Offert avec les abonnements Diamant et SAT Advanced, PasswordIQ de KnowBe4 vous permet de surveiller les vulnérabilités liées aux mots de passe de vos utilisateurs. Le client PasswordIQ analyse les paramètres liés aux mots de passe de votre Active Directory (AD) à la recherche de vulnérabilités. Il compare les mots de passe de vos utilisateurs à des mots de passe piratés ou faibles provenant de différentes listes et bases de données. Puis, le client communique avec la console KnowBe4 pour afficher les résultats de l’analyse sur votre tableau de bord.
Pour activer PasswordIQ, rendez-vous dans les Paramètres de votre compte et accédez à Intégrations du compte > PasswordIQ. Puis, utilisez le commutateur pour Activer PasswordIQ.
Consultez les sections ci-dessous pour apprendre comment installer le client, exécuter les analyses et afficher vos résultats.
Configuration requise
Pour installer le client PasswordIQ, vous devez satisfaire aux exigences énumérées ci-dessous.
- Vous avez accès à un ordinateur qui répond aux exigences suivantes :
- Le système d’exploitation est Windows 10 ou une version plus récente (32 bits ou 64 bits), ou Windows Server 2016 ou une version plus récente;
-
L’ordinateur utilise .NET Framework, version 4.7.2 ou une version plus récente.
Remarque : Si votre ordinateur n’utilise pas déjà l’une de ces versions de .NET Framework, l’assistant d’installation installera la version 4.7.2. - L’ordinateur possède au moins 4 Go de mémoire vive;
- Le lecteur du système de l’ordinateur possède au moins 1 Go d’espace libre sur le disque dur;
- Le Contrôle du compte utilisateur (User Account Control, UAC) est activé dans les paramètres UAC de l’ordinateur;
-
Vous avez accès à une installation locale d’AD qui s’exécute sur Windows Server 2008 R2 ou une version plus récente.
Remarque : Si vous avez plusieurs domaines AD, vous devrez installer une instance différente du client pour chaque domaine. - Vous avez accès à un compte administrateur de domaine AD ou à un compte AD qui peut être élevé au rôle d’administrateur. Ce compte doit avoir les autorisations de Réplication des modifications d’annuaire et de Réplication de toutes les modifications d’annuaire. Pour plus d’informations, consultez l’article de Microsoft Autorisation de réplication des modifications d’annuaire.
- Vous êtes un administrateur KnowBe4 ou vous disposez d’un rôle de sécurité avec un accès en Lecture et enÉcriture à PasswordIQ.
Vulnérabilités
Le client PasswordIQ analyse chaque utilisateur pour identifier 11 vulnérabilités et signale les vulnérabilités trouvées à la console KnowBe4. Notre rapport sur la note de risque considère ces vulnérabilités comme des facteurs de risque dans le calcul de votre Note de risque. Pour plus d’informations, consultez notre Guide SmartRisk™ Engine et de la note de risque.
Pour obtenir plus d’informations à propos de ces vulnérabilités, consultez le tableau ci-dessous.
| Vulnérabilité | Description | Niveau de gravité de la note de risque |
|---|---|---|
| Mot de passe faible | Le mot de passe correspond à un mot de passe de notre liste de mots de passe faibles. Il est donc courant ou facile à deviner. Un cybercriminel a plus de chances de deviner le mot de passe et d’accéder au compte de l’utilisateur. | Moyen |
| Mot de passe partagé | Le mot de passe correspond au mot de passe d’au moins un autre utilisateur de votre AD. Le mot de passe est probablement simple ou courant, et un cybercriminel a plus de chances d’accéder au compte de l’utilisateur. | Moyen |
| Mot de passe en texte clair | Le mot de passe est stocké dans votre AD avec un chiffrement réversible. Le mot de passe peut être déchiffré et un cybercriminel a donc plus de chances d’accéder au compte de l’utilisateur. | Élevé |
| Mot de passe vide | Le mot de passe ne contient aucun caractère. L’utilisateur se connecte donc au compte en laissant le champ de mot de passe vide. N’importe qui peut accéder au compte de l’utilisateur, y compris les cybercriminels. | Élevé |
| Chiffrement DES uniquement | Le compte utilise la norme de chiffrement des données (Data Encryption Standard, DES) pour chiffrer le mot de passe de l’utilisateur. DES est une méthode de chiffrement désuète, car elle chiffre le mot de passe avec un clé de 56 bits seulement, alors que les méthodes de chiffrement plus récentes utilisent des clés plus longues et plus sûres. Un cybercriminel a plus de chances de deviner le mot de passe et d’accéder au compte de l’utilisateur. | Moyen |
| Mot de passe piraté | Le mot de passe a été compromis lors d’une violation de données liée à votre compte AD. L’utilisateur utilise activement un mot de passe qui est accessible aux cybercriminels. | Élevé |
