0Pricing
Security+ Academy · Leçon

Ingénierie sociale physique : talonnage et appâtage

Apprenez comment les attaquants contournent la sécurité physique par talonnage, entrée dans le sillage d’une personne autorisée et appâtage (dépôt de clés USB), ainsi que les défenses qui les arrêtent.

Ingénierie sociale physique : talonnage et appâtage est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.

Quand les attaquants entrent par la grande porte

Toutes les attaques ne se déroulent pas à distance. L'ingénierie sociale physique consiste à manipuler des personnes et à contourner les contrôles de sécurité physique pour obtenir un accès non autorisé aux bâtiments, aux salles de serveurs ou aux zones sensibles. Les conséquences peuvent être graves : un attaquant ayant un accès physique à un serveur peut installer un enregistreur de frappe matériel, voler des disques, connecter un appareil pirate au réseau interne ou repartir avec des bandes de sauvegarde non chiffrées. La sécurité physique et la sécurité logique doivent être envisagées ensemble : une défense réseau parfaite est compromise par la porte non verrouillée d'un centre de données.

Tailgating et piggybacking

Le tailgating se produit lorsqu'une personne non autorisée suit un employé autorisé à travers une porte sécurisée avant qu'elle ne se referme, à l'insu de l'employé. L'attaquant peut porter des cartons, revêtir un uniforme ou simplement avoir l'air d'être à sa place pour éviter d'attirer l'attention. Le piggybacking est similaire, mais la personne autorisée est consciente de la présence de l'autre et lui donne son consentement (erroné) — par exemple, un employé maintient la porte ouverte pour quelqu'un qui prétend être un visiteur attendant que son badge soit traité. Les deux techniques contournent les contrôles d'accès physiques sans aucun exploit technique. Les Mantrap éliminent ces deux risques en veillant à ce qu'une seule personne passe à la fois.

# Physical access control defenses:
# Mantrap (airlock/access control vestibule):
#   - Two interlocked doors: only one can open at a time
#   - Person enters chamber, first door closes, identity verified
#   - Only then does inner door unlock
#   - Prevents both tailgating and piggybacking

# Employee policy:
#   - Challenge anyone without visible badge
#   - Never hold door for unverified individuals
#   - Escort visitors at all times in secure areas

Appâtage au moyen de supports physiques

L'appâtage exploite la curiosité humaine en laissant des supports physiques malveillants — clés USB, CD ou cartes SD — dans des endroits où les cibles les trouveront. Une étude menée en 2016 a révélé que 48 % des clés USB déposées dans les parkings d'organisations avaient été branchées par des employés. Les clés peuvent porter des noms attrayants (« Salaires T4 », « Projet X Confidentiel » ou le nom de l'entreprise) pour éveiller davantage la curiosité. Une fois branchées, elles peuvent exécuter automatiquement un logiciel malveillant, afficher un faux sondage qui capture les identifiants ou installer discrètement un cheval de Troie d'accès à distance. La défense repose sur des Policies strictes concernant les supports amovibles et sur la désactivation de l'exécution automatique.

# Disable USB autorun on Windows via Group Policy:
# Computer Configuration -> Administrative Templates
#   -> Windows Components -> AutoPlay Policies
#   -> Turn off AutoPlay: Enabled, All Drives

# Block USB storage devices (if not needed):
# Computer Configuration -> Administrative Templates
#   -> System -> Removable Storage Access
#   -> Removable Disks: Deny read/write access

# Use USB port blockers (physical locks) in high-security areas

Fouille des déchets

La fouille des déchets consiste à rechercher des informations sensibles dans des matériaux jetés — documents papier, disques durs, clés USB, tableaux blancs ou notes autocollantes. Les organisations jettent d'énormes quantités d'informations utiles : organigrammes, numéros de compte, schémas réseau, impressions de code source et mots de passe écrits sur des notes. Le déchiquetage des documents et la démagnétisation ou la destruction des supports éliminent ce risque. Les Policies de sécurité doivent couvrir l'élimination des données pour tous les types de supports, et les employés doivent comprendre que les documents physiques contenant des informations sensibles doivent être détruits et non recyclés.

