Question de sécurité - Security question
Une question de sécurité est une forme de secret partagé utilisé comme authentificateur . Il est couramment utilisé par les banques , les câblodistributeurs et les fournisseurs de services sans fil comme couche de sécurité supplémentaire .
Histoire
Les institutions financières utilisent des questions pour authentifier les clients depuis au moins le début du 20e siècle. Dans un discours prononcé en 1906 lors d'une réunion d'une section de l' American Bankers Association , le banquier de Baltimore , William M. Hayden, a décrit l'utilisation par son institution de questions de sécurité en complément des enregistrements de signature des clients . Il a décrit les cartes de signature utilisées lors de l'ouverture de nouveaux comptes , qui comportaient des espaces pour le lieu de naissance du client, la « résidence », le nom de jeune fille de la mère, la profession et l'âge.
Hayden a noté que certains de ces éléments étaient souvent laissés en blanc et que les informations de « résidence » étaient principalement utilisées pour contacter le client, mais le nom de jeune fille de la mère était utile en tant que « test d'identité solide ». Bien qu'il ait observé qu'il était rare qu'une personne extérieure à la famille du client essaie de retirer de l'argent d'un compte client, il a déclaré que le nom de jeune fille de la mère était utile pour la vérification car il était rarement connu en dehors de la famille et que même les personnes ouvrant des comptes étaient "souvent pas préparé à cette question." De même, dans la pratique moderne, un fournisseur de carte de crédit peut demander d'un client mère de nom de jeune fille avant de délivrer un remplacement d'une carte perdue.
Dans les années 2000, les questions de sécurité se sont généralisées sur Internet . En tant que forme de réinitialisation de mot de passe en libre-service , les questions de sécurité ont réduit les coûts du service d' assistance informatique . En autorisant l'utilisation de questions de sécurité en ligne , ils sont rendus vulnérables à la journalisation des frappes et aux attaques par force brute , ainsi qu'au phishing. En outre, alors qu'un représentant du service client humain peut être en mesure de traiter de manière appropriée des réponses de sécurité inexactes, les ordinateurs sont moins aptes . En tant que tels, les utilisateurs doivent se souvenir de l'orthographe exacte et parfois même de la casse des réponses qu'ils fournissent, ce qui présente le risque que davantage de réponses soient écrites, les exposant ainsi au vol physique.
Application
En raison de la nature banale des médias sociaux, bon nombre des anciennes questions de sécurité traditionnelles ne sont plus utiles ou sécurisées. Il est important de se rappeler qu'une question de sécurité n'est qu'un autre mot de passe. Par conséquent, une question de sécurité ne doit pas être partagée avec quelqu'un d'autre, ou inclure des informations facilement disponibles sur les sites Web de médias sociaux, tout en restant simple, mémorable, difficile à deviner et constante dans le temps. Sachant que toutes les questions ne fonctionneront pas pour tout le monde, RSA (un fournisseur américain de sécurité réseau, une division d'EMC Corporation) propose aux banques 150 questions parmi lesquelles choisir.
Beaucoup ont remis en question l'utilité des questions de sécurité. Le spécialiste de la sécurité Bruce Schneier souligne que, puisqu'il s'agit de faits publics sur une personne, ils sont plus faciles à deviner pour les pirates que les mots de passe. Les utilisateurs qui savent cela créent de fausses réponses aux questions, puis oublient les réponses, allant ainsi à l'encontre de l'objectif et créant un inconvénient qui ne vaut pas l'investissement.