Aller au contenu

Le Guide d’Achat en ligne

Les Communes de la Région vous attendent

Comment garantir une authentification webmail Akeonet sécurisée et protéger vos données

Professionnelle en blazer marine se connectant en toute sécurité à un webmail sur un ordinateur portable en open space

La surface d’attaque d’un webmail ne se limite pas au formulaire de connexion. Sur Akeonet, la persistance des sessions, le choix du second facteur d’authentification et la configuration du poste client pèsent autant que la robustesse du mot de passe. Nous détaillons ici les points techniques qui échappent aux guides de prise en main classiques.

Vol de session et jeton persistant : la faille après la connexion Akeonet

Une authentification forte ne protège pas un jeton de session déjà émis. Un infostealer installé sur le poste peut exfiltrer le cookie de session du navigateur, ce qui permet à un attaquant de reprendre la boîte mail sans jamais saisir le mot de passe. Ce scénario est documenté par plusieurs CERT et touche toutes les messageries web, Akeonet incluse.

Concrètement, la parade repose sur trois leviers côté utilisateur. D’abord, fermer systématiquement la session sur tout appareil partagé au lieu de simplement fermer l’onglet. Ensuite, maintenir le navigateur et le système d’exploitation à jour pour limiter les vecteurs d’injection. Enfin, éviter d’installer des extensions de navigateur non vérifiées, principal canal d’introduction de logiciels voleurs d’informations.

Nous recommandons aussi de vérifier régulièrement les sessions actives dans l’interface Akeonet. Si le service expose un historique de connexions (adresse IP, horodatage), un accès depuis une localisation inconnue signale un jeton compromis. La réaction appropriée est alors de révoquer toutes les sessions et de changer immédiatement le mot de passe.

Un guide complet sur l’authentification webmail Akeonet sécurisée détaille la procédure de vérification des sessions et les réglages de déconnexion automatique à activer.

Homme utilisant l'authentification à deux facteurs pour sécuriser son accès webmail depuis un bureau à domicile

Choix du second facteur : TOTP, FIDO2 ou SMS sur Akeonet

Tous les seconds facteurs d’authentification ne se valent pas. L’ANSSI déconseille de s’appuyer uniquement sur le SMS pour les comptes sensibles, en raison du risque de SIM swapping (détournement de numéro par ingénierie sociale auprès de l’opérateur). Le SMS reste un facteur de transition, acceptable en l’absence d’alternative, pas un choix adapté pour une boîte mail professionnelle.

Si Akeonet propose une application TOTP (code temporaire généré localement), elle doit être privilégiée. Le code est calculé sur l’appareil sans transiter par le réseau téléphonique, ce qui neutralise l’interception via SIM swap. Une clé physique FIDO2 ou une passkey offre un niveau supérieur, car le secret cryptographique ne quitte jamais le périphérique matériel.

Critères pour évaluer le MFA proposé par votre fournisseur

  • Le service prend-il en charge les applications TOTP (FreeOTP, Aegis, Google Authenticator) ou uniquement le SMS ?
  • Existe-t-il une option de clé FIDO2/WebAuthn pour les utilisateurs qui gèrent des données sensibles ?
  • Des codes de récupération hors ligne sont-ils générés lors de l’activation du MFA, et peuvent-ils être stockés indépendamment du téléphone ?
  • Le MFA est-il imposé par l’administrateur du domaine ou reste-t-il facultatif pour chaque boîte ?

Un MFA facultatif revient souvent à un MFA absent. Nous observons que les domaines où l’administrateur force l’activation réduisent considérablement les incidents de compromission de comptes.

Configuration SMTP sécurisée et impact sur la chaîne d’authentification

Utiliser un client de messagerie externe (Thunderbird, Outlook, application mobile) implique de paramétrer correctement le serveur SMTP d’Akeonet. Privilégier une connexion chiffrée via STARTTLS sur le port recommandé par le fournisseur reste la règle de base. Un port non chiffré expose au risque d’interception en clair des identifiants et du contenu des messages.

Le point souvent négligé concerne l’interaction entre le client externe et le MFA. Sur la plupart des webmails, le second facteur ne protège que l’accès via navigateur. L’envoi SMTP repose sur le couple identifiant/mot de passe, sans code TOTP. Cela signifie qu’un mot de passe compromis suffit à envoyer des mails depuis un client tiers, même si le MFA bloque l’accès au webmail.

Réduire ce risque sur un compte Akeonet

  • Utiliser un mot de passe dédié au client SMTP (mot de passe d’application) distinct du mot de passe principal, si Akeonet le permet
  • Restreindre l’accès SMTP aux adresses IP connues via les règles de l’espace client ou de l’administrateur du domaine
  • Surveiller les logs d’envoi pour détecter un volume ou des destinataires anormaux, signe d’un compte utilisé pour du spam

Vue aérienne d'un clavier, smartphone affichant une page de connexion sécurisée et notes de sécurité sur un bureau minimaliste

Minimisation des données et hygiène du poste client

La protection des données personnelles transitant par la messagerie Akeonet ne dépend pas uniquement du serveur. Le poste client constitue le maillon le plus exposé. Un navigateur qui enregistre automatiquement les mots de passe dans un gestionnaire intégré non verrouillé offre un accès direct à la boîte mail en cas de vol ou d’accès physique non autorisé.

Nous recommandons de stocker les identifiants Akeonet dans un gestionnaire de mots de passe dédié, protégé par un mot de passe maître distinct. Le navigateur ne doit pas mémoriser le mot de passe du webmail. Cette séparation empêche l’extraction automatisée par un infostealer qui cible les bases de données de mots de passe intégrées aux navigateurs.

Un autre réflexe technique consiste à limiter les données conservées dans la boîte elle-même. Les pièces jointes contenant des données personnelles (bulletins de salaire, documents d’identité) gagnent à être téléchargées, stockées dans un espace chiffré local, puis supprimées du serveur. Cette approche de minimisation réduit l’impact d’une compromission du compte.

La sécurisation d’un webmail Akeonet se joue sur la combinaison de ces couches : second facteur adapté, sessions contrôlées, SMTP cloisonné et poste client durci. Négliger l’une d’entre elles suffit à rendre les autres inutiles.

Comment garantir une authentification webmail Akeonet sécurisée et protéger vos données