L'évaluation porte sur la possibilité de contourner les mesures de protection physique d'un site dans des conditions réalistes : périmètre, processus d'accès et d'accompagnement, protection des salles serveurs et des locaux techniques ainsi que comportement des collaborateurs. NIST SP 800-115 décrit les tests de sécurité physique comme une technique d'évaluation non technique consistant à venir à bout de serrures, de lecteurs de badges et d'autres contrôles physiques afin d'obtenir un accès non autorisé à certains systèmes. L'OSSTMM 3 de l'ISECOM rattache ces évaluations à la classe Physical Security (PHYSSEC) avec ses deux canaux Human et Physical et exige des résultats quantitativement mesurables, cohérents et reproductibles, ne contenant que des faits issus du test lui-même – explicitement sans interprétation subjective. Le guide pratique du BSI pour les tests d'intrusion en sécurité de l'information mentionne lui aussi expressément les installations d'infrastructure telles que les mécanismes de contrôle d'accès et la gestion technique du bâtiment comme objet d'évaluation courant.
La sécurité physique dans le test d'intrusion
Comment vérifier les contrôles d'accès, les processus liés aux bâtiments et les comportements sur site dans des conditions d'attaque réalistes – de manière encadrée, autorisée et documentée de bout en bout.
Dans de nombreux programmes de sécurité, la sécurité physique est considérée comme un sujet réglé : il existe un périmètre, des sas de contrôle, des lecteurs de badges et un service de gardiennage. Savoir si ces mesures tiennent réellement en interaction avec les personnes et les processus n'apparaît qu'en conditions d'attaque – par exemple lorsque quelqu'un se présente avec un rôle plausible, avec une carte clonée ou passe simplement dans le sillage d'un groupe. Un test d'intrusion physique évalue précisément cela : avec un périmètre clairement délimité, une autorisation écrite et des critères d'arrêt définis. Il fournit ainsi une preuve d'efficacité pour des mesures qui ne peuvent pas être appréciées de façon solide par la seule revue documentaire.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
Scénarios d'attaque typiques
Quatre voies depuis l'extérieur jusque dans le bâtiment — appuyez sur un scénario.
- Tailgating derrière des personnes autorisées et rôles simulés tels que prestataire, livreur ou auditeur (social engineering sur site).
- Au centre : jusqu'où un attaquant progresse-t-il dans le bâtiment ?
- Voies secondaires non sécurisées par la zone de livraison, le parking souterrain ou les entrées annexes.
- Attaques mécaniques sur la serrurerie et les dispositifs de verrouillage.
- Sur la MIFARE Classic, très répandue, chaque secteur mémoire est protégé par une clé de 48 bits propre au chiffrement de flux CRYPTO1.
- Des attaques publiées dès 2009 ne nécessitent qu'un contact radio avec la carte — sans accès à un lecteur authentique — et reconstituent une clé en moins d'une seconde sur du matériel grand public, de sorte que la carte peut être copiée immédiatement.
- Les USB drops testent le dernier maillon à l'intérieur.
- Dans une étude de terrain portant sur 297 clés USB déposées sur un campus, le taux de réussite estimé se situait entre 45 et 98 pour cent ; la première clé a été connectée en moins de six minutes — majoritairement pour retrouver le propriétaire.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Technical Guide to Information Security Testing and Assessment (SP 800-115)
Décrit les tests de sécurité physique comme une technique d'évaluation non technique et contient à l'annexe B un modèle de rules of engagement, incluant liste d'exclusions et critères d'arrêt.
Ein Praxis-Leitfaden für IS-Penetrationstests, Version 1.2
Cite les mécanismes de contrôle d'accès et la gestion technique du bâtiment comme objet d'évaluation courant et fixe des exigences concernant le mandat écrit, l'implication de la protection des données et de la représentation du personnel, la profondeur de l'évaluation, la structure du rapport, les niveaux de criticité et le rythme de répétition.
ISO/IEC 27002:2022 – Information security, cybersecurity and privacy protection – Information security controls
Fournit les recommandations de mise en œuvre des 14 mesures physiques (7.1 à 7.14) que l'annexe A de l'ISO/IEC 27001:2022 regroupe sous A.7.
OSSTMM 3 – The Open Source Security Testing Methodology Manual
Présente Human et Physical comme des canaux de test distincts de la classe Physical Security (PHYSSEC) et exige des résultats quantitativement mesurables, cohérents et reproductibles, sans interprétation subjective.
Users Really Do Plug in USB Drives They Find
Étude de terrain avec 297 clés USB déposées : taux de réussite estimé de 45 à 98 pour cent, première clé connectée après moins de six minutes.
Wirelessly Pickpocketing a Mifare Classic Card
Montre quatre attaques ne nécessitant qu'un contact radio avec la carte ; la plus grave reconstitue une clé de secteur CRYPTO1 de 48 bits en moins d'une seconde sur du matériel grand public et permet de copier immédiatement la carte.
Prestations associées
Vos mesures de protection physique à l'épreuve ?
Nous analysons ensemble les sites, les scénarios et les conditions cadres et clarifions lors d'un premier échange quel périmètre d'évaluation et quelles rules of engagement sont pertinents pour vous.