Intraligne Air France : sécuriser son compte et ses données personnelles

L’accès à Intralignes repose désormais sur une authentification forte combinant SSO et token PingID. Un identifiant et un mot de passe seuls ne suffisent plus pour atteindre le portail interne d’Air France. Cette architecture modifie en profondeur la manière dont chaque collaborateur protège son compte et ses données personnelles.

Mécanisme d’authentification MFA sur Intralignes Air France

Le portail Intralignes impose une double vérification à chaque connexion. Le premier facteur reste le couple identifiant/mot de passe classique (format m123456 pour le personnel Air France). Le second facteur transite par un appareil de confiance, généralement le smartphone du collaborateur via l’application PingID ou le dispositif Habile.

A lire également : Problème de connexion Urbanweb : les solutions qui marchent vraiment

Cette couche supplémentaire bloque la quasi-totalité des tentatives d’usurpation par credential stuffing ou phishing basique. En revanche, elle crée une dépendance directe au terminal mobile. Sans téléphone enrôlé, aucun accès au SI interne, y compris en télétravail ou en escale.

Le VPN complète le dispositif pour les connexions hors réseau entreprise. La séquence opérationnelle est donc : VPN, puis SSO, puis validation PingID. Toute rupture dans cette chaîne (token expiré, application non mise à jour, appareil non reconnu) coupe l’accès immédiatement.

A lire en complément : Le plus grand cabinet d'audit en France : classement et aperçu

Formats d’identifiants selon le statut

  • Personnel Air France : m suivi des six premiers chiffres du matricule (m123456)
  • Personnel KLM : k suivi de six chiffres, avec le format historique k0 + cinq chiffres pour les anciens comptes
  • Externes : sept chiffres ou préfixe t/x suivi des six derniers chiffres du matricule (t123456, x123456 pour les externes KLM badgés)

Une erreur de format reste la première cause de blocage au helpdesk. Nous recommandons de vérifier le format exact dans le mail d’activation avant toute tentative de connexion.

Employé consultant une authentification à deux facteurs sur smartphone pour sécuriser ses données personnelles Intraligne

Sécuriser son compte Intralignes après une perte de téléphone

La perte ou le vol du smartphone enrôlé dans PingID constitue le scénario de risque le plus fréquent. Le téléphone devient, de fait, un facteur d’authentification aussi sensible que le mot de passe lui-même.

La révocation du token doit être demandée sans délai auprès du ICT Servicedesk. Tant que le token actif n’est pas révoqué, un tiers disposant du téléphone déverrouillé peut potentiellement valider une authentification MFA. Le délai entre la perte constatée et la révocation effective est le principal vecteur de compromission sur ce type d’architecture.

Une fois le token révoqué, le réenrôlement s’effectue sur un nouvel appareil. La procédure passe par une vérification d’identité auprès du manager direct, qui valide la réactivation du compte. Un compte suspendu ne peut être réactivé que par cette voie hiérarchique, pas par le collaborateur seul.

Bonnes pratiques pour limiter l’exposition

Activer le verrouillage biométrique sur l’application PingID réduit le risque en cas de vol. Le code PIN du téléphone seul ne suffit pas : si un tiers le connaît, il accède au token.

Nous observons que beaucoup de collaborateurs n’activent pas la protection biométrique dans PingID, alors que l’option existe dans les paramètres de l’application. Ce réglage prend quelques secondes et ajoute une barrière physique à la validation du second facteur.

Protection des données personnelles sur le portail Air France

Intralignes donne accès à des documents RH, des bulletins de paie, des plannings nominatifs et des communications internes. Ces éléments relèvent du traitement de données à caractère personnel au sens du RGPD.

Air France, en tant que responsable de traitement, applique les dispositions du Règlement UE 2016/679. Les données collectées via le portail sont traitées pour la gestion des ressources humaines, l’organisation opérationnelle et la communication interne. Aucune donnée n’est censée être traitée à des fins non prévues par les finalités déclarées.

Le droit d’accès, de rectification et de suppression s’exerce auprès du délégué à la protection des données d’Air France. En pratique, la demande transite par le service RH ou directement via les formulaires internes accessibles depuis Intralignes.

Risques spécifiques liés à la consultation mobile

Consulter ses documents RH depuis un réseau Wi-Fi public (hôtel, aéroport) sans VPN actif expose le flux de données à une interception. Le portail impose le VPN, mais certaines applications périphériques peuvent rester accessibles hors tunnel chiffré.

Toujours vérifier que le VPN est actif avant d’ouvrir un document nominatif sur mobile. Les PNC en escale sont particulièrement concernés par ce cas de figure.

Deux collègues Air France consultant les paramètres de sécurité et de données personnelles sur le portail Intraligne

Phishing ciblé sur les comptes Intralignes Air France

Les campagnes de phishing visant les collaborateurs de grandes compagnies aériennes exploitent la structure prévisible des identifiants. Le format m + six chiffres facilite la génération de listes d’identifiants plausibles. L’attaquant n’a plus qu’à obtenir le mot de passe.

Les mails frauduleux imitent souvent les notifications du portail (changement de planning, mise à jour de mot de passe, nouveau document RH). Le portail légitime ne demande jamais de saisir ses identifiants via un lien dans un mail. Toute connexion doit être initiée depuis l’URL directe d’Intralignes ou le raccourci d’entreprise.

  • Vérifier systématiquement le domaine de l’expéditeur (les mails légitimes proviennent du domaine airfrance.fr ou airfranceklm.com)
  • Ne jamais valider une notification PingID non sollicitée, car cela peut signifier qu’un tiers tente de se connecter avec vos identifiants
  • Signaler immédiatement tout mail suspect au ICT Servicedesk pour analyse et blocage éventuel du domaine émetteur

La MFA protège contre le vol de mot de passe, mais pas contre l’approbation involontaire d’une notification push. Ce vecteur, appelé MFA fatigue, consiste à bombarder le collaborateur de demandes de validation jusqu’à ce qu’il accepte par réflexe. Refuser toute notification PingID que vous n’avez pas déclenchée reste la seule parade efficace.

Gestion du mot de passe et politique de renouvellement

Le mot de passe Intralignes doit répondre aux exigences de complexité définies par la politique de sécurité d’Air France-KLM. Un mot de passe expiré bloque le premier facteur d’authentification, et donc l’ensemble de la chaîne SSO + MFA.

Renouveler son mot de passe avant la date d’expiration évite le recours au helpdesk. La page de réinitialisation est accessible depuis l’écran de connexion Habile via le lien dédié. En cas de compte suspendu après plusieurs tentatives échouées, seul le manager peut demander la réactivation.

Un mot de passe robuste combiné à un token PingID protégé par biométrie forme le socle de sécurité minimal pour tout collaborateur Air France accédant à Intralignes. Négliger l’un de ces deux maillons revient à laisser une porte ouverte sur l’ensemble des services internes, des plannings aux documents de paie.

L'actu en direct