Validation de la MFA sur un DMS de garage

Activez la double authentification sur votre logiciel de gestion garage, en priorité sur les comptes administrateurs, les accès distants et le DMS lui même. La méthode recommandée reste une application TOTP (comme Google Authenticator ou Microsoft Authenticator) ou, pour les comptes les plus sensibles, une clé physique FIDO2. Prévoyez systématiquement une procédure de secours (codes de récupération, révocation d’appareil) pour ne jamais bloquer un technicien en plein rendez-vous client.


En bref:

  • La protection des comptes administrateurs, des accès distants et du DMS doit systématiquement s’appuyer sur une authentification à deux facteurs, comme une clé FIDO2 ou une application TOTP.
  • Le choix entre TOTP, notifications push, SMS ou clé FIDO2 dépend du niveau de risque, du coût et de la compétence technique de l’équipe, avec une préférence pour les clés physiques pour la haute sécurité.
  • Il est crucial d’activer la double authentification sur tous les comptes exposés à internet, en commençant par les administrateurs, puis en suivant un déploiement progressif et préparé soigneusement.
  • La réglementation, notamment NIS2, ANSSI et CNIL, recommande fortement l’usage de la MFA, en insistant sur la gestion des données personnelles et la prévention des risques cyber.
  • En cas de perte de téléphone ou de tentative de MFA bombing, des procédures claires, des tests réguliers et une formation renforcent la sécurité et la résilience de l’atelier.

Table des matières

Qu’est-ce que la double authentification et pourquoi votre garage en a besoin

La double authentification, ou authentification à deux facteurs, combine deux preuves d’identité différentes avant d’accorder l’accès à un compte : quelque chose que vous savez (un mot de passe), quelque chose que vous possédez (un téléphone, une clé physique) et parfois quelque chose que vous êtes (une empreinte). Un mot de passe seul ne suffit plus, même robuste, car il peut être volé par phishing, réutilisé après une fuite sur un autre site, ou simplement deviné.

Dans un garage, les conséquences d’un compte administrateur compromis ne sont pas abstraites. Un pirate qui accède à votre DMS peut modifier des factures, exporter les coordonnées clients, ou bloquer l’accès à des dossiers en cours. Les assureurs cyber demandent d’ailleurs de plus en plus la preuve d’une MFA active comme condition préalable à l’indemnisation en cas d’incident.

Ce que la MFA change concrètement dans votre atelier :

  • Un mot de passe volé par phishing ne suffit plus à ouvrir une session.
  • Un ancien salarié qui a gardé son mot de passe ne peut plus se reconnecter sans le second facteur.
  • Un accès distant depuis un poste inconnu déclenche une alerte ou une demande de validation.

TOTP, notifications push, SMS, clés FIDO2 : que choisir pour votre garage

Toutes les méthodes de MFA ne se valent pas, et le choix dépend du compte à protéger, du budget et du niveau de compétence technique de l’équipe.

Les applications TOTP (Google Authenticator, Microsoft Authenticator, Authy) génèrent un code à six chiffres qui change toutes les 30 secondes. C’est gratuit, largement supporté par les DMS modernes, et c’est le standard recommandé pour la majorité des comptes d’une petite entreprise.

Les notifications push (une simple validation depuis le téléphone) offrent un confort d’usage supérieur au TOTP, mais elles exposent à une attaque connue sous le nom de « MFA bombing » : un pirate multiplie les demandes de validation jusqu’à ce qu’un employé fatigué finisse par accepter par erreur.

Le SMS reste la méthode la plus simple à déployer, mais les autorités françaises la déconseillent désormais pour les accès à haut risque : elle reste vulnérable au détournement de carte SIM et le SMS n’est plus recommandé dès qu’un compte administrateur ou financier est concerné. Réservez le SMS aux dépannages ponctuels, jamais comme méthode principale.

Les clés physiques FIDO2 offrent la meilleure résistance au phishing, car elles vérifient cryptographiquement l’adresse du site avant de valider la connexion. Le coût d’une clé physique FIDO2 est généralement modéré, un investissement que l’ANSSI recommande surtout pour les comptes à très haut privilège, sans nécessairement équiper toute l’équipe.

Conseil de pro : Ne mélangez pas les méthodes sans logique. Un compte administrateur mérite une clé FIDO2 ou du TOTP ; un compte technicien classique se contente très bien d’une application TOTP gratuite.

Comparaison des méthodes MFA pour garage

Quels comptes protéger en priorité dans votre atelier

Tous les accès n’ont pas la même urgence. Voici l’ordre dans lequel activer la double authentification :

  1. Comptes administrateurs du DMS : ce sont eux qui contrôlent les paramètres, les utilisateurs et les données financières.
  2. Accès distants et VPN : un technicien qui se connecte depuis chez lui ou en déplacement expose davantage le système.
  3. Messagerie professionnelle : elle sert souvent à réinitialiser d’autres mots de passe, ce qui en fait une cible de choix.
  4. Consoles de paiement et de facturation : un accès compromis ici touche directement votre trésorerie.
  5. Comptes des techniciens sur le DMS : moins critiques, mais à sécuriser dans un second temps une fois les priorités traitées.

La règle est simple : plus un compte est exposé à internet et plus il détient de privilèges, plus il grimpe dans la file de déploiement.

Comment déployer la MFA sans interrompre votre activité

Passer à la double authentification demande un minimum de méthode, surtout dans un atelier où l’activité ne s’arrête jamais vraiment.