| Mot de passe qui n’est pas obligatoire | Le compte ne requiert pas que l’utilisateur saisisse un mot de passe lorsqu’il se connecte. N’importe qui peut se connecter au compte, y compris des cybercriminels. | Élevé |
| Mot de passe qui n’expire jamais | Le délai d’expiration du mot de passe de ce compte est réglé sur zéro. À cause de ce paramètre, même si la case Mot de passe n’expire jamais n’est pas cochée dans les propriétés de l’utilisateur, son mot de passe n’expirera jamais. PasswordIQ vérifie les paramètres d’expiration des mots de passe dans les stratégies de domaine de votre organisation, dans les stratégies de mot de passe affinées et dans les propriétés de l’utilisateur. Les mots de passe qui ne sont pas régulièrement modifiés courent plus de risques d’être devinés par les cybercriminels. | Moyen |
| Hachage LM du mot de passe | Le compte utilise un hachage (LM) de gestionnaire de réseau local. Un hachage LM convertit le mot de passe en lettres majuscules, limite le mot de passe à 14 caractères et sépare les 14 caractères en deux groupes de sept caractères. Ce processus affaiblit le mot de passe et les cybercriminels ont plus de chance de le déchiffrer. | Moyen |
| Chiffrement AES | Le compte n’utilise pas la norme de chiffrement avancé (Advanced Encryption Standard, AES) pour chiffrer le mot de passe de l’utilisateur. L’AES chiffre les mots de passe avec une clé de 128 bits ou de 256 bits. Ainsi, les mots de passe qui utilisent le chiffrement AES sont moins vulnérables aux attaques. | Moyen |
| Authentification préalable manquante | Le compte ne requiert pas d’authentification préalable. Il peut donc être exposé à des tentatives pour deviner les mots de passe. L’authentification préalable chiffre un horodatage de la demande de connexion à l’aide d’une clé basée sur le mot de passe de l’utilisateur. Ce procédé protège contre les tentatives de deviner les mots de passe, car il enregistre chaque tentative de connexion au compte. | Moyen |
Pour apprendre comment résoudre ces vulnérabilités, consultez la section Résoudre les vulnérabilités ci-dessous.
Copier le jeton API
Pour connecter le client PasswordIQ à votre console KnowBe4, vous aurez besoin de votre jeton API de produit.
Pour créer et copier votre jeton d’API, suivez les étapes suivantes :
- Connectez-vous à votre console KnowBe4.
- Accédez à l’onglet PasswordIQ.
- Cliquez sur Configuration du client PasswordIQ.
- Dans le champ Nom du jeton, saisissez un nom pour votre jeton.
- Sélectionnez une date d’expiration pour le jeton.
- Sélectionnez un utilisateur.
- Cliquez sur Créer le jeton.
-
Dans la fenêtre contextuelle Jeton API de produit, cliquez sur le jeton API PasswordIQ pour copier le jeton. Vous aurez besoin de ce jeton pour terminer le paramétrage à la section Installer le client ci-dessous.
Important : Une fois la fenêtre fermée, vous n’aurez plus accès au jeton. - Cliquez sur OK.
Installer le client
Pour installer le client, suivez les indications ci-dessous :
- Connectez-vous à votre console KnowBe4.
- Accédez à l’onglet PasswordIQ.
-
À l’étape 2 des instructions de l’écran Bienvenue dans PasswordIQ, cliquez sur le lien Client PasswordIQ.
-
Dans le fenêtre contextuelle, cliquez sur Oui.
- Cliquez sur Suivant.
- Après avoir lu la licence d’utilisation du logiciel, cliquez sur le bouton Accepter pour accepter les conditions d’utilisation.
-
Si votre ordinateur utilise un serveur proxy pour accéder à Internet, cochez la case Utiliser un serveur proxy et remplissez les champs. Pour plus d’informations, consultez la capture d’écran et la liste ci-dessous. Si votre ordinateur n’utilise pas de serveur proxy pour accéder à Internet, passez cette étape.
- Adresse IP ou nom : Entrez l’adresse IP ou le nom du serveur proxy. Vous trouverez ces informations dans les paramètres de serveur proxy de votre ordinateur qui se trouvent sous Réseau et Internet > Proxy.
- Numéro de port : Entrez le numéro de port du serveur proxy. Vous trouverez ces informations dans les paramètres de serveur proxy de votre ordinateur qui se trouvent sous Réseau et Internet > Proxy.
- Cliquez sur Suivant.
-
Dans le champ Jeton d’interface de programmation d’application (API), collez le jeton API que vous avez copié dans la section Copier le jeton API ci-dessus.
- Cliquez sur Suivant.
-
Dans les champs Nom d’utilisateur et Mot de passe, entrez les authentifiants de connexion d’un compte de service AD dont les autorisations répondent aux exigences. Le client utilisera ce compte de service pour exécuter toutes les analyses programmées.
