Prendre rendez-vous

La sécurité physique dans le test d'intrusion

Comment vérifier les contrôles d'accès, les processus liés aux bâtiments et les comportements sur site dans des conditions d'attaque réalistes – de manière encadrée, autorisée et documentée de bout en bout.

Dans de nombreux programmes de sécurité, la sécurité physique est considérée comme un sujet réglé : il existe un périmètre, des sas de contrôle, des lecteurs de badges et un service de gardiennage. Savoir si ces mesures tiennent réellement en interaction avec les personnes et les processus n'apparaît qu'en conditions d'attaque – par exemple lorsque quelqu'un se présente avec un rôle plausible, avec une carte clonée ou passe simplement dans le sillage d'un groupe. Un test d'intrusion physique évalue précisément cela : avec un périmètre clairement délimité, une autorisation écrite et des critères d'arrêt définis. Il fournit ainsi une preuve d'efficacité pour des mesures qui ne peuvent pas être appréciées de façon solide par la seule revue documentaire.

L'essentiel en un coup d'œil

01

Objectifs et périmètre d'évaluation

L'évaluation porte sur la possibilité de contourner les mesures de protection physique d'un site dans des conditions réalistes : périmètre, processus d'accès et d'accompagnement, protection des salles serveurs et des locaux techniques ainsi que comportement des collaborateurs. NIST SP 800-115 décrit les tests de sécurité physique comme une technique d'évaluation non technique consistant à venir à bout de serrures, de lecteurs de badges et d'autres contrôles physiques afin d'obtenir un accès non autorisé à certains systèmes. L'OSSTMM 3 de l'ISECOM rattache ces évaluations à la classe Physical Security (PHYSSEC) avec ses deux canaux Human et Physical et exige des résultats quantitativement mesurables, cohérents et reproductibles, ne contenant que des faits issus du test lui-même – explicitement sans interprétation subjective. Le guide pratique du BSI pour les tests d'intrusion en sécurité de l'information mentionne lui aussi expressément les installations d'infrastructure telles que les mécanismes de contrôle d'accès et la gestion technique du bâtiment comme objet d'évaluation courant.

02

Scénarios d'attaque typiques

Au centre se trouvent l'accès non autorisé et la question de savoir jusqu'où un attaquant progresse dans le bâtiment : tailgating derrière des personnes autorisées, rôles simulés tels que prestataire, livreur ou auditeur (social engineering sur site), voies secondaires non sécurisées par la zone de livraison, le parking souterrain ou les entrées annexes, ainsi qu'attaques mécaniques sur la serrurerie et les dispositifs de verrouillage. Pour le clonage de badges, le choix de la technologie de carte est déterminant : sur la MIFARE Classic, très répandue, chaque secteur mémoire est protégé par une clé de 48 bits propre au chiffrement de flux CRYPTO1 ; dès 2009, des attaques ont été publiées qui ne nécessitent qu'un contact radio avec la carte – sans accès à un lecteur authentique – et reconstituent une clé en moins d'une seconde sur du matériel grand public, de sorte que la carte peut être copiée immédiatement. Les USB drops testent le dernier maillon à l'intérieur : dans une étude de terrain portant sur 297 clés USB déposées sur un campus, le taux de réussite estimé se situait entre 45 et 98 pour cent, la première clé a été connectée en moins de six minutes – majoritairement dans le but de retrouver le propriétaire. L'objectif n'est jamais de collecter des défauts isolés, mais de démontrer le chemin d'attaque depuis l'extérieur jusqu'à un objet à protéger défini.

03

Rules of engagement et lettre d'autorisation

Sans autorisation écrite, un test physique n'est pas licite : quiconque pénètre illicitement dans des locaux professionnels commet une violation de domicile (Hausfriedensbruch, § 123 StGB, peine privative de liberté jusqu'à un an ou amende, infraction poursuivie sur plainte) ; si un dispositif de protection de l'accès à des données est en outre contourné, le § 202a StGB peut être concerné. Le BSI rappelle que les évaluateurs ne devraient jamais tester sans mandat écrit et que l'objet, la période et la profondeur de l'évaluation, de même que les obligations de coopération, la responsabilité et la confidentialité, doivent être réglés contractuellement ; en cas de prestations externalisées, le prestataire doit également être intégré au contrat. NIST SP 800-115 fournit à l'annexe B un modèle de rules of engagement précisant l'objet et le champ d'application, les hypothèses et les limites, les risques, la logistique (personnes, créneaux horaires, lieux d'évaluation avec badges, accompagnement et personnel de sécurité, moyens de test), les voies de communication et d'escalade y compris les critères d'arrêt, ainsi qu'une liste d'exclusions explicite. Concrètement, cela signifie : une lettre d'autorisation emportée sur site – NIST prévoit à cet effet un formulaire comportant signatures et coordonnées, que les testeurs peuvent présenter au personnel de sécurité ou aux forces de l'ordre –, une personne de contact autorisée et joignable à tout moment pendant la fenêtre de test, et une possibilité de vérification définie : le personnel de gardiennage doit pouvoir contrôler la légitimité des testeurs auprès d'un interlocuteur ou sur la base de documents.

