01Objectifs et périmètre d'évaluation
L'évaluation porte sur la possibilité de contourner les mesures de protection physique d'un site dans des conditions réalistes : périmètre, processus d'accès et d'accompagnement, protection des salles serveurs et des locaux techniques ainsi que comportement des collaborateurs. NIST SP 800-115 décrit les tests de sécurité physique comme une technique d'évaluation non technique consistant à venir à bout de serrures, de lecteurs de badges et d'autres contrôles physiques afin d'obtenir un accès non autorisé à certains systèmes. L'OSSTMM 3 de l'ISECOM rattache ces évaluations à la classe Physical Security (PHYSSEC) avec ses deux canaux Human et Physical et exige des résultats quantitativement mesurables, cohérents et reproductibles, ne contenant que des faits issus du test lui-même – explicitement sans interprétation subjective. Le guide pratique du BSI pour les tests d'intrusion en sécurité de l'information mentionne lui aussi expressément les installations d'infrastructure telles que les mécanismes de contrôle d'accès et la gestion technique du bâtiment comme objet d'évaluation courant.
02Scénarios d'attaque typiques
Au centre se trouvent l'accès non autorisé et la question de savoir jusqu'où un attaquant progresse dans le bâtiment : tailgating derrière des personnes autorisées, rôles simulés tels que prestataire, livreur ou auditeur (social engineering sur site), voies secondaires non sécurisées par la zone de livraison, le parking souterrain ou les entrées annexes, ainsi qu'attaques mécaniques sur la serrurerie et les dispositifs de verrouillage. Pour le clonage de badges, le choix de la technologie de carte est déterminant : sur la MIFARE Classic, très répandue, chaque secteur mémoire est protégé par une clé de 48 bits propre au chiffrement de flux CRYPTO1 ; dès 2009, des attaques ont été publiées qui ne nécessitent qu'un contact radio avec la carte – sans accès à un lecteur authentique – et reconstituent une clé en moins d'une seconde sur du matériel grand public, de sorte que la carte peut être copiée immédiatement. Les USB drops testent le dernier maillon à l'intérieur : dans une étude de terrain portant sur 297 clés USB déposées sur un campus, le taux de réussite estimé se situait entre 45 et 98 pour cent, la première clé a été connectée en moins de six minutes – majoritairement dans le but de retrouver le propriétaire. L'objectif n'est jamais de collecter des défauts isolés, mais de démontrer le chemin d'attaque depuis l'extérieur jusqu'à un objet à protéger défini.
03Rules of engagement et lettre d'autorisation
Sans autorisation écrite, un test physique n'est pas licite : quiconque pénètre illicitement dans des locaux professionnels commet une violation de domicile (Hausfriedensbruch, § 123 StGB, peine privative de liberté jusqu'à un an ou amende, infraction poursuivie sur plainte) ; si un dispositif de protection de l'accès à des données est en outre contourné, le § 202a StGB peut être concerné. Le BSI rappelle que les évaluateurs ne devraient jamais tester sans mandat écrit et que l'objet, la période et la profondeur de l'évaluation, de même que les obligations de coopération, la responsabilité et la confidentialité, doivent être réglés contractuellement ; en cas de prestations externalisées, le prestataire doit également être intégré au contrat. NIST SP 800-115 fournit à l'annexe B un modèle de rules of engagement précisant l'objet et le champ d'application, les hypothèses et les limites, les risques, la logistique (personnes, créneaux horaires, lieux d'évaluation avec badges, accompagnement et personnel de sécurité, moyens de test), les voies de communication et d'escalade y compris les critères d'arrêt, ainsi qu'une liste d'exclusions explicite. Concrètement, cela signifie : une lettre d'autorisation emportée sur site – NIST prévoit à cet effet un formulaire comportant signatures et coordonnées, que les testeurs peuvent présenter au personnel de sécurité ou aux forces de l'ordre –, une personne de contact autorisée et joignable à tout moment pendant la fenêtre de test, et une possibilité de vérification définie : le personnel de gardiennage doit pouvoir contrôler la légitimité des testeurs auprès d'un interlocuteur ou sur la base de documents.
