Le phishing fonctionne parce qu'un mot de passe suffit. Avec l'authentification à deux facteurs, c'est terminé : qui se connecte doit aussi présenter un code d'une application d'authentification. Canvos l'intègre, avec un journal des connexions qui enregistre chaque tentative et un aperçu des sessions qui permet de déconnecter quelqu'un à distance. Ce sont exactement les mesures de base que NIS2 et CyberFundamentals demandent à chaque organisation. Dans ce guide, An, administratrice de Demo BV, les active en quatre minutes. Remarque : les écrans de sécurité s'affichent actuellement en néerlandais ; les légendes traduisent chaque étape.
Pas à pasEn cinq étapes
1. Lier une application d'authentification 2. Activer 3. Se connecter avec un code 4. Journal des connexions 5. Terminer des sessions
Lier une application d'authentification
Allez dans Paramètres, onglet 2FA, et cliquez sur TOTP instellen (configurer TOTP). Canvos affiche un code QR. Scannez-le avec une application gratuite comme Aegis (Android), Raivo ou 2FAS (iOS), ou un gestionnaire de mots de passe comme KeePassXC ou Bitwarden. Le secret reste sur votre propre serveur ; aucun SMS ni service externe n'est nécessaire.

Activer
Saisissez le code à six chiffres affiché par votre application et cliquez sur Activeren (activer). Le lien est confirmé : désormais, chaque connexion demande mot de passe et code. En plus d'une application, vous pouvez aussi enregistrer une clé matérielle (FIDO2/WebAuthn), par exemple une YubiKey.

Se connecter avec un code
À la connexion suivante, vous saisissez comme toujours identifiant et mot de passe. Ensuite, Canvos demande le code de votre application. Qui n'a que votre mot de passe ne va pas plus loin.

Journal des connexions
En tant qu'administrateur, allez dans Beveiliging (sécurité). En haut, les chiffres : connexions, échecs et suspectes des dernières 24 heures. En dessous, le journal : chaque connexion avec utilisateur, adresse IP, pays, navigateur et résultat. Des échecs répétés entraînent automatiquement un blocage temporaire ; une connexion depuis un pays inattendu est signalée comme suspecte et peut exiger une approbation.

Terminer des sessions
Sous Sessies (sessions), vous voyez qui est connecté où, avec IP et navigateur. Ordinateur portable perdu ou collègue parti ? Cliquez sur Beëindigen (terminer) : cette session est immédiatement invalide, sur tout appareil. Votre propre session est marquée comme session actuelle.

FAQQuestions fréquentes
Quelle application d'authentification recommandez-vous ?
Toute application qui prend en charge le protocole standard TOTP : Aegis ou 2FAS sur Android, Raivo ou 2FAS sur iOS, ou la fonction intégrée de KeePassXC ou Bitwarden. Évitez les applications qui synchronisent vos secrets vers le cloud d'un tiers sans que vous le vouliez.
Et si un collaborateur perd son téléphone ?
L'administrateur de l'organisation peut réinitialiser le second facteur de cet utilisateur et terminer les sessions existantes. Le collaborateur lie ensuite une nouvelle application. Inscrivez cette procédure dans votre politique de sécurité.
Le code s'applique-t-il aussi au coffre-fort ?
Le coffre-fort a son propre lien TOTP séparé : même une personne déjà connectée doit présenter un second code pour les mots de passe et secrets. Vous le configurez sur la même page 2FA, sous TOTP du coffre-fort.
Combien de temps le journal des connexions est-il conservé ?
Selon la politique de rétention de votre organisation. Pour un audit NIS2, nous recommandons au moins douze mois. Le journal fait aussi partie de la sauvegarde chiffrée.