User avatar
Marud mastodont_v2 @marud@social.marud.fr
2y
on est bien d'accord que stocker ID/MDP + MFA dans un unique outil en SaaS c'est débile ?

Est-ce que vous avez des ressources "legit" (type articles de l'ANSSI) pour démontrer que ce genre de comportement est à risque ?
5
2
0
0
User avatar
🪨 @Varpie@peculiar.florist
2y
@marud Pas forcément non. Le MFA a besoin d'avoir un moyen de savoir que l'utilisateur a tenté de s'authentifier, donc ça a du sens de le mettre dans la même solution logicielle que l'authentification par mot de passe, ça réduit également la surface d'attaque et en SaaS ça pousse la responsabilité de sécuriser le bazar au vendeur, qui est normalement plus qualifié que toi.
⭐2
1
0
0
2

User avatar
🪨 @Varpie@peculiar.florist
2y
@marud En lisant les autres réponses, peut-être que j'ai mal compris : c'est le côté client ou serveur ? J'ai donné une réponse côté serveur, si c'est côté client évidemment une solution cloud est ridicule, il faut un gestionnaire de mot de passe (optionnel mais recommandé, dont l'utilisateur doit pouvoir avoir le choix) et un client MFA séparés.
1
0
0
0
User avatar
Marud mastodont_v2 @marud@social.marud.fr
2y
@Varpie Non je parle du côté client.

Même "clients". Ma boite est une ESN où on gère un peu tout, des postes aux serveurs en passant par la partie M365.

Et dans ma boite on a pris un outil en mode SaaS qui va centraliser (trop) les informations des machines, réseaux, mots de passe... et visiblement maintenant la MFA pour nos différents clients.
1
0
0
0
User avatar
🪨 @Varpie@peculiar.florist
2y
@marud Euh... Si ça sert plusieurs clients, c'est côté serveur du coup ​:pika_thunk:​
1
0
0
0
User avatar
Marud mastodont_v2 @marud@social.marud.fr
2y
@Varpie Ha on s'est mal compris x)
0
0
0
0