Quels sont les principaux avantages d’ESET Secure Authentication ?
Console centrale – Console cloud via ESET PROTECT Hub ou sur site.
Couverture des connexions – Connexion Windows, bureau à distance et VPN via RADIUS.
Choix des méthodes d’authentification – Authentification push, mot de passe à usage unique (OTP) sur mobile, jetons physiques FIDO et OATH.
Connexions hors ligne – Les mots de passe à usage unique mis en cache permettent de se connecter à Windows même hors ligne.
Applications Microsoft – Authentification à deux facteurs (2FA) pour Outlook Web App, SharePoint et le Bureau à distance.
Remarque importante – Aucun plugin de connexion n’est disponible pour les ordinateurs de bureau sous macOS ou Linux.
Download: eset Secure Authentication
Console Web ESA – Gestion centralisée des utilisateurs, des composants et des politiques d’authentification.
Plug-in de connexion Windows – Ajoute un deuxième facteur d’authentification aux connexions sur les ordinateurs Windows.
Plugin Bureau à distance – Protège les sessions RDP (Remote Desktop Protocol) grâce à un deuxième facteur d’authentification.
Serveur RADIUS – Ajoute l’authentification à deux facteurs (2FA) aux connexions VPN et autres connexions basées sur RADIUS.
Plugins Web et SAML – Couvrent Outlook Web App, SharePoint, AD FS et les services SAML.
Important – Aucun plugin de connexion pour les ordinateurs de bureau macOS ou Linux n’est inclus.
ESET Secure Authentication ajoute un deuxième facteur d’authentification aux ordinateurs Windows, aux sessions de bureau à distance, aux passerelles VPN et aux applications Web Microsoft. La gestion s’effectue de manière centralisée depuis une console, plutôt que d’être configurée appareil par appareil. ESET utilise désormais le nom « ESET Secure Authentication » pour le service cloud accessible via ESET PROTECT Hub et « ESET Secure Authentication On-Prem » pour le déploiement auto-hébergé, que de nombreux acheteurs recherchent encore sous le simple nom du produit.
Abonnement unique – Le même abonnement couvre le déploiement dans le cloud et sur site.
Validation par notification push – Un simple clic sur le téléphone remplace la saisie d’un code.
Authentification hors ligne – Vingt mots de passe à usage unique mis en cache par défaut pour les connexions Windows hors ligne.
Réutilisation des jetons existants – Importation de jetons physiques OATH à partir d’un fichier PSKC.
Multitenancy MSP – Une seule console cloud gère plusieurs entreprises clientes de manière distincte.
API d’application personnalisée – L’API REST ajoute l’authentification à deux facteurs (2FA) aux applications internes.
La taille de l’entreprise importe moins ici que deux autres questions : le secteur dans lequel vous opérez et si vous disposez déjà d’un annuaire. Le secteur détermine si une obligation de déclaration s’applique à vous, et la présence d’un Active Directory ou d’un LDAP existant détermine l’ampleur de la gestion manuelle des utilisateurs que le déploiement vous coûtera.
| Exigences | Petites entreprises | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Par secteur | Par secteur | Par secteur |
| NIS 2 dans l'Union européenne | Rarement | ✓ | ✓ |
| Questionnaire de sécurité des grands clients | Si fournisseur | ✓ | ✓ |
| Active Directory ou LDAP en place | Parfois | ✓ | ✓ |
| Ce produit convient | ✓ | ✓ | En partie |
La loi révisée sur la sécurité de l'information (LSI) oblige les exploitants d’infrastructures critiques à signaler les cyberattaques à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant leur découverte, avec un délai de 14 jours pour compléter le rapport ; cette disposition s’applique depuis le 1er avril 2025 et est assortie de sanctions depuis le 1er octobre 2025. Le fait que vous soyez concerné dépend de votre secteur d’activité et non de vos effectifs ; ainsi, un petit service municipal peut entrer dans le champ d’application de la loi, tandis qu’un fournisseur industriel beaucoup plus important peut en être exclu. ESET Secure Authentication soutient l’aspect préventif de cette obligation en protégeant précisément les voies d’accès que les attaquants utilisent pour s’introduire à l’aide d’identifiants valides : passerelles VPN, sessions de bureau à distance et connexions Windows. Il génère également un journal d’authentification indiquant qui s’est authentifié, où et quand, ce qui constitue le type de preuve permettant de raccourcir le travail de reconstitution lorsqu’un rapport doit être déposé. En revanche, il ne détecte pas l’attaque, n’évalue pas si l’incident dépasse le seuil de déclaration et ne génère pas le rapport lui-même. De plus, dans sa version cloud, il ne conserve les journaux d’authentification que pendant 30 jours, ce qui est plus court que ne l’exigent la plupart des enquêtes sur les incidents ; veillez donc à les exporter si vous comptez vous en servir. Cette description ne constitue pas un avis juridique ; il vous appartient de vérifier auprès de votre propre conseiller juridique si votre organisation est soumise à l’obligation de signalement.
