badge zero trust

Contrôle d’accès et Zero Trust : le badge physique a-t-il sa place dans une architecture sans confiance par défaut ?

Le modèle Zero Trust est devenu en quelques années le cadre de référence de la sécurité informatique. Sa promesse est radicale : ne jamais faire confiance, toujours vérifier. Dans cet univers où chaque accès est contesté par défaut, quelle place reste-t-il pour le badge physique ? Chez Elliaden, nous constatons souvent que la réponse n’est pas celle que beaucoup attendent, alors nous faisons le point sur L’Univers du Badge. 

Zero Trust : un principe

Le terme Zero Trust est souvent galvaudé. Il désigne en réalité un modèle architectural formalisé par le NIST dans sa publication SP 800-207, dont le principe directeur est simple : aucun utilisateur, aucun équipement, aucun réseau n’est considéré comme fiable par défaut, y compris ceux qui se trouvent déjà à l’intérieur du périmètre de sécurité. Chaque demande d’accès doit être authentifiée, autorisée et en permanence validée.

L’ANSSI a publié en 2021 un guide de référence sur le modèle Zero Trust qui pose clairement ce cadre pour les organisations françaises. Ce qu’il souligne, et que beaucoup n’ont pas encore intégré : Zero Trust n’est pas une solution logicielle. C’est une stratégie de sécurité globale qui englobe aussi bien les accès numériques que les accès physiques.

C’est précisément là que le badge entre en jeu.

Pourquoi le monde physique ne peut pas être exclu d’une stratégie Zero Trust

Une erreur fréquente consiste à réduire Zero Trust à la sécurisation des accès réseau, des applications cloud et des identités numériques. C’est une vision tronquée. Un attaquant qui dispose d’un accès physique non contrôlé à une salle serveur n’a pas besoin de contourner un pare-feu. Il peut brancher un périphérique, débrancher un équipement, photographier un écran. L’accès physique non maîtrisé est un court-circuit de toute l’architecture logique.

C’est d’ailleurs ce que NIS2 formule explicitement dans son article 21 : les mesures de sécurité physique des locaux font partie des exigences minimales, au même titre que la gestion des identités numériques. Comme nous le détaillions dans notre dossier sur NIS2 et le badge, blinder les accès informatiques sans maîtriser les accès physiques revient à sécuriser une porte en laissant la fenêtre ouverte.

Un modèle Zero Trust complet doit donc couvrir deux couches : 

  • l’accès logique (à qui est-ce qu’on autorise l’accès aux systèmes ?) 
  • et l’accès physique (à qui est-ce qu’on ouvre les portes ?). 

Ces deux couches doivent appliquer les mêmes principes fondamentaux.

Les trois piliers de Zero Trust que le badge incarne nativement

Quand on examine les principes fondateurs du modèle Zero Trust, le badge physique n’apparaît pas comme une technologie incompatible. Il en implémente plusieurs mécanismes clés, souvent sans qu’on y prenne garde.

1. Verification explicite de chaque accès

Zero Trust exige que chaque demande d’accès soit authentifiée, quelle que soit son origine. 

Le badge physique fait exactement cela à chaque passage : il présente un identifiant unique, chiffré, que le lecteur vérifie avant d’accorder l’accès. Il n’y a pas de porte qui « se souvient » d’un passage précédent. Chaque tentative est évaluée indépendamment, en temps réel, contre la politique d’accès en vigueur.

Les technologies modernes comme MiFare DESFire EV3 ajoutent une couche d’authentification mutuelle : non seulement le lecteur vérifie le badge, mais le badge vérifie aussi l’authenticité du lecteur. C’est précisément la logique Zero Trust appliquée au monde physique.

2. Moindre privilège appliqué au monde physique

Zero Trust impose que chaque entité n’accède qu’aux ressources strictement nécessaires à sa mission. 

C’est exactement ce que permet une matrice des droits d’accès bien construite : droits différenciés par profil, par zone, par plage horaire. Comme nous le détaillons dans notre guide sur la matrice des droits, le principe « deny-all par défaut » (personne n’a accès à rien sauf autorisation explicite) est la traduction physique exacte du Zero Trust.

Le badge qui ouvre toutes les portes est l’anti-modèle Zero Trust. Le badge paramétré avec un profil granulaire, révisé régulièrement, en est l’application directe.

3. Surveillance continue et auditabilité

Zero Trust ne s’arrête pas à la vérification initiale. Il impose une surveillance continue des comportements et une capacité à reconstituer ce qui s’est passé en cas d’incident. 

Les logs de contrôle d’accès badge fournissent précisément cela : un historique horodaté, continu, de chaque passage et de chaque tentative. Comme nous l’examinions dans notre article sur les logs et la preuve de présence, cette traçabilité est l’un des actifs les plus précieux d’un système de badges (à condition d’avoir été correctement configurée en amont).

L’angle mort : les failles qui violent Zero Trust sans qu’on le sache

Avoir des badges ne suffit pas à implémenter Zero Trust. Ce qui compte, c’est la rigueur avec laquelle ils sont gérés. Et c’est précisément là que beaucoup d’organisations pensent être conformes alors qu’elles ne le sont pas.

  • Un badge non désactivé après le départ d’un collaborateur, c’est une identité active sans propriétaire légitime (violation directe du principe de vérification explicite). 
  • Un prestataire qui conserve un accès après la fin de sa mission, c’est un privilège qui n’a plus de justification (violation du moindre privilège). 
  • Des logs non archivés, écrasés après 30 jours, c’est une surveillance sans mémoire (violation de l’auditabilité).

Ces trois scénarios, que nous détaillons dans nos articles sur l’offboarding badge et la gestion des accès temporaires, sont les vecteurs les plus fréquents de faille dans un système qui se croit sous contrôle. Zero Trust n’est pas un état qu’on atteint : c’est un processus qu’on maintient.

Convergence physique-logique : la prochaine étape

Les organisations les plus avancées dans leur stratégie Zero Trust commencent à unifier leurs couches d’accès physique et logique. L’idée : un même identifiant (porté par le badge) gouverne à la fois l’ouverture d’une porte et l’authentification à un poste de travail. L’accès aux applications est conditionné à la présence physique vérifiée dans les locaux. La révocation est simultanée sur les deux couches.

Des standards comme FIDO2, que nous avons analysé dans notre article dédié, ouvrent la voie à cette convergence : le badge devient un authentificateur fort pour les systèmes numériques. 

C’est l’incarnation la plus avancée du Zero Trust appliqué à l’identification : 

  • quelque chose que vous avez (le badge), 
  • quelque chose que vous êtes (votre présence vérifiée), 
  • quelque chose que vous connaissez (le code PIN si requis).

Le badge n’est pas le problème. C’est la gouvernance.

La question de départ (le badge a-t-il sa place dans une architecture Zero Trust ?) repose sur une présupposition erronée : que Zero Trust serait une rupture avec le badge. C’est l’inverse. Zero Trust est une façon de faire ce que le badge permet depuis toujours, mais de manière rigoureuse, systématique et vérifiable.

Le vrai problème n’est pas la technologie badge. C’est la gouvernance qui l’entoure. Une matrice de droits jamais révisée, des profils inactifs jamais révoqués, des logs non conservés, des procédures d’offboarding ignorées : ce sont des violations du modèle Zero Trust, pas des problèmes de badge.

Un badge bien géré est l’un des outils les plus solides pour implémenter Zero Trust dans le monde physique.

L'Univers du Badge est un média édité par ELLIADEN, votre expert badge depuis 20 ans.

X