# Document destruction standards:
# Paper: Cross-cut shredding (DIN 66399 Level P-4 or P-5)
#   P-3: Strip cut (insufficient for sensitive data)
#   P-4: Cross-cut 160mm2 max particle (recommended)
#   P-5: Cross-cut 30mm2 max particle (confidential)

# Drive destruction:
# HDD: Degauss + physical destruction (shredding)
# SSD/Flash: NIST SP 800-88 cryptographic erase or physical shredding
# USB drives: physical destruction; avoid overwrite methods

Observation par-dessus l’épaule

L’observation par-dessus l’épaule consiste à regarder l’écran ou le clavier d’une personne afin de recueillir des informations sensibles — mots de passe, codes PIN, documents confidentiels — à son insu. Cela peut se produire en personne (en regardant par-dessus l’épaule d’une personne dans le salon d’un aéroport) ou au moyen de caméras dissimulées. Les lieux publics très fréquentés, comme les cafés, les aéroports et les bureaux ouverts, présentent un risque important d’observation par-dessus l’épaule. Les mesures de protection comprennent les écrans de confidentialité, qui réduisent l’angle de vision, les politiques de verrouillage de l’écran (verrouillage automatique après une période d’inactivité), la saisie rapide des codes PIN en masquant le clavier avec la main et l’orientation des écrans à l’écart des regards du public.

# Shoulder surfing defenses:
# Privacy screen filter: 60-degree viewing angle limits
# Auto-lock policy: Windows Group Policy
#   Computer Configuration -> Windows Settings ->
#   Security Settings -> Local Policies -> Security Options
#   'Interactive logon: Machine inactivity limit'
# Clean desk policy: lock screen before leaving workstation
# Password managers: reduce frequency of password entry

Usurpation d’identité lors d’attaques physiques

Les ingénieurs sociaux qui opèrent physiquement se font souvent passer pour des personnes investies d’une autorité ou pour des agents de maintenance afin de justifier leur présence dans des zones à accès restreint. Parmi les identités courantes figurent les techniciens du support informatique, les agents de maintenance HVAC ou des ascenseurs, les inspecteurs de sécurité incendie, les livreurs et le personnel chargé de la gestion des bâtiments. Des accessoires tels que des uniformes, des porte-documents, des sacs à outils et des badges ID (des contrefaçons d’apparence réaliste) augmentent considérablement la crédibilité de l’usurpation. L’attaquant compte sur le fait que les employés ne remettront pas en question la présence d’une personne qui semble et agit comme si elle était à sa place, surtout si elle affiche assurance et autorité.

Ingénierie sociale lors d’événements de sécurité

Les incidents de sécurité créent des occasions uniques d’ingénierie sociale. Lors d’un exercice d’évacuation incendie ou d’une urgence, les employés sortent rapidement et laissent des portes calées en position ouverte — une occasion idéale de suivre quelqu’un dans une zone sécurisée. Lors d’une panne informatique majeure, les employés peuvent se montrer particulièrement coopératifs avec le « personnel du support » qui leur propose son aide. Les attaquants surveillent les actualités à la recherche de crises organisationnelles (fusions, licenciements, violations de données) et programment leurs campagnes d’ingénierie sociale lorsque l’organisation est distraite ou soumise à une forte pression. Les procédures de sécurité doivent être appliquées rigoureusement, même lors d’urgences apparentes — d’autant plus que des attaquants peuvent provoquer ces urgences.

Wardriving et reconnaissance des sites

Le Wardriving consiste à parcourir une zone en voiture (ou à pied) tout en recherchant les réseaux sans fil. Les attaquants relèvent les noms des réseaux, les paramètres de sécurité et les profils de puissance du signal. Cette reconnaissance sert à préparer les attaques suivantes : identifier les réseaux WEP ou ouverts, confirmer les noms SSID pour des attaques par jumeau malveillant ou localiser des points d’accès clandestins. Les variantes modernes comprennent le warwalking et le warflying (des drones équipés d’adaptateurs sans fil). Au-delà du sans-fil, la reconnaissance physique peut consister à photographier les points d’entrée, les modèles de badges, l’emplacement des salles serveurs et la disposition des caméras de sécurité avant une tentative planifiée d’intrusion physique.