Aucun produit ne permet à une entreprise d’être en conformité avec la directive NIS 2, car celle-ci porte sur la gestion des risques au sein de l’organisation plutôt que sur un outil en particulier. La directive NIS 2 exige des entités essentielles et importantes qu’elles mettent en œuvre un ensemble de catégories de mesures, notamment des politiques de contrôle d’accès, la cryptographie, la gestion des incidents, la continuité des activités et la sauvegarde, la sécurité de la chaîne d’approvisionnement, les bonnes pratiques de cybersécurité de base, et plus particulièrement l’utilisation d’une authentification multifactorielle ou de solutions d’authentification continue. ESET Secure Authentication répond directement à cette dernière catégorie et contribue au contrôle d’accès en imposant un deuxième facteur pour l’accès à distance et les connexions administratives. Il ne traite pas les autres catégories : il n’effectue ni sauvegarde, ni détection ou gestion des incidents, ni gestion des vulnérabilités, ni évaluation des fournisseurs, ni formation de sensibilisation. Considérez-la comme une mesure spécifique au sein d’un programme plus large, et non comme un substitut à celui-ci.
Oui, pour un ensemble spécifique et récurrent de questions, mais pas au-delà. Elle répond aux questions relatives à l’authentification multifactorielle pour l’accès à distance, à l’authentification multifactorielle (MFA) pour les comptes administratifs et privilégiés, à la protection par un deuxième facteur pour la messagerie web, à la gestion et à l’application centralisées de l’authentification, à la disponibilité de méthodes résistantes au phishing telles que FIDO, et à l’enregistrement des événements d’authentification. Il ne répond pas aux questions concernant la protection des terminaux, la gestion des correctifs et des vulnérabilités, le chiffrement des disques, les tests de sauvegarde et de restauration, le filtrage des e-mails, la conservation des journaux au-delà de 30 jours dans la version cloud, ni les politiques d’authentification unique et d’accès conditionnel. Si un questionnaire met sans cesse en évidence ces lacunes, la solution la plus économique consiste généralement à passer à un niveau supérieur au sein de la même gamme plutôt que de mélanger les fournisseurs : ESET PROTECT Elite intègre déjà ce composant d’authentification multifactorielle aux côtés de la protection des terminaux, du chiffrement complet des disques, de la gestion des vulnérabilités et des correctifs, ainsi que du XDR, ce qui signifie une seule console, un seul fournisseur et un seul contrat à gérer au lieu de quatre.
La différence décisive réside dans l’identité de l’exploitant du serveur d’authentification : dans la version cloud, ESET l’héberge et en assure la maintenance, et vous accédez à la console via ESET PROTECT Hub, tandis que dans la version On-Prem, vous l’installez et appliquez les correctifs vous-même sur votre propre serveur Windows. Ce simple choix entraîne trois conséquences. La version cloud est la seule à proposer la multi-location pour les fournisseurs de services gérés, mais elle ne prend pas en charge les « Sites » pour le regroupement, conserve les journaux pendant 30 jours au lieu d’aussi longtemps que le permet votre espace de stockage, et n’accepte que les clients RADIUS qui valident eux-mêmes le premier facteur. Les anciens concentrateurs VPN et appareils qui transmettent l’intégralité des identifiants au serveur RADIUS nécessitent donc toujours un déploiement sur site. Les deux déploiements fonctionnent avec le même abonnement ; il s’agit donc d’un choix d’architecture plutôt que d’un choix d’achat.
