractères variés, facile à retenir mais difficile à deviner. Ce mot de passe est à titre d'exemple, il ne faut pas l'utiliser sur vos bases.

Renouvellement des mots de passe

  • Fréquence : il est conseillé de renouveler les mots de passe tous les 90 jours.
  • Historique : éviter de réutiliser les 5 derniers mots de passe.
  • À la demande : tout mot de passe suspect ou potentiellement compromis doit être changé immédiatement.
🚨Avertissement : Ne notez jamais les mots de passe sur des post-it, dans des fichiers non sécurisés ou dans des e-mails. Utilisez un gestionnaire de mots de passe si nécessaire.

 

Configuration de votre politique de mot de passe 

Afin de faire respecter votre politique de mot de passe à l'ensemble des utilisateurs, il est possible de configurer vos règles dans votre interface OpenFire. 

Chemin d'accès : 

  • Interface simplifiée : OpenFire > Configuration > Paramètres généraux 
  • Interface étendue : Paramètres > Paramètres généraux 
  • Password expires in ... days : définir la fréquence obligatoire de renouvellement de mot de passe. Au-delà du nombre de jours défini, le mot de passe sera expiré. 
  • User can change password in .... hours again : définir la fréquence possible de renouvellement de mot de passe en nombre d'heures. 
  • Disallow reuse of ...  previous passwords : définir si l'on peut réutiliser un ancien mot de passe ou non.
    • Indiquer "-1" pour utiliser autant de fois que possible un ancien mot de passe (Déconseillé)
    • Indiquer "0" pour interdire toute utilisation d'un ancien mot de passe 
    • Indiquer une valeur supérieur à 0 s'il est possible d'utiliser en ancien mot de passe :
      • 1 : il n'est pas possible de réutiliser le dernier mot de passe utilisé, mais il est possible d'utiliser l'avant dernier 
      • 2 : il n'est pas possible de réutiliser les deux derniers mots de passe utilisés. 
      • 3 : il n'est pas possible de réutiliser les trois derniers mots de passe utilisés. 
      • etc 
  • Minimum number of lowercase characters : définir le nombre minimum obligatoire de minuscules.
  • Minimum number of uppercase characters : définir le nombre minimum obligatoire de MAJUSCULES.
  • Minimum number of numeric characters :  définir le nombre minimum obligatoire de caractères numériques. 
  • Minimum number of special characters : définir le nombre minimum obligatoire de caractères spéciaux (! @ # $ % ^ & * ( ) _ + € £ µ § ? / \ | { } [ ])
  • Minimum number of characters : définir le nombre minium de caractères dont doit être composé un mot de passe. 
💡Note : Si vous n'avez pas accès à ce menu, nous vous invitons à vous rapprocher de votre chef·fe de projet ou de notre service support.

 

Désigner un référent sécurité

Pour assurer une gestion cohérente et rigoureuse des mots de passe, il est essentiel de désigner une personne garante du bon niveau de sécurité au sein de votre organisation.

Rôle et responsabilités

Le référent sécurité est la personne responsable de :

  • Définir la politique de mots de passe : établir les règles de complexité, de renouvellement et de gestion des comptes.
  • Vérifier régulièrement le niveau de sécurité : s'assurer que tous les comptes respectent les règles en vigueur.
  • Accompagner les utilisateurs : aider les techniciens et autres collaborateurs à créer des mots de passe solides et à comprendre les bonnes pratiques.
  • Gérer les situations d'urgence : réinitialiser rapidement les mots de passe en cas de perte, d'oubli ou de suspicion de compromission.
  • Sensibiliser l'équipe : organiser des rappels réguliers sur l'importance de la sécurité informatique et les risques liés aux mots de passe faibles.
💡Note : Le référent sécurité n'a pas besoin d'être un informaticien. C'est une personne de confiance, rigoureuse et organisée, qui veille au respect des règles établies.

 

Gérer les mots de passe des utilisateurs

Le référent sécurité (ou la personne désignée) peut gérer directement les mots de passe des utilisateurs. Voici la marche à suivre pour les opérations courantes.

Réinitialiser un mot de passe

L'identifiant de l'utilisateur est une adresse e-mail

  1. Accéder à la fiche de l'utilisateur concerné via Paramètres > Utilisateurs
  2. Cliquer sur le bouton Envoyer les instructions de réinitialisation du mot de passe.
  3. Un e-mail est envoyé à l'utilisateur avec un lien pour définir un nouveau mot de passe.
  4. L'utilisateur clique sur le lien, saisit un nouveau mot de passe conforme aux règles de sécurité, et confirme.

L'identifiant de l'utilisateur n'est pas une adresse e-mail

  1. Accéder à la fiche de l'utilisateur concerné via Paramètres > Utilisateurs
  2. Cliquer sur le bouton Action puis sur Modifier le mot de passe.
  3. Ecrire le nouveau mot de passe dans la colonne dédiée, selon les règles de sécurité définies.
  4. Cliquer sur Modifier le mot de passe.
🚨Avertissement : Ne jamais utiliser un mot de passe générique pour plusieurs utilisateurs. Chaque action doit être identifiable et traçable.

 

Bonnes pratiques de gestion

  • Ne jamais partager les mots de passe : chaque utilisateur doit avoir son propre compte. Le partage de comptes empêche la traçabilité des actions.
  • Désactiver les comptes inutilisés : lorsqu'un utilisateur quitte l'entreprise, son compte doit être désactivé immédiatement pour éviter tout accès non autorisé.
  • Former les utilisateurs : leur expliquer comment créer un mot de passe solide et pourquoi il est important de ne pas le noter ou le partager.

 

Bonnes pratiques générales

  • Activer l'authentification à deux facteurs : pour renforcer la sécurité, il est fortement recommandé d'activer la double authentification pour tous les utilisateurs, en particulier ceux ayant des droits d'administration.
  • Surveiller les connexions : vérifier régulièrement l'historique des connexions pour détecter toute activité suspecte.
  • Mettre à jour les accès : revoir les droits d'accès des utilisateurs lors des changements de poste ou de rôle.
  • Sensibiliser régulièrement : rappeler à l'équipe les bonnes pratiques de sécurité informatique, notamment sur le phishing et les tentatives d'hameçonnage.
  • Utiliser un gestionnaire de mots de passe : pour éviter de noter les mots de passe sur des supports non sécurisés, encourager l'utilisation d'un coffre-fort numérique.

 

Pour aller plus loin

 

📓Pour aller plus loin → Gérer la double authentification

 

Cet article vous a-t-il été utile ?
Utilisateurs qui ont trouvé cela utile : 0 sur 0

Commentaires

0 commentaire

Vous devez vous connecter pour laisser un commentaire.