04Déroulement d'un test d'intrusion physique
Après la clarification des objectifs et le cadrage viennent la reconnaissance et la planification des scénarios (informations publiquement disponibles, visites sur site, observation des changements d'équipe et du trafic de livraison), puis la réalisation, une réunion de clôture et le rapport. Pour les tests s'étendant sur plusieurs jours, le BSI recommande un bref échange chaque matin entre les testeurs et le personnel technique concerné du client, ainsi qu'une courte synthèse à l'issue des travaux ; les constats critiques doivent être analysés sur place suffisamment pour que les responsables puissent y remédier immédiatement. Une profondeur d'intervention modérée est essentielle : les preuves doivent être apportées, mais les systèmes et la serrurerie ne doivent pas être endommagés. Si des données à caractère personnel sont concernées, le délégué à la protection des données et, le cas échéant, la représentation du personnel doivent être associés avant les tests ; selon le BSI, les évaluations comportant une part de social engineering ne doivent avoir lieu que dans des conditions cadres précisément définies, avec l'implication de la représentation du personnel et avec des spécialistes formés à cet effet. Pour ce type de tests, NIST souligne que les résultats servent la sécurité de l'organisation et non à mettre en cause des personnes. Pour les évaluations récurrentes, le BSI indique un rythme de deux à trois ans, de nouvelles vulnérabilités et méthodes d'attaque étant régulièrement rendues publiques.
05Positionnement dans l'annexe A.7 de l'ISO/IEC 27001
L'annexe A de l'ISO/IEC 27001:2022 répartit ses 93 mesures de sécurité en quatre thèmes ; 14 d'entre elles sont des mesures physiques (A.7.1 à A.7.14), des périmètres de sécurité (A.7.1) à l'accès physique (A.7.2) et à la sécurisation des bureaux, locaux et installations (A.7.3), jusqu'au travail en zones sécurisées (A.7.6) et au bureau et écran vides (A.7.7). Nouveauté par rapport à la version de 2013 : A.7.4 relative à la surveillance de la sécurité physique ; les recommandations de mise en œuvre figurent dans l'ISO/IEC 27002:2022. Un test d'intrusion physique n'est pas explicitement exigé par la norme – celle-ci demande toutefois de surveiller et de mesurer les processus et les mesures et d'évaluer l'efficacité du système de management (chapitre 9.1) ainsi que de faire réaliser à intervalles planifiés une revue indépendante de la sécurité de l'information (A.5.35). Dans l'IT-Grundschutz du BSI, les modules de la couche INF y correspondent, notamment INF.1 Allgemeines Gebäude et INF.2 Rechenzentrum sowie Serverraum.
06Ce qu'apporte un bon rapport
Le rapport doit commencer par la description de l'objet et des conditions de l'évaluation, suivie d'une synthèse pour la direction et de chapitres techniques comportant des descriptions compréhensibles et des recommandations ; le BSI recommande de renoncer aux recommandations de produits et de citer plutôt des catégories de produits. Pour la priorisation, une classification combinant le potentiel de dommage et le délai de réaction requis est appropriée – le BSI utilise élevé (immédiatement), moyen (à court terme), faible (à moyen terme) et à titre d'information (à long terme) et intègre dans l'appréciation le besoin de protection des données ainsi que les compétences et moyens nécessaires à l'attaquant. Pour les tests physiques s'y ajoutent : la reconstitution chronologique des chemins d'attaque avec preuves, le rattachement des constats aux mesures concernées (par exemple A.7.1 à A.7.4) et la mention explicite de ce qui a fonctionné – à savoir les tentatives détectées et déjouées, comme base d'appréciation du service de gardiennage et des processus de signalement. En font également partie un cercle de diffusion restreint, un marquage de confidentialité et la mention que les résultats reflètent l'état au moment du test.