Verrouillage de compte
Qu'est-ce que Verrouillage de compte ?
Verrouillage de compteMecanisme qui bloque temporairement ou definitivement les connexions apres un nombre defini d'echecs consecutifs afin de ralentir les attaques en ligne par devinage.
Le verrouillage de compte desactive un compte des qu'un seuil d'echecs d'authentification est atteint, augmentant le cout du bruteforce et du password spraying en ligne. Active Directory, Entra ID, Okta et la plupart des plateformes exposent un triplet : nombre maximum d'essais, fenetre d'observation et duree de verrouillage (par exemple 10 echecs en 10 minutes pour 30 minutes de blocage). Le NIST SP 800-63B recommande d'utiliser une limitation de debit et un throttling intelligents plutot que des verrouillages agressifs, qui peuvent etre utilises pour provoquer un deni de service. Les implementations modernes combinent delais progressifs, throttling par IP source, CAPTCHA et signaux de risque, comme Smart Lockout de Microsoft qui ne bloque que la source attaquante.
● Exemples
- 01
Smart Lockout de Microsoft Entra ID qui bloque l'IP de l'attaquant apres 10 essais errones sans gener l'utilisateur reel sur un autre reseau.
- 02
Portail bancaire qui suspend l'acces 30 minutes apres 5 PIN errones.
● Questions fréquentes
Qu'est-ce que Verrouillage de compte ?
Mecanisme qui bloque temporairement ou definitivement les connexions apres un nombre defini d'echecs consecutifs afin de ralentir les attaques en ligne par devinage. Cette notion relève de la catégorie Identité et accès en cybersécurité.
Que signifie Verrouillage de compte ?
Mecanisme qui bloque temporairement ou definitivement les connexions apres un nombre defini d'echecs consecutifs afin de ralentir les attaques en ligne par devinage.
Comment fonctionne Verrouillage de compte ?
Le verrouillage de compte desactive un compte des qu'un seuil d'echecs d'authentification est atteint, augmentant le cout du bruteforce et du password spraying en ligne. Active Directory, Entra ID, Okta et la plupart des plateformes exposent un triplet : nombre maximum d'essais, fenetre d'observation et duree de verrouillage (par exemple 10 echecs en 10 minutes pour 30 minutes de blocage). Le NIST SP 800-63B recommande d'utiliser une limitation de debit et un throttling intelligents plutot que des verrouillages agressifs, qui peuvent etre utilises pour provoquer un deni de service. Les implementations modernes combinent delais progressifs, throttling par IP source, CAPTCHA et signaux de risque, comme Smart Lockout de Microsoft qui ne bloque que la source attaquante.
Comment se défendre contre Verrouillage de compte ?
Les défenses contre Verrouillage de compte combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Verrouillage de compte ?
Noms alternatifs courants : Politique de verrouillage, Verrouillage a la connexion.
● Termes liés
- identity-access№ 795
Mot de passe
Chaîne de caractères secrète qu'un utilisateur fournit pour prouver son identité à un système ; historiquement le mécanisme d'authentification à facteur unique dominant.
- identity-access№ 798
Politique de mots de passe
Ensemble documenté de regles encadrant la creation, le stockage, la rotation et la validation des mots de passe utilisateur pour equilibrer securite et usabilite.
- attacks№ 232
Bourrage d'identifiants
Attaque automatisée qui rejoue d'énormes listes de couples identifiant/mot de passe issues d'une fuite contre d'autres services, exploitant la réutilisation des mots de passe.
- attacks№ 800
Pulvérisation de mots de passe
Attaque "low and slow" qui essaie un petit lot de mots de passe courants sur de nombreux comptes, en restant sous les seuils de verrouillage et de rate-limit.
- identity-access№ 940
Authentification basee sur le risque (RBA)
Strategie d'authentification qui calcule en temps reel un score de risque pour chaque connexion et adapte la reponse — autoriser, defier ou bloquer — en consequence.
- identity-access№ 708
Authentification multifacteur (MFA)
Méthode d'authentification exigeant au moins deux facteurs indépendants — généralement de catégories différentes — avant d'accorder l'accès.