Protéger les comptes qui peuvent tout réinitialiser
L’identité numérique n’est pas un seul compte. C’est la chaîne qui relie votre e-mail principal, votre numéro de téléphone, le code de déverrouillage de votre appareil, vos comptes financiers, votre stockage en nuage, vos portails de santé, vos dossiers fiscaux, et vos méthodes de récupération de compte. Un attaquant qui prend le contrôle de l’adresse e-mail principale peut être capable de réinitialiser plusieurs autres comptes sans avoir à vaincre leurs mots de passe. L’IA peut rendre le hameçonnage et l’usurpation d’identité plus rapides et plus soignés, mais les défenses les plus utiles restent des contrôles de sécurité ordinaires : identifiants uniques, connexion résistante au hameçonnage, récupération sécurisée, mises à jour, et une habitude de vérification bien ancrée. La CISA regroupe les mots de passe forts, l’authentification multifacteur, la reconnaissance du hameçonnage, et les mises à jour logicielles parmi ses actions essentielles pour le grand public.
Ceci est une orientation générale pour les foyers américains, non un conseil juridique, financier, ou de cybersécurité individualisé. Les personnes confrontées au harcèlement, à la violence domestique, à un harcèlement ciblé, ou à un appareil compromis peuvent avoir besoin d'un plan de sécurité avec un défenseur qualifié ou un professionnel de la sécurité avant de modifier des comptes, car des changements brusques peuvent alerter un agresseur.
Commencez par les comptes qui contrôlent la récupération : e-mail principal, compte de plateforme, opérateur mobile, gestionnaire de mots de passe, et comptes financiers. Couvrez ensuite les services de moindre valeur. Cet ordre réduit le risque qu’une récupération faible n’annule une protection plus forte ailleurs.
Utiliser un gestionnaire de mots de passe, puis éliminer la réutilisation
Utilisez un gestionnaire de mots de passe réputé pour générer et stocker un mot de passe différent pour chaque compte. L’objectif pratique n’est pas de mémoriser des dizaines de chaînes complexes ; c’est de rendre une fuite inutile contre tous les autres services. Protégez le gestionnaire avec un mot de passe maître long et unique, et sa meilleure option d’authentification multifacteur disponible. Ne placez pas le mot de passe maître dans une note non chiffrée à côté des codes de récupération.
Changez d’abord les comptes aux conséquences les plus lourdes, puis mettez à jour les mots de passe réutilisés au fur et à mesure que vous les rencontrez. Si un service signale une fuite, changez l’identifiant via son application connue ou une adresse saisie directement plutôt que via un lien dans un message d’alerte. Pour un accès partagé, préférez des connexions de service séparées ou la fonction de partage familial d’un gestionnaire de mots de passe plutôt que d’envoyer un mot de passe par texto.
Préférer les passkeys ou les clés de sécurité, avec la récupération planifiée
Les passkeys et les clés de sécurité FIDO/WebAuthn sont conçues pour que l’identifiant soit lié au site légitime. Correctement configurées, les passkeys résistent au hameçonnage parce qu’un domaine falsifié ne peut pas capturer un secret réutilisable pour le vrai site ; le NIST décrit cette liaison au nom du vérificateur et explique aussi les compromis des passkeys synchronisées. Cela en fait un choix solide pour l’e-mail, les gestionnaires de mots de passe, les comptes en nuage, et les services financiers lorsqu’elles sont proposées.
« Passkey » ne désigne pas toujours une clé matérielle distincte. Une passkey peut résider sur un appareil, être synchronisée via un compte de plateforme, ou être stockée sur une clé de sécurité physique. Les passkeys synchronisées améliorent la facilité d’usage et la récupération entre appareils, mais le compte de plateforme et son processus de récupération font alors partie intégrante du périmètre de sécurité. Une clé matérielle peut réduire la dépendance à ce compte de synchronisation, mais une clé unique peut être perdue ou endommagée. Pour un compte à forte valeur, enregistrez au moins deux authentificateurs si le service le permet : gardez-en un disponible et un de secours dans un lieu sûr et séparé.
