Parmi ces améliorations sous le capot, on peut noter de nouvelles fonctionnalités pour offrir une meilleure sécurité aux utilisateurs. À travers un billet sur le blog Windows, Microsoft est revenu en détail sur les évolutions de Windows 10 concernant l’aspect sécurité.
Parmi ces nouveautés, on retrouve en pole position la prise en charge de l’authentification à deux facteurs. L’authentification mono-facteur traditionnelle basée uniquement sur le couple nom d’utilisateur/mot de passe n’est plus suffisante de nos jours pour mettre les utilisateurs à l’abri des attaques de pirates. Microsoft cite quelques exemples de vols des données des utilisateurs, notamment la collecte de 1,2 milliard des noms d’utilisateurs et mots de passe par des pirates russes.
Ainsi, avec Windows 10, la firme compte renforcer la protection de l’identité et du contrôle d’accès, la protection de l’information et la résistance aux menaces. Le système d’exploitation s’est donc enrichi d’un nouveau service baptisé « Next Generation Credentials ».
La fonctionnalité qui n’est pas encore activée dans la préversion de Windows 10 permettra à un utilisateur d’exploiter son dispositif dans des mécanismes d’authentification à deux facteurs.
Concrètement, une fois le terminal d’un utilisateur inscrit comme un dispositif de confiance, celui-ci devient l’un des deux facteurs qui sont nécessaires pour l’authentification. Le second facteur sera un code PIN ou des informations biométriques, comme une empreinte digitale. Avec « Next Generation Credentials », un pirate pour compromettre un compte devra disposer de ces deux éléments. Or, le standard sur lequel est basé le service permet de protéger l’utilisateur d’un vol de son code PIN.
« Nous croyons que cette solution amène la protection de l’identité à un niveau supérieur, car aujourd’hui, il faut une sécurité multi-facteur telle qu’implémentée sur les smartcards, qui se trouve au cœur du système d’exploitation, éliminant le recours à des périphériques supplémentaires pour la sécurité », affirme Microsoft.
Microsoft explique également que les utilisateurs pourront transformer l’un de leurs dispositifs (comme un téléphone portable) en un fournisseur d’informations d’identification. Le smartphone pourra ainsi centraliser les identifications et les déployer sur d’autres appareils via le WiFi ou le Bluetooth pour gérer les accès à ces appareils, au réseau ou à des services Web.
Le « credential » pourra être une paire de clés générées par Windows, ou un certificat fourni par un service de PKI existant. Les jetons générés pour l’authentification seront à l’abri d’attaques de type Pass The Hash ou Pass the Ticket, même si le noyau du Windows est compromis, d’après Microsoft. Ceci a été rendu possible grâce au stockage des jetons dans un conteneur sécurisé fonctionnant sur Hyper-V.
Le nouveau système de « credential » sera supporté par Active Directory et Azure Active Directory.
Microsoft affirme aussi que son système d’exploitation offrira pour les entreprises, un chiffrement automatique des applications d’entreprises, des données, emails, contenu des sites Web et autres informations sensibles.
Source : Blog Windows