MFA Adaptatif & Risk Scoring
Le Multi-Factor Authentication traditionnel est statique : soit toujours activé, soit toujours désactivé. L’MFA adaptatif active dynamiquement des challenges supplémentaires en fonction du risque estimé de la tentative d’authentification actuelle.
Auris calcule un risk score de 0 à 100 pour chaque événement d’authentification en combinant cinq facteurs. Le risk score détermine le niveau d’authentification requis.
Les Cinq Facteurs de Risque
1. Réputation IP
Le premier facteur analyse l’adresse IP source de la requête.
| Condition IP | Ajustement Score |
|---|---|
| IP dans une liste de blocage connue | +30 à +50 |
| Nœud de sortie Tor | +25 à +40 |
| Proxy anonymiseur | +15 à +30 |
| Réseau VPN | +10 à +25 |
| IP datacenter (non résidentielle) | +10 à +20 |
| IP résidentielle connue | +0 |
La base de données de réputation IP est mise à jour quotidiennement depuis plusieurs sources de threat intelligence.
2. Confiance Appareil
Auris suit les appareils via un cookie fingerprint cryptographique. Les appareils connus pour cet utilisateur ont un profil d’utilisation historique.
| Condition Appareil | Ajustement Score |
|---|---|
| Nouvel appareil (jamais vu pour cet utilisateur) | +15 à +25 |
| Appareil connu de l’utilisateur | +0 |
3. Anomalie Géographique
Auris compare la géolocalisation de la requête actuelle avec l’historique de localisation de l’utilisateur.
| Condition | Ajustement Score |
|---|---|
| Voyage impossible (trop vite pour avion) | +40 à +60 |
| Connexion depuis un pays différent impossible | +30 à +50 |
| Connexion depuis un nouveau pays | +10 à +20 |
Formule de voyage impossible : Auris calcule la distance entre la dernière localisation connue et la localisation actuelle en utilisant la formule de Haversine, puis la divise par le temps écoulé. Si la vitesse résultante dépasse 900 km/h (vitesse maximale d’avion commercial), le voyage est classé comme impossible.
4. Signaux Comportementaux
| Condition | Ajustement Score |
|---|---|
| Tentatives échouées récentes sur ce compte | +10 à +20 |
| Authentification en dehors des horaires habituels | +5 à +15 |
Les “horaires habituels” sont calculés à partir du pattern historique de connexion de l’utilisateur sur les 90 derniers jours. Les utilisateurs sans historique n’ont pas de pénalité d’horaire.
5. Sensibilité de l’Action
Certaines actions sensibles reçoivent un ajustement automatique, indépendamment du risque de login :
| Action Sensible | Ajustement Score |
|---|---|
| Changement d’adresse email | +15 |
| Changement de MFA | +20 |
| Changement de mot de passe | +10 |
Niveaux de Risque
Les scores sont regroupés en quatre niveaux :
| Niveau | Score | Comportement par Défaut |
|---|---|---|
| LOW | 0–19 | Connexion silencieuse, pas de challenge supplémentaire |
| MEDIUM | 20–39 | Challenge MFA si l’utilisateur a MFA configuré |
| HIGH | 40–69 | MFA obligatoire, méthodes fortes requises |
| CRITICAL | 70–100 | Blocage ou approbation admin requise |
Authentification Step-Up
Quand le moteur de risque détermine qu’une authentification plus forte est nécessaire, Auris déclenche une authentification step-up avant de terminer le flux. L’utilisateur n’est pas informé du risk score — ils voient simplement une invite d’authentification supplémentaire.
Claims ACR et AMR
Après l’authentification, le token contient des claims standard indiquant le niveau d’authentification atteint :
Authentication Context Class Reference (ACR) :
| Valeur | Signification |
|---|---|
urn:auris:acr:basic | Authentification par mot de passe uniquement |
urn:auris:acr:mfa | Mot de passe + second facteur standard |
urn:auris:acr:strong | Mot de passe + second facteur fort (clé hardware, biométrique) |
Authentication Methods References (AMR) :
| Valeur | Méthode |
|---|---|
pwd | Mot de passe |
otp | TOTP (Google Authenticator, Authy) |
sms | SMS OTP |
hwk | Clé hardware (YubiKey, Passkey) |
swk | Clé logicielle (clé cryptographique sur l’appareil) |
mca | Authentification multifacteur par certificat |
fed | Identité fédérée (SSO externe) |
Les applications peuvent exiger un niveau ACR minimum pour les opérations sensibles et déclencher un step-up si le token actuel ne satisfait pas l’exigence.
Règles de Risque Personnalisées
Dans Administration → Sécurité → Règles de Risque, tu peux créer des règles personnalisées qui ajustent le risk score basé sur des conditions spécifiques à ton application.
Chaque règle a :
- Condition : Expression logique (par ex.
request.ip IN 203.0.113.0/24) - Ajustement Score : Valeur delta (-100 à +100) appliquée au score calculé
Exemples d’utilisation :
- Réduire le score pour les IP de bureau de ton entreprise (
-20) - Augmenter le score pour les connexions depuis des régions géographiques à haut risque (
+30) - Réduire le score pour les agents de service client (par user ID ou rôle)
Les règles sont évaluées dans l’ordre. Le score final est clampé entre 0 et 100.
MFA Statique vs Adaptatif
| MFA Statique | MFA Adaptatif | |
|---|---|---|
| Quand | Toujours activé | Basé sur le risk score |
| Friction utilisateur | Haute (toujours) | Basse (seulement si nécessaire) |
| Couverture sécurité | Uniforme | Ciblée sur les cas à risque |
| Configurabilité | Activé/Désactivé | Seuils et règles configurables |
| Reporting | Basique | Rapport détaillé des événements à risque |
Concepts Associés
- Multi-Factor Authentication — Activer et configurer les méthodes MFA
- Protection contre les Attaques — Rate limiting, blocage IP, protection brute-force
- Sessions — Comment les niveaux ACR sont maintenus entre les requêtes
- Paramètres Sécurité — Configuration des seuils de risque et règles personnalisées dans la Console