Prendre rendez-vous

Pentest IoT : les surfaces d'attaque des objets connectés

Les produits connectés ne sont pas de purs systèmes logiciels : ils se composent d'une carte électronique, d'un firmware, de liaisons radio, d'un backend cloud et d'une application. Un pentest IoT examine ces couches de manière cohérente – là où les attaquants passent à l'action.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

5surfaces d'attaque : carte, firmware, liaisons radio, backend cloud, app
13domaines thématiques du socle IoT grand public ETSI EN 303 645
9phases de l'OWASP FSTM – de la collecte d'informations à la vérification
1appareil suffit : les clés extraites compromettent souvent tout le parc

Sur les objets connectés, la surface d'attaque ne se limite pas au réseau : elle s'étend au matériel lui-même. Quiconque tient physiquement un appareil entre les mains peut solliciter les interfaces de débogage, extraire la mémoire flash et analyser le firmware. Les identifiants ou clés de signature extraits d'un seul appareil compromettent souvent l'ensemble du parc. Des référentiels établis structurent ce type d'audit : l'OWASP IoT Security Verification Standard (ISVS) pour les exigences, l'OWASP IoT Security Testing Guide (ISTG) pour l'exécution des tests et l'ETSI EN 303 645 comme socle pour l'IoT grand public. Sur le plan réglementaire, le sujet est contraignant depuis le 1er août 2025 via l'acte délégué de la directive sur les équipements radioélectriques et sera absorbé par le Cyber Resilience Act à partir du 11 décembre 2027.

Du référentiel d'audit à l'obligation légale

Cinq dates fixent le cadre — appuyez sur un jalon pour les détails.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

Cinq surfaces d'attaque, un écosystème

Chaque couche correspond à une catégorie d'exigences de l'OWASP ISVS — choisissez un onglet.

Hardware Platform
  • En pratique, les consoles série (UART) exposent fréquemment des journaux de démarrage, un accès au bootloader ou un shell insuffisamment protégé.
  • Les interfaces de débogage comme JTAG ou SWD permettent, selon l'état de verrouillage du contrôleur, d'arrêter le CPU et d'accéder à la mémoire en lecture et en écriture.
  • L'audit vérifie si les ports de débogage sont désactivés ou authentifiés en production, si le secure boot est effectif et si les paramètres sensibles sont stockés chiffrés ou dans un élément sécurisé.
UARTJTAGSWDSPII2CSecure boot

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

ETSI · 2024

ETSI EN 303 645 V3.1.3 (2024-09), CYBER; Cyber Security for Consumer Internet of Things: Baseline Requirements

Socle actuel pour l'IoT grand public avec 13 domaines thématiques et un chapitre complémentaire sur les dispositions de protection des données ; référence pour les exigences applicables aux appareils lors du pentest.

ETSI · 2025

ETSI TS 103 701 V2.1.1 (2025-05), Cyber Security (CYBER); Cyber Security for Consumer Internet of Things: Conformance Assessment of Baseline Requirements

Méthodologie d'évaluation avec des cas de test par provision de l'EN 303 645 ; utilisée par le BSI, avec la norme, comme base du label de sécurité informatique (IT-Sicherheitskennzeichen).

OWASP Foundation · 2020

OWASP IoT Security Verification Standard (ISVS), Pre-Release 1.0RC

Catalogue d'exigences en cinq catégories (IoT Ecosystem, User Space Application, Software Platform, Communication, Hardware Platform) ; base du périmètre d'audit et du self-assessment.

OWASP Foundation · 2024

OWASP IoT Security Testing Guide (ISTG) 1.0

Méthodologie de pentest avec modèle d'appareil et d'attaquant ainsi qu'un catalogue de cas de test par composant de l'appareil ; publiée le 1er mars 2024.

Amtsblatt der EU / EUR-Lex · 2022

Delegierte Verordnung (EU) 2022/30 zur Ergänzung der Richtlinie 2014/53/EU

Rend applicables l'article 3, paragraphe 3, points d), e) et f) de la directive sur les équipements radioélectriques ; applicable depuis le 1er août 2025 après report par le règlement délégué (UE) 2023/2444.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/2847 (Cyber Resilience Act)

L'annexe I exige notamment des tests de sécurité réguliers et une nomenclature logicielle ; obligations de notification à partir du 11 septembre 2026, autres obligations à partir du 11 décembre 2027.

Votre produit connecté au banc d'essai ?

Nous adaptons la profondeur d'audit, le référentiel applicable et la constitution des preuves à votre contexte produit – de la carte électronique au backend cloud. Parlons-en lors d'un premier entretien.