Glossaire
Account Takeover (prise de contrôle de compte)
Attaque par laquelle un tiers prend le contrôle du compte légitime d'un utilisateur, via vol d'identifiants, credential stuffing, faille d'authentification ou détournement de session. Dans un SaaS RH, une prise de contrôle de compte ouvre l'accès à des bulletins de paie, coordonnées bancaires et données personnelles. Le MFA et la détection des connexions anormales constituent les principales défenses.
Les chemins les plus courants vers une prise de contrôle
Le credential stuffing rejoue des couples email/mot de passe issus de fuites précédentes en pariant sur la réutilisation. Le phishing capture directement les identifiants, parfois le code MFA en temps réel. Les failles applicatives — réinitialisation de mot de passe mal conçue, jetons de session prévisibles, absence de rate limiting sur le login — offrent des chemins purement techniques. Dans un SaaS RH, un seul compte administrateur pris expose l'ensemble des salariés.
Défendre les comptes dans une application RH
Le MFA — idéalement par passkey ou application, pas par SMS — bloque la majorité des attaques par identifiants volés. Il faut le compléter par un rate limiting et une détection des connexions anormales (nouveau pays, nouvel appareil), une politique de mots de passe vérifiés contre les bases de fuites, et des sessions à durée limitée et révocables. Un audit vérifie que ces protections tiennent face à un attaquant réel, pas seulement sur le papier.
Questions fréquentes
Le MFA suffit-il à empêcher une prise de contrôle de compte ?
Il élimine la majorité des attaques basées sur des identifiants volés, mais pas toutes : le phishing en temps réel et la fatigue MFA peuvent le contourner. Les passkeys (WebAuthn) résistent au phishing et représentent la protection la plus robuste actuellement disponible.
Comment détecter une prise de contrôle en cours ?
En surveillant les signaux d'anomalie : connexion depuis un nouveau pays ou appareil, changement d'email ou de mot de passe suivi d'actions sensibles, pics de tentatives de login. Alerter l'utilisateur et exiger une re-authentification sur ces événements limite fortement l'impact.