Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Tests d'Intrusion Physique

conformite

Définition

Les tests d'intrusion physique (physical penetration testing), également appelés red team physique ou effraction simulée, sont des évaluations de sécurité visant à tester la résistance des contrôles de sécurité physique d'une organisation face à des tentatives d'accès non autorisé aux locaux, aux équipements informatiques, aux serveurs, et aux documents sensibles. Ces tests complètent les tests d'intrusion informatique (pentest réseau/applicatif) en évaluant la sécurité dans sa dimension physique. Les scénarios de tests d'intrusion physique typiques incluent : tailgating/piggybacking (suivre un employé autorisé dans une zone d'accès contrôlé sans s'authentifier), social engineering en présentiel (se faire passer pour un technicien de maintenance, un agent de livraison, un inspecteur), tentative de crochetage ou de bypass de serrures électroniques, RFID cloning (copier un badge d'accès), dumpster diving (fouiller les poubelles à la recherche de documents, médias ou équipements sensibles non détruits), et plantation de dispositifs (keyloggers USB, rogue access points Wi-Fi) sur les équipements informatiques accessibles. Les référentiels de sécurité imposent ou recommandent des tests de sécurité physique. PCI-DSS v4.0 (Requirement 9) traite de la sécurité physique des composants du CDE : contrôle des accès physiques, caméras de surveillance, protection des équipements, et tests annuels de sécurité physique. ISO 27002:2022 (contrôle 7.1 — périmètres de sécurité physique et 7.4 — surveillance physique) définit les contrôles de sécurité physique à mettre en œuvre. NIS2 (article 21) inclut la sécurité physique et de l'environnement parmi les mesures de sécurité requises. Les tests d'intrusion physique doivent être réalisés avec une autorisation écrite préalable et précise, définissant le périmètre des tests, les techniques autorisées, les contacts d'urgence en cas d'incident, et les plages horaires. Des incidents judiciaires ont impliqué des testeurs arrêtés par la police lors de tests d'intrusion physique mal autorisés — la lettre d'autorisation doit être portée sur soi pendant les tests. En France, les prestataires PASSI (Prestataires d'Audit de la Sécurité des Systèmes d'Information) qualifiés par l'ANSSI incluent les tests d'intrusion physique parmi leurs prestations d'audit. La qualification PASSI garantit des méthodes rigoureuses, des prestataires vérifiés, et une assurance de la qualité des audits.

Techniques de tests d'intrusion physique

Les principales techniques de red team physique : Social Engineering présentiel — impersonation (faux livreur, faux technicien) pour convaincre un employé d'accorder un accès, prétexting (scénario convaincant justifiant la présence dans les locaux) ; Accès physique — tailgating (entrer derrière quelqu'un sans s'authentifier), bypass de contrôle d'accès (crochetage de serrures, shim d'interrupteur, passage sous/par-dessus les tourniquets), RFID cloning (copier un badge sans contact avec un lecteur portatif à moins d'un mètre de la victime) ; Accès aux équipements — plantation de clé USB malveillante sur un poste, connexion d'un keylogger entre clavier et PC, déploiement d'un rogue access point Wi-Fi, accès aux baies de serveurs si les rack sont déverrouillés.

Le dumpster diving (fouille des poubelles) révèle régulièrement des documents sensibles non détruits (impressions contenant des données personnelles ou des informations confidentielles, anciens disques durs et clés USB non effacés, notes manuscrites avec mots de passe). Les bacs de recyclage papier doivent être protégés et le contenu détruit par broyeur de sécurité (niveau DIN 66399 selon la sensibilité — P-4 minimum pour les documents confidentiels, P-7 pour les documents très sensibles).

Cadre légal et contractuel des tests physiques

L'autorisation écrite préalable est indispensable pour tout test d'intrusion physique. Elle doit être signée par le représentant légal de l'organisation, préciser le périmètre exact (quels bâtiments, quelles zones), les techniques autorisées (et celles explicitement exclues), les plages horaires (heures ouvrées, nuit, week-end), les noms et contacts des testeurs, et le contact d'urgence côté client. Le prestataire doit porter une copie de cette autorisation et un contact téléphonique du responsable côté client pour désamorcer immédiatement toute intervention des forces de l'ordre.

Des cas réels de testeurs interpellés lors de tests d'intrusion physique (y compris aux USA — affaire IronNet Coalfire 2019 en Iowa) rappellent l'importance d'une autorisation précise et de la coordination avec le management de sécurité du client. En France, le cadre légal des tests d'intrusion physique est moins codifié que pour les tests informatiques — la qualification PASSI de l'ANSSI couvre les audits de sécurité physique et donne un cadre déontologique.

Recommandations correctives après test physique

Les résultats d'un test d'intrusion physique alimentent un plan de remédiation couvrant : renforcement des contrôles d'accès physiques (remplacement des serrures contournées, installation d'anti-tailgating, amélioration de la détection de clonage RFID par passage aux badges MIFARE DESFire EV2/EV3 plus résistants), formation et sensibilisation des employés aux techniques d'ingénierie sociale présentielle (réflexe de vérification des visiteurs, procédure d'accueil des prestataires), et amélioration de la gestion des médias amovibles (verrouillage des ports USB sur les postes, politique de destruction des supports).

La sécurité physique est souvent le maillon faible des organisations dont la sécurité logique est mature. Le principe de défense en profondeur impose d'adresser toutes les couches de sécurité — un attaquant physique peut court-circuiter des contrôles logiques sophistiqués (MFA, chiffrement) en accédant directement aux serveurs ou en plantant un dispositif sur un poste de travail.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis