06/08/2019

Un badge d’accès n’est pas l’autre

Quel est le niveau de sécurité des badges d’accès ? Il est vrai qu’une grande partie peut être copiée ou déchiffrée facilement. Mais il est également vrai qu’un bon paquet est extrêmement sûr. Certains grossistes affiliés à Alia spécialisés dans la sécurité et le contrôle d’accès donnent une explication et leur opinion.

La technologie de sécurité avance sans regarder en arrière et elle met à mal la criminalité. C’est un fait bien connu. L’une ne peut vraiment pas se passer de l’autre pour progresser et garder une longueur d’avance sur l’autre. Le monde du contrôle d’accès n’échappe pas non plus à cette règle. Un exemple récent est celui des photocopieuses chinoises bien commercialisées ´améliorées grâce´ à des badges d’accès. Le but de ces appareils et de leurs utilisateurs : copier les codes sans se faire remarquer en quelques secondes pour arriver à un endroit non souhaité. Devons-nous vraiment nous en préoccuper ?

Analyse coût-bénéfice

«La sécurité des badges d’accès est absolument essentielle», déclare Nico Wuyts d’Aras Security. « Seulement, ´sûr´ et ´sécurité´ sont des concepts très subjectifs. Ce que ´sûr ´ signifie pour l’un peut sembler ´non sûr´ pour l’autre. C’est pourquoi tout le monde n’a pas besoin d’un système ultra-sûr. Parfois, l’analyse des risques ne laisse aucun doute à ce sujet. C’est pourquoi la question suivante devrait plutôt être posée : à quel point les badges devraient-ils être sûrs ? Notre explication technique est bien entendu importante. L’analyse des risques est primordiale. Pour le client, l’analyse coûts-avantages est un facteur qui compte. “Pourquoi devrais-je installer un système d’accès extrêmement sécurisé et coûteux pour un atelier ou un bureau avec peu ou pas d’objets de valeur ?” se dit le client. Il ne faut pas oublier que beaucoup optent pour un système de contrôle d’accès avec badges uniquement pour remplacer la gestion des clés. Ils n’ont parfois aucune idée de ce qu’est la technologie des codes cryptés. C’est précisément la valeur ajoutée du professionnel de clarifier les connaissances et les fonctionnalités supplémentaires pour le client final. C’est le seul moyen d’obtenir un système non seulement sûr, mais aussi fonctionnel pour ses besoins et pour l’avenir. »

Plus que des cartes

« En tant que spécialiste du contrôle d’accès, nous souhaitons toujours signaler qu’une installation de contrôle d’accès sécurisé ne se résume pas à des cartes », ajoute Marie Astrid Gomez d’ADI Global Distribution. « Il y a tellement d’aspects à prendre en compte pour sécuriser une installation. Les cartes ou les badges ne sont qu’une partie de cela. Nous en parlerons à nos clients dans les prochaines semaines. »

La fraude est toujours possible

Sensibiliser et convaincre d’investir un peu plus dans un système sûr est une chose. Mais... « tout système est ´frauduleux´ pour autant qu’on y mette les moyens », estiment Philippe Timperman et Eric Evers d’Euromatec. « Vous devez simplement savoir contre qui vous vous battez et quelles sont les motivations des voleurs. Vous obtenez la sécurité en utilisant une succession de moyens pour freiner les vols et agressions. Cela peut être fait par divers moyens tels que la protection physique, périmétrique et volumétrique, les caméras, les centres de surveillance et... le contrôle d’accès. Le combat de tous les jours de notre industrie consiste à augmenter le nombre d’obstacles qu’une personne mal intentionnée doit franchir pour atteindre son but. À tous les niveaux, et en particulier au niveau du client final, il faut sans arrêt repenser sa sécurité et les moyens à mettre en œuvre pour contrer les atteintes à notre quiétude. Mais comme la technologie évolue, les talents des voleurs évoluent également. »

« Il est effectivement possible de dupliquer facilement certains badges ou cartes de contrôle d’acces », explique Juan Carlos Pereira de Alarm International Systems (AIS). « Plus spécifiquement, il s’agit de l’ancienne technologie EM ou Electro Marin fonctionnant sur la fréquence de 125 kHz. Par exemple, l’EM 4200 et l’EM 4100. Les fabricants de systèmes de contrôle d’accès se sont alors tournés vers le Mifare Classic. Mais lui aussi, bien que plus difficile, est quand même copiable. Idem pour la version iClass. Le Mifare DESFire, plus récent, est déjà beaucoup plus difficile à copier. Cette carte a une fréquence de travail de 13,56 MHz. »

