Skip to Content

MFA Adaptatif & Risk Scoring

Le Multi-Factor Authentication traditionnel est statique : soit toujours activé, soit toujours désactivé. L’MFA adaptatif active dynamiquement des challenges supplémentaires en fonction du risque estimé de la tentative d’authentification actuelle.

Auris calcule un risk score de 0 à 100 pour chaque événement d’authentification en combinant cinq facteurs. Le risk score détermine le niveau d’authentification requis.

Les Cinq Facteurs de Risque

1. Réputation IP

Le premier facteur analyse l’adresse IP source de la requête.

Condition IPAjustement Score
IP dans une liste de blocage connue+30 à +50
Nœud de sortie Tor+25 à +40
Proxy anonymiseur+15 à +30
Réseau VPN+10 à +25
IP datacenter (non résidentielle)+10 à +20
IP résidentielle connue+0

La base de données de réputation IP est mise à jour quotidiennement depuis plusieurs sources de threat intelligence.

2. Confiance Appareil

Auris suit les appareils via un cookie fingerprint cryptographique. Les appareils connus pour cet utilisateur ont un profil d’utilisation historique.

Condition AppareilAjustement Score
Nouvel appareil (jamais vu pour cet utilisateur)+15 à +25
Appareil connu de l’utilisateur+0

3. Anomalie Géographique

Auris compare la géolocalisation de la requête actuelle avec l’historique de localisation de l’utilisateur.

ConditionAjustement Score
Voyage impossible (trop vite pour avion)+40 à +60
Connexion depuis un pays différent impossible+30 à +50
Connexion depuis un nouveau pays+10 à +20

Formule de voyage impossible : Auris calcule la distance entre la dernière localisation connue et la localisation actuelle en utilisant la formule de Haversine, puis la divise par le temps écoulé. Si la vitesse résultante dépasse 900 km/h (vitesse maximale d’avion commercial), le voyage est classé comme impossible.

4. Signaux Comportementaux

ConditionAjustement Score
Tentatives échouées récentes sur ce compte+10 à +20
Authentification en dehors des horaires habituels+5 à +15

Les “horaires habituels” sont calculés à partir du pattern historique de connexion de l’utilisateur sur les 90 derniers jours. Les utilisateurs sans historique n’ont pas de pénalité d’horaire.

5. Sensibilité de l’Action

Certaines actions sensibles reçoivent un ajustement automatique, indépendamment du risque de login :

Action SensibleAjustement Score
Changement d’adresse email+15
Changement de MFA+20
Changement de mot de passe+10

Niveaux de Risque

Les scores sont regroupés en quatre niveaux :

NiveauScoreComportement par Défaut
LOW0–19Connexion silencieuse, pas de challenge supplémentaire
MEDIUM20–39Challenge MFA si l’utilisateur a MFA configuré
HIGH40–69MFA obligatoire, méthodes fortes requises
CRITICAL70–100Blocage ou approbation admin requise

Authentification Step-Up

Quand le moteur de risque détermine qu’une authentification plus forte est nécessaire, Auris déclenche une authentification step-up avant de terminer le flux. L’utilisateur n’est pas informé du risk score — ils voient simplement une invite d’authentification supplémentaire.

Claims ACR et AMR

Après l’authentification, le token contient des claims standard indiquant le niveau d’authentification atteint :

Authentication Context Class Reference (ACR) :

ValeurSignification
urn:auris:acr:basicAuthentification par mot de passe uniquement
urn:auris:acr:mfaMot de passe + second facteur standard
urn:auris:acr:strongMot de passe + second facteur fort (clé hardware, biométrique)

Authentication Methods References (AMR) :

ValeurMéthode
pwdMot de passe
otpTOTP (Google Authenticator, Authy)
smsSMS OTP
hwkClé hardware (YubiKey, Passkey)
swkClé logicielle (clé cryptographique sur l’appareil)
mcaAuthentification multifacteur par certificat
fedIdentité fédérée (SSO externe)

Les applications peuvent exiger un niveau ACR minimum pour les opérations sensibles et déclencher un step-up si le token actuel ne satisfait pas l’exigence.

Règles de Risque Personnalisées

Dans Administration → Sécurité → Règles de Risque, tu peux créer des règles personnalisées qui ajustent le risk score basé sur des conditions spécifiques à ton application.

Chaque règle a :

  • Condition : Expression logique (par ex. request.ip IN 203.0.113.0/24)
  • Ajustement Score : Valeur delta (-100 à +100) appliquée au score calculé

Exemples d’utilisation :

  • Réduire le score pour les IP de bureau de ton entreprise (-20)
  • Augmenter le score pour les connexions depuis des régions géographiques à haut risque (+30)
  • Réduire le score pour les agents de service client (par user ID ou rôle)

Les règles sont évaluées dans l’ordre. Le score final est clampé entre 0 et 100.

MFA Statique vs Adaptatif

MFA StatiqueMFA Adaptatif
QuandToujours activéBasé sur le risk score
Friction utilisateurHaute (toujours)Basse (seulement si nécessaire)
Couverture sécuritéUniformeCiblée sur les cas à risque
ConfigurabilitéActivé/DésactivéSeuils et règles configurables
ReportingBasiqueRapport détaillé des événements à risque

Concepts Associés