Blog
Un mot de passe faible, c’est une porte ouverte
80 % des violations de données en entreprise commencent par un mot de passe compromis. Pas par un hacker de génie dans un sous-sol — par un mot de passe réutilisé, deviné ou volé dans une fuite de données.
En Guadeloupe, on voit les mêmes réflexes qu’ailleurs : « Strategie2024 », le prénom du fils suivi de « 971 », le même mot de passe pour la banque, la boîte mail et l’ERP. Quand un pirate récupère un seul de ces mots de passe — et les fuites de données sont quotidiennes — il essaie automatiquement le même sur tous les services populaires. C’est ce qu’on appelle le credential stuffing, et ça marche une fois sur quatre.
Le sujet n’est pas technique. C’est une question d’habitudes. Et les bonnes habitudes ne coûtent rien.
Les 3 règles d’un mot de passe solide
1. Long avant tout. 12 caractères minimum. Un mot de passe de 8 caractères se craque en moins d’une heure. À 14 caractères mélangeant majuscules, minuscules, chiffres et symboles, on passe à des milliers d’années.
2. Unique pour chaque compte. Le mot de passe de votre banque ne doit exister qu’à un seul endroit : votre banque. Celui de l’ERP ne doit servir qu’à l’ERP. Si un service est compromis, les autres restent intacts.
3. Impossible à deviner. Pas de prénom, pas de date de naissance, pas de nom de l’entreprise. Les pirates utilisent des dictionnaires qui testent toutes ces combinaisons en premier.
Le problème, c’est qu’un humain ne peut pas retenir 40 mots de passe de 14 caractères. C’est là que le gestionnaire de mots de passe entre en jeu.
Le gestionnaire de mots de passe : un seul à retenir
Un gestionnaire de mots de passe stocke tous vos identifiants dans un coffre-fort chiffré. Vous ne retenez qu’un seul mot de passe — celui du coffre. Le reste est généré automatiquement, unique et complexe.
Bitwarden est gratuit, open source et fonctionne sur PC, Mac, téléphone et navigateur. La version Teams (4 EUR/mois pour 6 utilisateurs) permet de partager des identifiants entre collègues sans les envoyer par email.
En pratique :
- Installez Bitwarden sur tous les postes et téléphones de l’équipe
- Importez les mots de passe existants depuis les navigateurs
- Générez un nouveau mot de passe unique pour chaque compte
- Désactivez l’enregistrement des mots de passe dans Chrome et Firefox
Temps de mise en place : 1 heure. Coût : 0 EUR.
La double authentification : le verrou supplémentaire
Un mot de passe se vole. Un code à usage unique sur votre téléphone, non. La double authentification (2FA) ajoute une deuxième vérification après le mot de passe : un code qui change toutes les 30 secondes, généré par une application sur votre smartphone.
Même si un pirate connaît votre mot de passe, il ne peut pas se connecter sans votre téléphone.
Où l’activer en priorité :
| Service | Urgence | Méthode recommandée |
|---|---|---|
| Boîte email professionnelle | Critique | Application TOTP (Microsoft Authenticator ou Google Authenticator) |
| Banque en ligne | Critique | Déjà imposé par la banque (SCA) |
| ERP / logiciel de gestion | Haute | Application TOTP si supporté |
| Cloud / stockage | Haute | Application TOTP |
| Réseaux sociaux de l’entreprise | Moyenne | Application TOTP |
Ne jamais utiliser le SMS comme 2FA si une application TOTP est disponible. Les SMS peuvent être interceptés (SIM swapping). L’application TOTP est locale et ne transite pas par le réseau.
Temps de configuration : 5 minutes par compte. Coût : 0 EUR.
La politique de mots de passe en 5 points
Avoir un bon mot de passe ne sert à rien si un collègue note le sien sur un post-it collé à l’écran. Il faut une politique simple, écrite, partagée.
- Tout passe par le gestionnaire. Aucun mot de passe dans un fichier Excel, un email ou un carnet.
- Chaque collaborateur a son propre compte. Pas de « compte admin partagé ». Si quelqu’un part, on désactive son compte.
- Le mot de passe maître est personnel. Personne ne le communique, pas même au DSI.
- Changement imposé en cas de fuite. Pas de changement obligatoire tous les 90 jours. Changement immédiat uniquement si un service est compromis.
- Départ d’un collaborateur = revue des accès. Le jour même.
Ce qu’on nous demande souvent
Est-ce que Bitwarden est vraiment sûr ?
Oui. Le coffre est chiffré en AES-256 côté client — même Bitwarden ne peut pas lire vos mots de passe. Le code est open source et audité régulièrement. C’est le même niveau de chiffrement que les banques.
Et si je perds mon téléphone avec l’application 2FA ?
C’est pour ça que les applications TOTP proposent des codes de secours à la configuration. Imprimez-les et rangez-les dans un endroit sûr. Bitwarden peut aussi stocker vos tokens TOTP.
Mon équipe va trouver ça compliqué.
L’installation prend 10 minutes par poste. Après, c’est plus simple qu’avant : un clic pour remplir les identifiants au lieu de taper un mot de passe à rallonge. La plupart des équipes l’adoptent en moins d’une semaine.
Sécurisez vos accès
- Lire le guide complet cybersécurité → Cybersécurité entreprise Guadeloupe
- Protéger vos équipements → Onduleurs APC en stock
- Nous appeler → +590 590 83 06 18
- Demander un audit sécurité → formulaire contact
BMB Stratégie Informatique — Coupole Grand-Camp, Les Abymes, Guadeloupe
La sécurité de votre entreprise commence par un bon mot de passe.