Lire le code et crypter les données

« Une autre option pour un système de contrôle d’accès plus sécurisé consiste à opter pour des lecteurs spécifiques qui lisent une partie spécifique du code du badge et cryptent les données », a déclaré Juan Carlos Pereira. « Les fabricants développent aujourd’hui des protocoles propriétaires. Cela garantit une diffusion plus restreinte et, de ce fait, un certaine sécurité. La question est : pour combien de temps ? Pour être fiable, le protocole et le cryptage devraient évoluer dans le temps. Mais cela rendrait le nouveau matériel incompatible avec les ´anciens’ systèmes. »

« Vous pouvez faire ceci pour limiter les risques de copie », indique Juan Carlos Pereira. « Éviter d’utiliser la technologie EM et privilégier le Mifare DESFire. Ne pas laisser ‘traîner’ ses cartes ou ses badges. Et protéger les cartes avec un étui spécifique ´anti-RFID´. »

Contrôles combinés

« La combinaison de plusieurs technologies ou vérifications peut également offrir une solution », explique Juan Carlos Pereira. « Comme la biométrie basée sur la reconnaissance des empreintes digitales, des veines du doigt, de la paume et du visage. Combiner cela avec l’introduction d’un code est une possibilité. Les vérifications peuvent être additionnées. Même si la carte a été copiée, la vérification supplémentaire empêche l’utilisation de la carte frauduleuse. »

Investissez dans une installation professionnelle

Kevin Deman de Lobeco souligne que la technologie ne manque pas et qu’elle évolue de manière positive, de sorte que les badges et les cartes deviennent de plus en plus difficiles à copier.

« Malheureusement, les connaissances de l’utilisateur sont trop limitées. Il est normal que les lecteurs et les cartes cryptés par des professionnels soient plus chers que les simples. Les entreprises investissent énormément dans la cybersécurité, mais le contrôle d’accès en fait partie. Parce que personne ne veut que des personnes non autorisées pénètrent dans certaines zones. »

« Vous pouvez comparer la technologie par carte aux routeurs de réseau », ajoute Kevin Deman. « Vous avez des modèles simples avec peu de paramètres et dont le pare-feu est facile à pirater. En outre, il existe des documents professionnels qu’un pirate informatique peut difficilement manipuler. Bien sûr, il y a une différence de prix, mais n’est-ce pas le cas de tous les matériaux professionnels ? Quoi qu’il en soit, j’opterais toujours pour les produits Mifare. Cela constitue déjà une base pour se protéger contre la copie de cartes.  »

Par Gianni D’Angelo

Un badge d’accès n’est pas l’autre

Quel est le niveau de sécurité des badges d’accès ? Il est vrai qu’une grande partie peut être copiée ou déchiffrée facilement. Mais il est également vrai qu’un bon paquet est extrêmement sûr. Certains grossistes affiliés à Alia spécialisés dans la sécurité et le contrôle d’accès donnent une explication et leur opinion.

La technologie de sécurité avance sans regarder en arrière et elle met à mal la criminalité. C’est un fait bien connu. L’une ne peut vraiment pas se passer de l’autre pour progresser et garder une longueur d’avance sur l’autre. Le monde du contrôle d’accès n’échappe pas non plus à cette règle. Un exemple récent est celui des photocopieuses chinoises bien commercialisées ´améliorées grâce´ à des badges d’accès. Le but de ces appareils et de leurs utilisateurs : copier les codes sans se faire remarquer en quelques secondes pour arriver à un endroit non souhaité. Devons-nous vraiment nous en préoccuper ?

Analyse coût-bénéfice

«La sécurité des badges d’accès est absolument essentielle», déclare Nico Wuyts d’Aras Security. « Seulement, ´sûr´ et ´sécurité´ sont des concepts très subjectifs. Ce que ´sûr ´ signifie pour l’un peut sembler ´non sûr´ pour l’autre. C’est pourquoi tout le monde n’a pas besoin d’un système ultra-sûr. Parfois, l’analyse des risques ne laisse aucun doute à ce sujet. C’est pourquoi la question suivante devrait plutôt être posée : à quel point les badges devraient-ils être sûrs ? Notre explication technique est bien entendu importante. L’analyse des risques est primordiale. Pour le client, l’analyse coûts-avantages est un facteur qui compte. “Pourquoi devrais-je installer un système d’accès extrêmement sécurisé et coûteux pour un atelier ou un bureau avec peu ou pas d’objets de valeur ?” se dit le client. Il ne faut pas oublier que beaucoup optent pour un système de contrôle d’accès avec badges uniquement pour remplacer la gestion des clés. Ils n’ont parfois aucune idée de ce qu’est la technologie des codes cryptés. C’est précisément la valeur ajoutée du professionnel de clarifier les connaissances et les fonctionnalités supplémentaires pour le client final. C’est le seul moyen d’obtenir un système non seulement sûr, mais aussi fonctionnel pour ses besoins et pour l’avenir. »