Remarque : Si l’autorisation Se connecter en tant que service n’est pas attribuée à ce compte, le client attribuera automatiquement l’autorisation au compte. - Puis, cliquez sur Suivant pour terminer l’installation.
Exécuter les analyses
Après avoir installé le client PasswordIQ, vous pouvez commencer à analyser votre AD pour détecter les vulnérabilités. Vous devrez exécuter votre première analyse à partir de votre client. Après votre première analyse, vous pouvez exécuter des analyses et créer un programme d’analyse à partir de votre tableau de bord. Pour plus d’informations, consultez la section Exécuter les analyses de notre article Guide du tableau de bord PasswordIQ.
Pour exécuter votre première analyse, veuillez suivre les indications suivantes :
- Ouvrez le client PasswordIQ.
-
Dans la section Analyse rapide, cliquez sur le bouton Analyser maintenant.
Remarque : PasswordIQ dispose de paramètres supplémentaires auxquels vous pouvez accéder en cliquant sur l’icône d’engrenage dans le coin supérieur droit de la fenêtre. Dans les paramètres avancés, vous pouvez choisir d’ajouter deux vulnérabilités optionnelles à votre analyse : Chiffrement AES non défini ou Mot de passe qui n’expire jamais. -
Une fois l’analyse terminée avec succès, cliquez sur le bouton Afficher le tableau de bord pour afficher les résultats de l’analyse dans la console KnowBe4.
Paramètres
Dans votre client PasswordIQ, vous pouvez personnaliser vos paramètres en cliquant sur l’icône d’engrenage située dans le coin supérieur droit du client. Dans la fenêtre modale qui s’affiche, se trouve deux onglets : Généraux et Avancés. Pour plus d’informations sur ces onglets, consultez les sous-sections ci-dessous.
Généraux
Dans l’onglet Généraux, vous pouvez modifier deux sections : Jeton API et Serveur proxy. Ces sections incluent les paramètres que vous avez définis lors du démarrage initial du client PasswordIQ.
Dans le champ Jeton API, vous pouvez modifier le jeton API que vous avez entré depuis votre console KnowBe4. Pour enregistrer vos modifications, cliquez sur Valider le jeton API.
Dans le champ Serveur proxy, vous pouvez modifier le serveur proxy que votre ordinateur utilise pour se connecter à Internet. Si ce n’est pas déjà fait, cochez la case Utiliser un serveur proxy et entrez le nom ou l’adresse IP que vous souhaitez utiliser. Dans le champ Numéro de port, entrez le numéro de port de votre serveur proxy. Pour enregistrer vos modifications, cliquez sur Valider le jeton API.
Avancés
Dans l’onglet Avancés, vous pouvez modifier deux sections : Contrôleur de domaine personnalisé et Unités organisationnelles personnalisées. Dans la section Contrôleur de domaine personnalisé, choisissez les contrôleurs de domaine qui doivent être analysés par PasswordIQ. Pour ce faire, entrez le nom de l’ordinateur ou l’adresse IP dans le champ Contrôleur de domaine personnalisé.
Dans la section Unités organisationnelles personnalisées, vous pouvez sélectionner une ou plusieurs unités organisationnelles afin qu’elles puissent être analysées par PasswordIQ par le biais du menu déroulant.
Afficher vos résultats
Étant donné que vous ne pouvez afficher qu’une partie des résultats dans le client PasswordIQ, nous vous recommandons d’utiliser votre console KnowBe4 pour consulter vos résultats et les analyser. Pour consulter votre tableau de bord, accédez à l’onglet PasswordIQ de votre console KnowBe4.
Pour afficher les résultats de l’analyse, vous pouvez utiliser le tableau de bord par défaut ou créer de nouveaux tableaux de bord. Pour plus d’informations, consultez notre article Guide du tableau de bord PasswordIQ.
Utiliser les groupes intelligents pour les utilisateurs détectés
Vous pouvez utiliser les groupes intelligents pour inscrire les utilisateurs pour lesquels des vulnérabilités ont été détectées à des campagnes d’hameçonnage ou de formation. Par exemple, vous pourriez utiliser le critère Événement PasswordIQ pour inscrire les utilisateurs ayant un mot de passe faible au module de formation La création de mots de passe forts – Formation sur la sensibilisation à la sécurité.
Pour plus d’informations au sujet des groupes intelligents, consultez notre article Aperçu des groupes intelligents.
Résoudre les vulnérabilités
Après avoir pris connaissance des résultats, vous pouvez travailler avec vos utilisateurs pour résoudre les vulnérabilités liées aux mots de passe. Pour plus d’informations, consultez notre article Résoudre les vulnérabilités liées aux mots de passe.








/AdvancedSettings.png)