Ne supprimez pas une méthode de connexion existante avant d’avoir testé la nouvelle méthode dans une session séparée et vérifié la récupération. Enregistrez les codes de récupération à usage unique hors ligne, dans un endroit verrouillé. Vérifiez si l’ajout d’un nouvel authentificateur génère une alerte, si les anciennes sessions peuvent être révoquées, et quels numéros de téléphone ou adresses e-mail peuvent réinitialiser le compte. Les recommandations actuelles du NIST sur les authentificateurs traitent la récupération comme un événement de cycle de vie à part entière, et non comme une réflexion après coup.
Si les passkeys ne sont pas disponibles, utilisez le MFA le plus fort que le service accepte. Une application d’authentification ou un jeton matériel évite généralement certaines faiblesses des SMS. Le SMS reste généralement préférable à un mot de passe seul, mais il ne résiste pas au hameçonnage et dépend de la sécurité du compte téléphonique. Ajoutez un code PIN de compte auprès de l’opérateur, activez tout verrou disponible contre la portabilité du numéro ou l’échange de carte SIM, et ne lisez jamais un code à usage unique à un appelant non sollicité. Un véritable agent de support ne devrait pas avoir besoin du code qui autorise une connexion.
Renforcer la récupération et les appareils
Examinez les paramètres de récupération de compte deux fois par an et après tout changement de numéro de téléphone, d’e-mail, de relation, ou de foyer. Supprimez les anciennes adresses professionnelles, les anciens numéros, les appareils inconnus, les mots de passe d’application obsolètes, et les personnes qui ne devraient plus avoir d’accès de récupération. N’utilisez un contact de récupération que si cette personne comprend la responsabilité et peut protéger son propre compte.
Activez les mises à jour automatiques pour les téléphones, ordinateurs, navigateurs, gestionnaires de mots de passe, et logiciels de sécurité. Utilisez un code d’accès d’appareil qui n’est ni un anniversaire ni un chiffre répété, activez le chiffrement complet de l’appareil lorsque disponible, et configurez l’appareil pour qu’il se verrouille rapidement. Masquez les aperçus de messages sur l’écran de verrouillage s’ils exposent des codes de connexion ou des informations privées. Sauvegardez les données importantes avec une méthode testée, mais rappelez-vous qu’une sauvegarde en nuage reste accessible via son compte en nuage ; protégez ce compte en conséquence. Pour la configuration du routeur, la segmentation du réseau, et le durcissement des appareils connectés qui soutiennent ces comptes, voir Sécurité du réseau domestique et des appareils.
Réduire l’exposition de l’identité sans poursuivre l’invisibilité
Les paramètres privés des réseaux sociaux réduisent l’exposition occasionnelle mais ne rendent pas une publication privée pour toujours. Supprimez les dates de naissance publiques, les adresses du domicile, les lieux fréquentés, les écoles, les dates de voyage, les noms de proches, et les numéros de téléphone lorsqu’ils n’ont pas besoin d’être publics. Demandez la permission aux proches avant d’identifier des enfants ou de publier des enregistrements clairs de voix et de visage. L’objectif est de rendre plus difficile l’assemblage d’un prétexte convaincant, pas de promettre que le clonage devient impossible.
Les sites de recherche de personnes compilent des données provenant de registres publics, de réseaux sociaux, et d’autres courtiers de données. La FTC explique comment trouver le processus de retrait d’un site, mais les retraits sont incomplets et peuvent devoir être répétés. Utilisez une adresse e-mail dédiée pour les demandes de suppression, ne fournissez que les données de vérification réellement exigées, et tenez une liste datée des demandes traitées. Ne téléversez pas de documents d’identité de façon désinvolte vers un service de « suppression » inconnu.