| Différence | ESET Secure Authentication | ESET Secure Authentication sur site |
|---|---|---|
| Hébergement de la console | ESET PROTECT Hub | Votre propre serveur |
| Mises à jour et maintenance | Gérées par ESET | Votre équipe informatique |
| Multitenance pour les MSP | ✓ | ✕ |
| Sites de regroupement | ✕ | ✓ |
| Clients RADIUS sans vérification du premier facteur | ✕ | ✓ |
| Conservation des journaux | 30 jours | Limité par l'espace de stockage |
| Synchronisation d'annuaire | Via un agent de synchronisation | Synchronisation complète AD et LDAP |
Le plugin de connexion au poste de travail ne prend en charge que Windows ; les postes de travail macOS et Linux ne peuvent donc pas bénéficier d’une authentification à deux facteurs lors de la connexion locale ; ces systèmes ne sont accessibles qu’indirectement s’ils s’authentifient via RADIUS ou un fournisseur d’identité SAML. La protection des applications Web est destinée aux produits Microsoft sur site, notamment Outlook Web App et le Centre d’administration Exchange sur Exchange 2013 à 2019 et l’édition par abonnement, SharePoint, Dynamics CRM et Remote Desktop Web Access ; Outlook et les clients de messagerie similaires ne peuvent pas être protégés en raison du protocole RPC sur HTTPS qu’ils utilisent, et Microsoft 365 n’est accessible qu’indirectement via AD FS ou le connecteur de fournisseur d’identité SAML. Les jetons matériels sont pris en charge à condition qu’ils soient conformes à la norme OATH et importables sous forme de fichier PSKC ; toutefois, ESET ne commercialise pas de jetons, ce qui implique un achat séparé. L’envoi de mots de passe à usage unique par SMS n’est pas inclus par défaut et nécessite des crédits SMS ou votre propre passerelle SMS ; ESET précise que l’envoi par SMS dépend des opérateurs de télécommunications locaux et ne peut être garanti, ce qui est important si vous avez du personnel travaillant à l’étranger. Un seul authentificateur FIDO peut être enregistré par utilisateur, ce qui exclut la pratique courante consistant à enregistrer une clé de sécurité de secours.
Oui, pour la connexion à Windows. En mode hors ligne, le client met en cache 20 mots de passe à usage unique par défaut, et seules les méthodes basées sur des événements fonctionnent : les clés matérielles, les mots de passe à usage unique (OTP) générés par l’application mobile en fonction d’événements, et FIDO. Le cache se recharge automatiquement après la prochaine connexion en ligne réussie, et le composant effectue également une nouvelle tentative environ dix minutes après une connexion hors ligne, puis toutes les heures par la suite.
La console cloud fonctionne via ESET PROTECT Hub, qu’ESET exploite sur Microsoft Azure avec un centre de données physiquement situé exclusivement au sein de l’Union européenne ; les sauvegardes sont également conservées dans l’Union européenne. Pour les acheteurs suisses, il s’agit d’un emplacement situé dans l’UE plutôt qu’en Suisse, ce qui est généralement acceptable mais mérite d’être vérifié au regard de votre propre politique en matière d’emplacement des données.
Cela dépend du niveau de licence. L’authentification multifactorielle est déjà incluse dans ESET PROTECT Elite, tandis que les niveaux inférieurs tels que Entry, Advanced et Complete ne l’incluent pas et peuvent être complétés par ESET Secure Authentication en tant que module complémentaire, sans qu’il soit nécessaire de faire passer l’ensemble de l’organisation à un niveau supérieur.
Oui. Le serveur d’authentification ESA expose une API basée sur REST, dont la documentation est publiée par la console elle-même à l’adresse de la console suivie de /apidoc. Il s’agit de la procédure habituelle pour ajouter un deuxième facteur d’authentification à une application web interne ou à un outil interne ne prenant pas en charge les protocoles RADIUS ou SAML.