Skip to main content

1. Logiciel : mise en place d’un niveau supplémentaire de sécurité

Decalog SIGB augmente son niveau de sécurité. Cela est indispensable pour lutter contre les attaques de pirates et mieux protéger vos données. Cette sécurisation comprend 5 points.

1.1. Expiration et complexité des mots de passe

La version précédente a mis en place une complexité des mots de passe pour les nouveaux utilisateurs ainsi que pour les utilisateurs existants lors de la réinitialisation.

Il reste néanmoins des utilisateurs existants n’ayant pas réinitialisé leur mot de passe depuis la précédente version et qui possèdent donc un mot de passe sans la complexité souhaitée.

Cette version permet d’imposer l’expiration du mot de passe pour demander son changement après un délai paramétrable (au maximum 1 an).

Ce paramétrage s’effectue dans :

  • Pour les clients multi-sites (réseaux de bibliothèques) : Administration du réseau -> Réseau -> Paramètres
  • Pour les clients mono-site (bibliothèques isolées) : Administration du réseau -> Site -> Paramètres

image-20210903110042-1.png

Lorsqu’un utilisateur dont le mot de passe est expiré se connecte, un écran lui permettant de changer son mot de passe est affiché :

image-20210903110042-2.png

Dans la fiche de l’utilisateur, il est indiqué si le mot de passe est expiré :

V11.0-1.1.3-Logiciel_mise en place d’un niveau supplémentaire de sécurité.png

1.2. Temporisation en cas d’échecs répétés

Pour contrer une attaque de type « robot », après 3 échecs de connexions, une temporisation de 3 minutes est imposée.

Message après un premier échec :

image-20210903110042-4.png

Message après 3 échecs :

image-20210903110042-5.png

A l’issue de ces 3 minutes, il est à nouveau possible de se connecter.

1.3. Désactivation des comptes inactifs

Les utilisateurs qui ne se sont pas connectés depuis un certain délai paramétrable (maximum 1 an) sont automatiquement désactivés.

image-20210903110042-6.png

Message si un utilisateur tente de se connecter :

image-20210903110042-7.png

Pour réactiver un compte désactivé, il est possible :

  • Pour un administrateur, depuis la fiche de l’utilisateur, de réinitialiser ses identifiants (depuis Administration du réseau > Utilisateurs)
  • Pour l’utilisateur, de cliquer sur « Mot de passe oublié ».

Dans la fiche de l’utilisateur, il est indiqué si l’utilisateur est désactivé :

image-20210903110042-8.png

1.4. Amélioration du système de cryptage des mots de passe en base

Rappel : les mots de passe des utilisateurs professionnels ainsi que des abonnés pour l’accès au compte du portail public sont stockés et cryptés dans la base de données.

Lorsqu’un utilisateur ou un abonné se connecte, Decalog vérifie que le mot de passe saisi est conforme au mot de passe dans la base mais ne le connait pas.

De ce fait, il n’est pas possible de connaître un mot de passe : en cas de perte ou d’oubli, il est obligatoire de le réinitialiser.

L’algorithme de cryptage a été adapté avec les dernières recommandations les plus sûres.

1.5. Amélioration de la sécurité des modèles de documents

Cela est transparent à l’utilisation, la sécurité des modèles de document a été renforcée afin qu’ils ne puissent pas être utilisés comme moyen de lecture de n’importe quelle donnée.