# Wardriving detection and defense:
# Wardriving tools: Kismet, Wigle.net, inSSIDer
#
# Defense against wardriving attacks:
# - Use WPA3 (prevent cracking of captured handshakes)
# - Disable SSID broadcasting (minor security through obscurity)
# - Set minimum signal strength to reduce leakage outside facility
# - Conduct periodic RF surveys from parking lots
# - Monitor wireless logs for unusual connection attempts

Politiques de bureau propre et d’écran dégagé

Une politique de bureau propre oblige les employés à sécuriser tous les éléments sensibles lorsqu’ils quittent leur espace de travail, même brièvement. Les documents doivent être rangés dans des tiroirs fermés à clé, les écrans des ordinateurs doivent être verrouillés, les tableaux blancs doivent être effacés et les supports amovibles doivent être sécurisés. Une politique d’écran dégagé concerne spécifiquement le verrouillage des postes de travail lorsqu’ils sont sans surveillance. Ces politiques empêchent à la fois le vol opportuniste d’informations (un passant qui aperçoit un document confidentiel) et la reconnaissance physique ciblée menée par un attaquant qui s’est infiltré dans les bureaux. Des visites régulières et inopinées permettent de vérifier leur respect.

# Enforcing screen lock via Group Policy (Windows):
# Computer Configuration -> Windows Settings -> Security Settings
# -> Local Policies -> Security Options
# 'Interactive logon: Machine inactivity limit' = 5 minutes

# Keyboard shortcut reminders for users:
# Windows: Win+L (instant lock)
# macOS: Ctrl+Command+Q
# Linux: Super+L or Ctrl+Alt+L

# Physical: use cable locks on laptops in shared spaces

Agents de sécurité et gestion des visiteurs

Les agents de sécurité humains constituent la dernière ligne de défense contre le suivi d’une personne autorisée et l’usurpation d’identité. Une gestion efficace des visiteurs comprend la préinscription de tous les visiteurs attendus, la vérification d’une pièce d’identité avec photo à l’arrivée, la remise d’un badge visiteur distinct avec une durée de validité limitée et l’escorte obligatoire par un employé dans les zones sécurisées, à tout moment. Toutes les visites doivent être consignées dans un registre des accès. Les sous-traitants et les prestataires tiers doivent faire l’objet de vérifications d’antécédents et ne doivent obtenir l’accès qu’aux zones et systèmes spécifiques nécessaires à leur travail ; cet accès doit être révoqué immédiatement une fois la mission terminée.

Évaluation des contrôles de sécurité physique

Les contrôles de sécurité physique doivent être régulièrement évalués au moyen d’exercices d’équipe rouge et de tests d’intrusion physiques. Les testeurs d’intrusion physique tentent de pénétrer dans les installations en employant les mêmes techniques que les attaquants : suivre quelqu’un dans une zone sécurisée, usurper une identité, crocheter une serrure ou contourner des lecteurs RFID. Les résultats révèlent souvent que les employés contrôlent les visiteurs moins souvent que ne l’exige la politique, ou que les sorties latérales sont maintenues ouvertes par des personnes qui fument. Ces conclusions orientent les mises à jour de la formation, les révisions des politiques et l’amélioration des contrôles physiques. Ne négligez jamais l’évaluation de la sécurité physique lors de l’analyse du niveau global de sécurité d’une organisation.

Vérification rapide

Testez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que : le suivi d’une personne et le piggybacking permettent d’obtenir un accès physique en suivant des utilisateurs autorisés à travers des portes sécurisées et sont contrés par des sas de sécurité et une culture fondée sur le contrôle des accès ; que le baiting exploite la curiosité au moyen de clés USB ou d’autres supports malveillants et peut être limité en désactivant l’exécution automatique et en bloquant les périphériques de stockage non autorisés ; et que le dumpster diving et l’observation par-dessus l’épaule permettent d’extraire des informations sensibles à partir de documents jetés ou de l’observation visuelle — ce que permettent de limiter le déchiquetage, les politiques de bureau propre et les écrans de confidentialité. Nous allons maintenant étudier la formation de sensibilisation à la sécurité et les contrôles anti-hameçonnage.

Questions Fréquemment Posées

La leçon « Ingénierie sociale physique : talonnage et appâtage » est-elle gratuite ?

Oui — le texte complet de « Ingénierie sociale physique : talonnage et appâtage » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Ingénierie sociale physique : talonnage et appâtage » ?

Apprenez comment les attaquants contournent la sécurité physique par talonnage, entrée dans le sillage d’une personne autorisée et appâtage (dépôt de clés USB), ainsi que les défenses qui les arrêten… Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Security+ Academy ?

Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Ingénierie sociale physique : talonnage et appâtage » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?

Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Hameçonnage, hameçonnage ciblé et hameçonnage de dirigeants
  2. Vishing, smishing et prétextage
  3. Ingénierie sociale physique : talonnage et appâtage
  4. Sensibilisation à la sécurité et contrôles anti-hameçonnage
← Retour à Security+ Academy