6 façons de mettre fin au partage de mots de passe
Le partage de mots de passe est l'un des plus grands problèmes de sécurité interne, et il touche toutes les organisations. Voici comment y mettre fin.
Mis à jour le 1 octobre 2026)
Le partage de mots de passe est l'un des plus grands problèmes de sécurité interne auxquels toute organisation doit faire face. Si vous cherchez à sécuriser un réseau Windows Active Directory, voici comment réduire la menace liée aux mots de passe partagés en limitant les sessions simultanées.
Beaucoup de collaborateurs ne voient aucun risque de sécurité à partager leurs mots de passe et leurs identifiants de connexion (nous avons d'ailleurs publié il y a quelques années une étude inédite visant à mieux comprendre la menace interne).
La direction ne mesure souvent pas le risque que représente le partage des identifiants de connexion. Lorsque nous avons interrogé des collaborateurs de différentes organisations, beaucoup ont déclaré avoir partagé leur mot de passe parce que leur manager ou leur supérieur le leur avait demandé !
Les mots de passe partagés empêchent l'IT de contrôler efficacement les accès, de prévenir les cyberattaques externes et de déjouer les tentatives d'attaques internes. Et si la plupart des organisations déconseillent le partage d'identifiants, la plupart des collaborateurs et des étudiants le pratiquent malgré tout. C'est l'une des méthodes les plus anciennes, et les plus prisées, par lesquelles les utilisateurs contournent une sécurité qu'ils jugent contraignante.
Les menaces internes représentent l'un des plus grands risques pour toute organisation. Si l'on se représente volontiers la menace interne sous les traits d'un collaborateur mécontent, il s'agit aujourd'hui le plus souvent d'une personne qu'un hacker a manipulée. Après tout, pourquoi se donner la peine de pirater un mot de passe pour accéder à des informations sensibles ? Il est bien plus simple de se faire passer pour une figure d'autorité et de demander tout simplement à un collaborateur de le lui communiquer.
Les organisations sont ainsi exposées à l'ingénierie sociale pratiquée par des acteurs malveillants qui, en se faisant éventuellement passer pour un responsable haut placé, obtiennent l'accès à des données et à des systèmes auxquels ils ne devraient pas avoir accès.
Pour lutter contre ce comportement, la sécurité doit faire partie de la culture d'entreprise. Les mauvais choix doivent avoir des conséquences que l'on rappelle régulièrement aux collaborateurs. Une technologie comme UserLock peut également contribuer à la fois à bloquer purement et simplement certains comportements à risque et à rappeler aux utilisateurs de faire les bons choix.
Voici cinq mesures à prendre pour mettre fin au partage de mots de passe.
Tout d'abord, vous devez former vos utilisateurs. La sensibilisation des collaborateurs à la cybersécurité permet de présenter le risque non plus comme un problème informatique, mais comme un risque métier.
Assurez-vous que les collaborateurs savent que partager un mot de passe avec qui que ce soit n'est pas une bonne idée. Oui, même s'il s'agit d'une personne censée occuper un poste d'autorité. Et ne partez pas du principe qu'ils le savent déjà. Certains collaborateurs viennent d'organisations où on les encourageait, voire où on les obligeait, à partager leurs mots de passe avec leurs managers.
Expliquez aux collaborateurs comment et pourquoi la sécurité interne représente une menace aussi importante, sinon plus, que les menaces externes.
Cela suppose un engagement continu en matière de formation et de sensibilisation du personnel, et non une simple approche consistant à cocher des cases. Malheureusement, cette dernière approche ne permet généralement pas au personnel d'assimiler le message et de le retenir.
Pour y parvenir, l'IT a besoin de l'adhésion de toute l'organisation. Et cela commence au sommet. Oui, c'est à vous que nous nous adressons, membres du comité de direction. La direction doit comprendre la sécurité informatique et s'en préoccuper. Point final. Encouragez la direction à montrer l'exemple. Et aidez-la à comprendre qu'il y a aussi des conséquences pour elle. Après une violation de données, les PDG et les CTO sont souvent appelés à démissionner (parmi les exemples récents figurent les démissions chez Optus, Equifax, Bed Bath & Beyond et Target).
Les RH ont elles aussi un rôle important à jouer, avec les vérifications préalables à l'embauche, la formation et une veille continue. Notre étude montre qu'ils sont les moins susceptibles, au sein de l'organisation, de même comprendre le problème, alors que le traiter devrait faire partie de leur rôle.