Plus que des cartes

« En tant que spécialiste du contrôle d’accès, nous souhaitons toujours signaler qu’une installation de contrôle d’accès sécurisé ne se résume pas à des cartes », ajoute Marie Astrid Gomez d’ADI Global Distribution. « Il y a tellement d’aspects à prendre en compte pour sécuriser une installation. Les cartes ou les badges ne sont qu’une partie de cela. Nous en parlerons à nos clients dans les prochaines semaines. »

La fraude est toujours possible

Sensibiliser et convaincre d’investir un peu plus dans un système sûr est une chose. Mais... « tout système est ´frauduleux´ pour autant qu’on y mette les moyens », estiment Philippe Timperman et Eric Evers d’Euromatec. « Vous devez simplement savoir contre qui vous vous battez et quelles sont les motivations des voleurs. Vous obtenez la sécurité en utilisant une succession de moyens pour freiner les vols et agressions. Cela peut être fait par divers moyens tels que la protection physique, périmétrique et volumétrique, les caméras, les centres de surveillance et... le contrôle d’accès. Le combat de tous les jours de notre industrie consiste à augmenter le nombre d’obstacles qu’une personne mal intentionnée doit franchir pour atteindre son but. À tous les niveaux, et en particulier au niveau du client final, il faut sans arrêt repenser sa sécurité et les moyens à mettre en œuvre pour contrer les atteintes à notre quiétude. Mais comme la technologie évolue, les talents des voleurs évoluent également. »

« Il est effectivement possible de dupliquer facilement certains badges ou cartes de contrôle d’acces », explique Juan Carlos Pereira de Alarm International Systems (AIS). « Plus spécifiquement, il s’agit de l’ancienne technologie EM ou Electro Marin fonctionnant sur la fréquence de 125 kHz. Par exemple, l’EM 4200 et l’EM 4100. Les fabricants de systèmes de contrôle d’accès se sont alors tournés vers le Mifare Classic. Mais lui aussi, bien que plus difficile, est quand même copiable. Idem pour la version iClass. Le Mifare DESFire, plus récent, est déjà beaucoup plus difficile à copier. Cette carte a une fréquence de travail de 13,56 MHz. »

Lire le code et crypter les données

« Une autre option pour un système de contrôle d’accès plus sécurisé consiste à opter pour des lecteurs spécifiques qui lisent une partie spécifique du code du badge et cryptent les données », a déclaré Juan Carlos Pereira. « Les fabricants développent aujourd’hui des protocoles propriétaires. Cela garantit une diffusion plus restreinte et, de ce fait, un certaine sécurité. La question est : pour combien de temps ? Pour être fiable, le protocole et le cryptage devraient évoluer dans le temps. Mais cela rendrait le nouveau matériel incompatible avec les ´anciens’ systèmes. »

« Vous pouvez faire ceci pour limiter les risques de copie », indique Juan Carlos Pereira. « Éviter d’utiliser la technologie EM et privilégier le Mifare DESFire. Ne pas laisser ‘traîner’ ses cartes ou ses badges. Et protéger les cartes avec un étui spécifique ´anti-RFID´. »

Contrôles combinés

« La combinaison de plusieurs technologies ou vérifications peut également offrir une solution », explique Juan Carlos Pereira. « Comme la biométrie basée sur la reconnaissance des empreintes digitales, des veines du doigt, de la paume et du visage. Combiner cela avec l’introduction d’un code est une possibilité. Les vérifications peuvent être additionnées. Même si la carte a été copiée, la vérification supplémentaire empêche l’utilisation de la carte frauduleuse. »

Investissez dans une installation professionnelle

Kevin Deman de Lobeco souligne que la technologie ne manque pas et qu’elle évolue de manière positive, de sorte que les badges et les cartes deviennent de plus en plus difficiles à copier.

« Malheureusement, les connaissances de l’utilisateur sont trop limitées. Il est normal que les lecteurs et les cartes cryptés par des professionnels soient plus chers que les simples. Les entreprises investissent énormément dans la cybersécurité, mais le contrôle d’accès en fait partie. Parce que personne ne veut que des personnes non autorisées pénètrent dans certaines zones. »

« Vous pouvez comparer la technologie par carte aux routeurs de réseau », ajoute Kevin Deman. « Vous avez des modèles simples avec peu de paramètres et dont le pare-feu est facile à pirater. En outre, il existe des documents professionnels qu’un pirate informatique peut difficilement manipuler. Bien sûr, il y a une différence de prix, mais n’est-ce pas le cas de tous les matériaux professionnels ? Quoi qu’il en soit, j’opterais toujours pour les produits Mifare. Cela constitue déjà une base pour se protéger contre la copie de cartes.  »

Par Gianni D’Angelo