Prendre rendez-vous

La sécurité physique dans le test d'intrusion

Comment vérifier les contrôles d'accès, les processus liés aux bâtiments et les comportements sur site dans des conditions d'attaque réalistes – de manière encadrée, autorisée et documentée de bout en bout.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

93mesures de sécurité dans l'annexe A de l'ISO/IEC 27001:2022
14d'entre elles sont des mesures physiques (A.7.1 à A.7.14)
45–98pour cent de taux de réussite estimé — étude de terrain, 297 clés USB déposées
48bits : clé CRYPTO1 de la MIFARE Classic — reconstituée en moins d'une seconde

Dans de nombreux programmes de sécurité, la sécurité physique est considérée comme un sujet réglé : il existe un périmètre, des sas de contrôle, des lecteurs de badges et un service de gardiennage. Savoir si ces mesures tiennent réellement en interaction avec les personnes et les processus n'apparaît qu'en conditions d'attaque – par exemple lorsque quelqu'un se présente avec un rôle plausible, avec une carte clonée ou passe simplement dans le sillage d'un groupe. Un test d'intrusion physique évalue précisément cela : avec un périmètre clairement délimité, une autorisation écrite et des critères d'arrêt définis. Il fournit ainsi une preuve d'efficacité pour des mesures qui ne peuvent pas être appréciées de façon solide par la seule revue documentaire.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

Scénarios d'attaque typiques

Quatre voies depuis l'extérieur jusque dans le bâtiment — appuyez sur un scénario.

Accès
  • Tailgating derrière des personnes autorisées et rôles simulés tels que prestataire, livreur ou auditeur (social engineering sur site).
  • Au centre : jusqu'où un attaquant progresse-t-il dans le bâtiment ?
TailgatingPrestataireLivreurAuditeurSocial engineering sur site

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

National Institute of Standards and Technology (NIST) · 2008

Technical Guide to Information Security Testing and Assessment (SP 800-115)

Décrit les tests de sécurité physique comme une technique d'évaluation non technique et contient à l'annexe B un modèle de rules of engagement, incluant liste d'exclusions et critères d'arrêt.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2016

Ein Praxis-Leitfaden für IS-Penetrationstests, Version 1.2

Cite les mécanismes de contrôle d'accès et la gestion technique du bâtiment comme objet d'évaluation courant et fixe des exigences concernant le mandat écrit, l'implication de la protection des données et de la représentation du personnel, la profondeur de l'évaluation, la structure du rapport, les niveaux de criticité et le rythme de répétition.

ISO/IEC · 2022

ISO/IEC 27002:2022 – Information security, cybersecurity and privacy protection – Information security controls

Fournit les recommandations de mise en œuvre des 14 mesures physiques (7.1 à 7.14) que l'annexe A de l'ISO/IEC 27001:2022 regroupe sous A.7.

ISECOM (Institute for Security and Open Methodologies) · 2010

OSSTMM 3 – The Open Source Security Testing Methodology Manual

Présente Human et Physical comme des canaux de test distincts de la classe Physical Security (PHYSSEC) et exige des résultats quantitativement mesurables, cohérents et reproductibles, sans interprétation subjective.

IEEE Symposium on Security and Privacy (Tischer et al.) · 2016

Users Really Do Plug in USB Drives They Find

Étude de terrain avec 297 clés USB déposées : taux de réussite estimé de 45 à 98 pour cent, première clé connectée après moins de six minutes.

IEEE Symposium on Security and Privacy (S&P '09) – Garcia et al., Radboud University Nijmegen · 2009

Wirelessly Pickpocketing a Mifare Classic Card

Montre quatre attaques ne nécessitant qu'un contact radio avec la carte ; la plus grave reconstitue une clé de secteur CRYPTO1 de 48 bits en moins d'une seconde sur du matériel grand public et permet de copier immédiatement la carte.

Vos mesures de protection physique à l'épreuve ?

Nous analysons ensemble les sites, les scénarios et les conditions cadres et clarifions lors d'un premier échange quel périmètre d'évaluation et quelles rules of engagement sont pertinents pour vous.