  1. Cartographiez tous les accès existants. Listez chaque compte, chaque logiciel, chaque personne qui s’y connecte, y compris les prestataires externes.
  2. Classez ces comptes par criticité et associez à chacun une méthode adaptée : TOTP pour la majorité, clé FIDO2 pour les administrateurs, SMS en dernier recours uniquement.
  3. Préparez les procédures de secours avant l’activation, pas après : codes de récupération imprimés et stockés en lieu sûr, contact de révocation d’urgence chez votre fournisseur DMS.
  4. Déployez par vagues. Commencez par les comptes admin, puis la messagerie, puis le DMS pour l’ensemble de l’équipe. Un déploiement progressif limite les blocages et laisse le temps à chacun de s’habituer.
  5. Formez concrètement vos équipes : montrez comment scanner un QR code, où trouver les codes de secours, qui appeler en cas de téléphone perdu.
  6. Testez le scénario du pire : simulez une perte de téléphone pour vérifier que la procédure de récupération fonctionne réellement, avant qu’un vrai incident ne le fasse à votre place.

Conseil de pro : Ne lancez jamais un déploiement MFA un vendredi après-midi. Privilégiez un mardi ou un mercredi matin, quand votre support technique et votre fournisseur sont disponibles toute la journée si un accès se bloque.

NIS2, ANSSI, CNIL : ce que la réglementation attend de votre garage

La directive NIS2 impose l’authentification à plusieurs facteurs parmi les mesures minimales de gestion des risques pour les entités essentielles et importantes qu’elle couvre. Un garage indépendant classique n’entre généralement pas dans son champ direct, mais un réseau de centres auto ou un sous-traitant d’une entité concernée peut l’être.

Trois repères à connaître :

  • L’ANSSI recommande la MFA pour tout accès distant et tout compte administrateur, quelle que soit la taille de l’entreprise, dans son guide sur l’authentification multifacteur.
  • La CNIL impose une approche « protection de la vie privée dès la conception » pour toute solution MFA, avec des précautions particulières pour la biométrie : mieux vaut privilégier une clé physique ou une application qu’une empreinte digitale en environnement professionnel.
  • Documentez votre démarche : qui a accès à quoi, avec quelle méthode, depuis quand. Cette trace sert autant à la conformité qu’à une éventuelle demande d’indemnisation auprès de votre assureur cyber.

Perte de téléphone, MFA bombing, prestataires : les pièges à anticiper

Un déploiement MFA mal préparé génère ses propres incidents. Anticipez ceux-là :

  • Téléphone perdu ou volé : ayez une procédure écrite pour révoquer l’ancien appareil et réenregistrer le nouveau en moins de dix minutes, sans dépendre d’une seule personne qui serait absente ce jour-là.
  • Prestataires externes : limitez leurs habilitations au strict nécessaire et prévoyez des accès à durée limitée plutôt que des comptes permanents oubliés pendant des mois.
  • MFA bombing : activez le « number matching » (l’utilisateur doit saisir un code affiché sur son ordinateur, pas juste cliquer « approuver ») et rappelez à l’équipe de ne jamais valider une demande qu’elle n’a pas initiée.
  • Sauvegardes non testées : l’ANSSI recommande des tests de restauration réguliers, un réflexe trop souvent négligé alors qu’il conditionne votre capacité à repartir après un incident.

Conseil de pro : Programmez un test de restauration trimestriel dans votre calendrier, comme un rendez-vous client. Un test qui n’a jamais lieu n’est pas une procédure, c’est une intention.

Ce que la MFA change vraiment dans la gestion quotidienne d’un garage

La double authentification est souvent vendue comme une contrainte de plus imposée par l’informatique. C’est l’inverse qui se produit dans la pratique : les garages qui l’ont mise en place constatent surtout qu’ils cessent de se poser la question, chaque fois qu’un mot de passe fuite ailleurs sur internet, de savoir si leur DMS est concerné.

Ce que la MFA change vraiment dans la gestion quotidienne d'un garage — overview diagram

Le vrai piège n’est pas technique, il est organisationnel. Beaucoup d’ateliers activent la MFA sur un compte administrateur et s’arrêtent là, en pensant avoir traité le sujet. Or c’est souvent le compte d’un technicien, moins surveillé, qui devient la porte d’entrée, parce qu’il a les mêmes accès au DMS sans le même niveau de protection. Un déploiement par vagues, qui couvre progressivement toute l’équipe et pas seulement la direction, fait souvent la différence entre une sécurité réelle et une sécurité de façade.

Ce qui compte, au fond, n’est pas la méthode choisie mais la constance de son application. Un TOTP appliqué à tous les comptes sensibles protège mieux qu’une clé FIDO2 réservée au seul gérant pendant que le reste de l’équipe travaille sans aucune protection.

— Fabien

Sécurisez vos accès avec une plateforme pensée pour les métiers du vitrage

Glassmanager est la plateforme qui centralise vos dossiers bris de glace, vos devis et vos échanges avec les assurances, avec un espace client sécurisé qui limite qui voit quoi selon le rôle de chaque utilisateur. Contrairement à un DMS générique où la gestion des droits peut être complexe, certaines plateformes offrent une structure par comptes et accès facilitant la mise en place d’une politique de sécurité cohérente pour un atelier.

Glassmanager

Avant de choisir ou de faire évoluer votre logiciel de gestion, vérifiez systématiquement les options d’authentification proposées par le fournisseur : TOTP disponible, journalisation des connexions, gestion fine des rôles. Notre page sur ce qu’est une plateforme SaaS pour garage détaille comment ces fonctions s’articulent au quotidien, et notre guide sur le mandat de gestion sinistre montre comment sécuriser l’accès aux dossiers les plus sensibles de votre activité. Demandez une démonstration pour voir concrètement comment une plateforme spécialisée peut protéger vos données clients et vos dossiers assurance.

Sources

Recommandations

Post a comment

Your email address will not be published.