La cause la plus probable pour qu'un mot de passe tombe entre des mains malveillantes est qu'une personne se fasse passer pour une figure d'autorité. Faites comprendre à votre organisation que ne pas partager un mot de passe n'est pas une question de confiance, mais une question de politique.
Dans le cadre de notre étude, nous avons demandé aux collaborateurs quelle mesure leur employeur pourrait prendre pour les rendre moins enclins à partager leurs mots de passe, et de loin la réponse la plus fréquente a été « si l'utilisation de mon identifiant par quelqu'un d'autre entraînait une restriction de mon propre accès », option choisie par 29 % des répondants.
Point essentiel, ce chiffre était plus élevé chez les tranches d'âge les plus jeunes, pour lesquelles le partage de mots de passe est plus courant : 37 % des 16-24 ans et 36 % des 25-34 ans ont choisi cette option. C'était également l'option la plus choisie dans les secteurs réglementés qui figuraient parmi les plus mauvais élèves en matière de partage de mots de passe. De toute évidence, les gens tiennent à leur propre accès au réseau, et dès que vous rendez cet accès personnel à chaque individu, celui-ci a une réelle motivation à ne pas le partager avec d'autres.
La sensibilisation est un point de départ pour réduire le risque de menaces internes. Mais il arrive souvent que la technologie serve de garde-fou pour les utilisateurs, même lorsqu'ils comprennent les risques. On le constate avec l'exemple des collaborateurs de secteurs plus réglementés qui comprennent la politique de sécurité, mais la contournent tout de même délibérément.
En savoir plus sur la limitation des connexions simultanées sur les réseaux Windows Active Directory
Ajouter la MFA aux ouvertures de session Active Directory comme couche de sécurité supplémentaire dans votre processus de connexion dissuadera aussi naturellement le partage de mots de passe. Les collaborateurs peuvent ne voir aucun inconvénient à partager un mot de passe, mais ils sont beaucoup moins enclins, voire tout simplement incapables, à partager ce second facteur d'authentification.
MFA UserLock
Appliquez la MFA aux postes de travail, au VPN, au RDP, à Remote Gateway, à RD Gateway, à IIS, à Microsoft 365, aux applications SaaS et à l'UAC.
Dans notre étude, la deuxième réponse la plus fréquente à la question de savoir ce qui vous rendrait moins enclin à partager vos mots de passe a été « si cela constituait un motif de licenciement », choisie par 23 % des répondants.
Votre organisation ne souhaite peut-être pas diriger d'une main de fer. Mais si vous ne traitez pas ouvertement et systématiquement les comportements inacceptables, les autres collaborateurs comprennent qu'ils peuvent s'en tirer sans conséquence.
Des sanctions effectives peuvent avoir un véritable effet dissuasif, et si vous veillez à ce que vos équipes soient conscientes des dangers, il n'est pas déraisonnable de sanctionner ensuite les mauvaises pratiques.
Dans notre étude, l'option suivante la plus populaire était la menace d'une restriction par service, appareil ou poste de travail.
Il s'agit d'un niveau de sécurité supplémentaire que nous recommandons pour réduire la surface d'attaque, et il semble que ce soit aussi une raison pour que les gens cessent de partager leurs mots de passe. Si votre collègue ne peut pas utiliser le mot de passe et l'identifiant de quelqu'un d'autre sur son propre poste, il n'y a aucune raison de lui donner votre mot de passe.
Beaucoup ont répondu que des plages horaires restreintes pour l'accès au réseau seraient également une incitation, 14 % en moyenne l'ayant indiqué.
En savoir plus sur l'application de restrictions d'accès contextuelles sur les réseaux Windows Active Directory
Si les personnes occupant des postes plus élevés affirment être soucieuses de la sécurité, elles partagent tout de même occasionnellement leurs mots de passe, généralement pour déléguer du travail. Une partie importante de nos répondants (16 %) a déclaré qu'elle serait moins encline à partager son mot de passe s'il était plus facile de déléguer du travail sans avoir à le faire.
Grâce aux contrôles des connexions simultanées, aux restrictions d'accès contextuelles et à la MFA d'UserLock, les équipes IT peuvent désormais contrôler où et comment chaque collaborateur accède au réseau. Ce niveau de sécurité n'est pas possible avec Active Directory en natif et garantit que l'accès au réseau se fait via un identifiant propre à l'utilisateur et non partagé.
)
)
)