BoursoBank Limiter les conséquences du SIM Swapping

jabsol a dit:
Bref ne paniquez pas parce que vous avez entendu parler d’une nouvelle methode d’attaque, il y en a de toute façon des nouvelles tous les jours ou presque…
Boursobank est très sécurisée au regard des risques connus
Je suis totalement d'accord avec vous : il ne faut pas paniquer ; je me suis toujours astreint à cette posture dans mes précédentes fonctions de RSSI.

Cependant, j'estime que chacun d'entre nous doit pouvoir évaluer les risques au regard de sa propre situation vis-à-vis de l'espace numérique.

S'appuyer sur les compétences supposées ou réelles des établissements ne doit pas nous empêcher d'être attentif ;) à ce qui se produit de plus en plus autour de nous ; il suffit de se rappeler ce qui s'est produit ces derniers mois.
 
Pendragon a dit:
Des clés de sécurité WebAuthn/FIDO2 pour la connexion web, notamment avec Windows Hello ou une clé physique de type Yubico. Elles se configurent dans « Profil → Clés de sécurité ». Cette fonction remplace le mot de passe de connexion ; elle ne doit pas être confondue avec la validation des virements. Clés de sécurité BoursoBank [lien réservé abonné]
Je valide l'usage d'une clé physique pour se connecter mais avec un bémol, des opérations sensibles ne sont pas réalisables par ce biais
 
Anzenia a dit:
Je valide l'usage d'une clé physique pour se connecter mais avec un bémol, des opérations sensibles ne sont pas réalisables par ce biais
Bonsoir @Anzenia ,

Est-ce que l'usage d'une clé physique empêche de s'authentifier par mot de passe sur l'espace client web, alors que ce n''est pas le cas avec un passkey (logiciel) (cf. mon message plus haut) ?
 
Dernière modification:
attentif a dit:
Bonsoir @Anzenia ,

Est-ce que l'usage d'une clé physique empêche de s'authentifier par mot de passe sur l'espace client web, alors que ce n''est pas le cas avec un passkey (logiciel) (cf. mon message plus haut) ?
Empêche, ce n'est pas exactement cela. Quand la clé est branchée cela propose de se connecter avec le mode clé physique avec une pression physique à faire+PIN, en débranchant la clé on repasse au mode "classique" avec mot de passe.
 
attentif a dit:
Bonjour à tous,

Je voudrais essayer de limiter les conséquences d'une fraude via SIM Swapping, en installant sur mon smartphone une application de double authentification 2FA (Proton Authenticator) pour à minima l'accès web à :
- mon compte de messagerie, et
- mon espace personnel BoursoBank.

Si Proton Authenticator n'est pas accepté par BoursoBank, alors utiliser mon smartphone et l'application BoursoBank comme outil 2FA pour me connecter à mon espace personnel web BoursoBank.

J'imagine que cela pourrait rendre moins efficace (voire inopérant) une fraude via SIM Swapping, en termes de pertes financières si cela se produisait.

Qu'en pensez-vous ?
Je suis preneur de vos conseils et retours d'expériences.
Bonsoir, je prends le sujet en cours. Qu'est ce qui vous pousse à renforcer la sécurité vis à vis de cette fraude (SIM swapping) et en particulier chez Boursobank ? Des cas avérés connus ? Merci d'avance.
 
Anzenia a dit:
Empêche, ce n'est pas exactement cela. Quand la clé est branchée cela propose de se connecter avec le mode clé physique avec une pression physique à faire+PIN, en débranchant la clé on repasse au mode "classique" avec mot de passe.
Merci @Anzenia pour votre retour.

Je reprends ce que j'ai écrit plus haut à propos du passkey (logiciel) :
attentif a dit:
J'ai remarqué que le passkey pouvait être ignoré lors de la connexion à son espace personnel web BoursoBank, pour revenir à la demande de saisie du mot de passe.
J'en déduis que BoursoBank a préféré ce comportement pour éviter la rupture de service, en cas d'oubli du passkey.

Du coup, je ne vois plus l'intérêt à utiliser un passkey.
J'ai donc la même conclusion à propos d'une clé physique, après avoir lu votre réponse.
 
Arcanes a dit:
Qu'est ce qui vous pousse à renforcer la sécurité vis à vis de cette fraude (SIM swapping) et en particulier chez Boursobank ? Des cas avérés connus ? Merci d'avance.
Bonsoir @Arcanes ,

1) Je pense que le SIM Swapping n'est pas un risque isolé à moins que l'on me démontre factuellement que ce n'est pas le cas.

2) Je suis client de BoursoBank, et je souhaite donc m'assurer que mon compte bancaire est suffisamment protégé du SIM Swapping ; c'est la seule raison de ce fil de discussion.
D'où mon questionnement à propos du passkey (logiciel) et de la clé physique.

Par ailleurs, je n'ai pas connaissance de cas avérés chez BoursoBank, et j'estime que BoursoBank fait beaucoup pour sécuriser les comptes de ses clients.
Cela n'empêche pas d'être attentif ;) aux fraudes potentielles, comme je l'ai aussi écrit plus haut.
 
Je n'ai pas d'inquiétude particulière concernant la connexion au compte BoursoBank, la sécurité est si élevée que dans la famille on a même parfois du mal à se connecter ou ajouter un nouvel appareil autorisé.

Si je me base sur les dernières jurisprudences, il y a du "laisser-aller" plutôt du côté des historiques.

Ici Crédit Agricole qui a validé des virements par code SMS (client pro à priori)
[lien réservé abonné]

Là Free Mobile/BNP Paribas, qui étaient au courant du détournement de la ligne mobile et ont laisser partir les virements
[lien réservé abonné]

J'ai souvenir également d'une affaire SFR+Caisse d'épargne
 
Anzenia a dit:
Je n'ai pas d'inquiétude particulière concernant la connexion au compte BoursoBank, la sécurité est si élevée que dans la famille on a même parfois du mal à se connecter ou ajouter un nouvel appareil autorisé.
Bonjour @Anzenia ,

J'ai pu grâce aux échanges dans ce fil de discussion, retenir que l'utilisation d'une passkey (logiciel) ou d'une clé physique, n'empêche pas l'utilisation du mot de passe associé à l'espace client web BoursoBank.

Il faut juste en être conscient. Comme je l'ai écrit plus haut, j'imagine que BoursoBank a préféré ce comportement pour éviter la rupture de service.
 
Bonjour @jabsol ,

Le service Clients de BoursoBank m'a indiqué qu'il n'était pas possible d'utiliser un smartphone avec l'application BoursoBank, comme clé d'accès logicielle, à son espace personnel web sur un PC.
 
Bonsoir à tous,

Après quelques recherches, il semble qu'il soit impossible d'empêcher la possibilité d'utilisation uniquement du mot de passe pour accéder à son espace client via le site web de BoursoBank, alors qu'un passkey logiciel y a été déclaré ; c'est aussi le cas si une clé physique respectant le standard FIDO2 y a été déclarée.

Faites-vous ce même constat ?
 
Retour
Haut