Geler le crédit lorsque c’est approprié
Un gel de crédit limite l’accès à un dossier de crédit et peut rendre plus difficile l’ouverture d’un nouveau crédit au nom de cette personne. Il n’empêche pas la prise de contrôle d’un compte existant, l’usage abusif d’un solde bancaire, la fraude fiscale, le vol d’identité médicale, ni toutes les formes de fraude d’identité. Aux États-Unis, les gels sont gratuits, doivent être placés séparément auprès de chaque bureau de crédit national, et peuvent être levés lorsqu’un crédit légitime est nécessaire. Protégez les comptes des bureaux et les identifiants de gestion du gel.
Les parents et tuteurs peuvent demander un gel pour un mineur. Un enfant ne devrait généralement pas déjà avoir de dossier de crédit ; IdentityTheft.gov fournit la démarche propre à chaque bureau pour vérifier et geler le dossier d’un enfant. Conservez les documents résultants de façon sécurisée, car ils contiennent des informations identifiantes.
La surveillance du crédit peut vous alerter après qu’un dossier a changé ; elle n’empêche pas le changement. Examinez également les alertes bancaires et de carte, et obtenez les rapports de crédit via AnnualCreditReport.com, la source autorisée au niveau fédéral, plutôt que via un site similaire atteint par une publicité.
Donner au foyer une règle de transaction
La technologie ne peut pas déterminer si une demande d’apparence réelle est légitime. Établissez une règle selon laquelle aucune demande inattendue d’argent, d’identifiants, de codes de récupération, d’accès à distance à un ordinateur, ou de secret n’est traitée dans la même conversation. Mettez fin au contact et vérifiez via un numéro, une application, ou une voie en personne déjà connue comme authentique. Une phrase de vérification familiale peut aider, mais n’utilisez pas un fait visible en ligne, et ne traitez pas la phrase comme une autorisation de transférer de l’argent. Un rappel et l’examen par une seconde personne offrent une confirmation plus solide.
Enseignez le protocole à toute personne autorisée sur un compte. Pour les transferts importants, demandez à la banque des alertes, des limites, ou une double approbation.
En cas de vol d’identité ou de piratage de compte
Agissez depuis un appareil auquel vous avez des raisons de faire confiance. Contactez l’institution concernée via un relevé, une carte, ou le site officiel ; changez les identifiants exposés ; révoquez les sessions inconnues ; et préservez les messages, les détails des transactions, et les horodatages. Si des informations d’identité ont été utilisées de façon abusive, IdentityTheft.gov crée un plan de récupération personnalisé et un rapport de vol d’identité de la FTC. Signalez un crime informatique au Centre de plaintes pour crimes sur internet du FBI le cas échéant, mais saisissez l’adresse directement, car le FBI a averti de l’existence de faux sites IC3.
Ne payez pas un « agent de récupération » qui promet de récupérer de l’argent volé contre des frais d’avance. La récupération dépend de la méthode de paiement et de la rapidité du signalement. Contactez immédiatement la banque, l’émetteur de la carte, le service de virement, ou l’émetteur de la carte-cadeau, et demandez si la transaction peut être arrêtée ou annulée ; la FTC répertorie le premier contact correct pour chaque type de paiement.
Un premier week-end réalisable
- Sécurisez l’e-mail principal et le gestionnaire de mots de passe avec des identifiants uniques et un MFA résistant au hameçonnage.
- Enregistrez et testez un authentificateur de secours ; imprimez ou conservez de façon sécurisée les codes de récupération.
- Verrouillez le compte de l’opérateur mobile et examinez les adresses, numéros, sessions, et appareils de récupération de compte.
- Activez les mises à jour automatiques et le chiffrement des appareils sur chaque appareil du foyer compatible.
- Gelez le crédit des membres du foyer qui n’ont pas besoin d’un accès fréquent à un nouveau crédit.
- Convenez que les demandes inhabituelles d’argent ou d’identifiants exigent toujours un rappel indépendant et un second regard.
Aucune liste de vérification ne rend le vol d’identité impossible. Le résultat réaliste est d’éliminer les points d’entrée courants, de contenir la compromission, et de rendre la récupération plus rapide.