04

Déroulement d'un test d'intrusion physique

Après la clarification des objectifs et le cadrage viennent la reconnaissance et la planification des scénarios (informations publiquement disponibles, visites sur site, observation des changements d'équipe et du trafic de livraison), puis la réalisation, une réunion de clôture et le rapport. Pour les tests s'étendant sur plusieurs jours, le BSI recommande un bref échange chaque matin entre les testeurs et le personnel technique concerné du client, ainsi qu'une courte synthèse à l'issue des travaux ; les constats critiques doivent être analysés sur place suffisamment pour que les responsables puissent y remédier immédiatement. Une profondeur d'intervention modérée est essentielle : les preuves doivent être apportées, mais les systèmes et la serrurerie ne doivent pas être endommagés. Si des données à caractère personnel sont concernées, le délégué à la protection des données et, le cas échéant, la représentation du personnel doivent être associés avant les tests ; selon le BSI, les évaluations comportant une part de social engineering ne doivent avoir lieu que dans des conditions cadres précisément définies, avec l'implication de la représentation du personnel et avec des spécialistes formés à cet effet. Pour ce type de tests, NIST souligne que les résultats servent la sécurité de l'organisation et non à mettre en cause des personnes. Pour les évaluations récurrentes, le BSI indique un rythme de deux à trois ans, de nouvelles vulnérabilités et méthodes d'attaque étant régulièrement rendues publiques.

05

Positionnement dans l'annexe A.7 de l'ISO/IEC 27001

L'annexe A de l'ISO/IEC 27001:2022 répartit ses 93 mesures de sécurité en quatre thèmes ; 14 d'entre elles sont des mesures physiques (A.7.1 à A.7.14), des périmètres de sécurité (A.7.1) à l'accès physique (A.7.2) et à la sécurisation des bureaux, locaux et installations (A.7.3), jusqu'au travail en zones sécurisées (A.7.6) et au bureau et écran vides (A.7.7). Nouveauté par rapport à la version de 2013 : A.7.4 relative à la surveillance de la sécurité physique ; les recommandations de mise en œuvre figurent dans l'ISO/IEC 27002:2022. Un test d'intrusion physique n'est pas explicitement exigé par la norme – celle-ci demande toutefois de surveiller et de mesurer les processus et les mesures et d'évaluer l'efficacité du système de management (chapitre 9.1) ainsi que de faire réaliser à intervalles planifiés une revue indépendante de la sécurité de l'information (A.5.35). Dans l'IT-Grundschutz du BSI, les modules de la couche INF y correspondent, notamment INF.1 Allgemeines Gebäude et INF.2 Rechenzentrum sowie Serverraum.

06

Ce qu'apporte un bon rapport

Le rapport doit commencer par la description de l'objet et des conditions de l'évaluation, suivie d'une synthèse pour la direction et de chapitres techniques comportant des descriptions compréhensibles et des recommandations ; le BSI recommande de renoncer aux recommandations de produits et de citer plutôt des catégories de produits. Pour la priorisation, une classification combinant le potentiel de dommage et le délai de réaction requis est appropriée – le BSI utilise élevé (immédiatement), moyen (à court terme), faible (à moyen terme) et à titre d'information (à long terme) et intègre dans l'appréciation le besoin de protection des données ainsi que les compétences et moyens nécessaires à l'attaquant. Pour les tests physiques s'y ajoutent : la reconstitution chronologique des chemins d'attaque avec preuves, le rattachement des constats aux mesures concernées (par exemple A.7.1 à A.7.4) et la mention explicite de ce qui a fonctionné – à savoir les tentatives détectées et déjouées, comme base d'appréciation du service de gardiennage et des processus de signalement. En font également partie un cercle de diffusion restreint, un marquage de confidentialité et la mention que les résultats reflètent l'état au moment du test.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

National Institute of Standards and Technology (NIST) · 2008

Technical Guide to Information Security Testing and Assessment (SP 800-115)

Décrit les tests de sécurité physique comme une technique d'évaluation non technique et contient à l'annexe B un modèle de rules of engagement, incluant liste d'exclusions et critères d'arrêt.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2016

Ein Praxis-Leitfaden für IS-Penetrationstests, Version 1.2

Cite les mécanismes de contrôle d'accès et la gestion technique du bâtiment comme objet d'évaluation courant et fixe des exigences concernant le mandat écrit, l'implication de la protection des données et de la représentation du personnel, la profondeur de l'évaluation, la structure du rapport, les niveaux de criticité et le rythme de répétition.

ISO/IEC · 2022

ISO/IEC 27002:2022 – Information security, cybersecurity and privacy protection – Information security controls

Fournit les recommandations de mise en œuvre des 14 mesures physiques (7.1 à 7.14) que l'annexe A de l'ISO/IEC 27001:2022 regroupe sous A.7.

ISECOM (Institute for Security and Open Methodologies) · 2010

OSSTMM 3 – The Open Source Security Testing Methodology Manual

Présente Human et Physical comme des canaux de test distincts de la classe Physical Security (PHYSSEC) et exige des résultats quantitativement mesurables, cohérents et reproductibles, sans interprétation subjective.

IEEE Symposium on Security and Privacy (Tischer et al.) · 2016

Users Really Do Plug in USB Drives They Find

Étude de terrain avec 297 clés USB déposées : taux de réussite estimé de 45 à 98 pour cent, première clé connectée après moins de six minutes.

IEEE Symposium on Security and Privacy (S&P '09) – Garcia et al., Radboud University Nijmegen · 2009

Wirelessly Pickpocketing a Mifare Classic Card

Montre quatre attaques ne nécessitant qu'un contact radio avec la carte ; la plus grave reconstitue une clé de secteur CRYPTO1 de 48 bits en moins d'une seconde sur du matériel grand public et permet de copier immédiatement la carte.

Vos mesures de protection physique à l'épreuve ?

Nous analysons ensemble les sites, les scénarios et les conditions cadres et clarifions lors d'un premier échange quel périmètre d'évaluation et quelles rules of engagement sont pertinents pour vous.