ARTICLE TECHNIQUE

Contrôle d'accès Professionnel à Alicante et à Murcie

Pourquoi la carte de proximité classique est un risque de sécurité, et comment choisir entre carte, PIN ou biométrie faciale selon le type d'installation.

La carte de proximité blanche que votre entreprise utilise depuis dix ans peut être clonée en moins de cinq secondes avec un appareil qui coûte moins de 20 euros. Pas besoin d'être un hacker professionnel : il existe des lecteurs-copieurs en vente libre conçus précisément pour cela, et une bonne partie du parc de contrôle d'accès installé dans les bureaux, les bâtiments industriels et les copropriétés d'Alicante et de Murcie utilise encore la technologie que ce type d'appareil est capable de lire.

Chez DDR360, nous installons des systèmes de contrôle d'accès Hikvision depuis Torrevieja pour toute la province d'Alicante et la région de Murcie. Dans cet article, nous expliquons, avec le détail technique qu'il mérite, pourquoi les badges classiques sont vulnérables, ce qui change réellement avec le chiffrement DESFire, et comment choisir entre badge, code PIN ou biométrie faciale selon le type d'installation à protéger.

Pourquoi les cartes de proximité classiques sont peu sûres

La plupart des cartes d'accès installées en Espagne au cours des vingt dernières années utilisent la technologie RFID basse ou haute fréquence avec des puces comme EM4100 ou MIFARE Classic. Le problème de fond n'est pas la radiofréquence en soi, mais le fait que ces puces ont été conçues il y a plus de deux décennies avec un niveau de sécurité techniquement obsolète.

Le cas le plus connu est MIFARE Classic, qui utilise un algorithme de chiffrement propriétaire appelé Crypto1. En 2008, des chercheurs en sécurité ont publié des attaques pratiques qui cassent ce chiffrement en quelques minutes, et depuis, il existe des outils matériels (le plus connu est le Proxmark, mais il existe des copieurs beaucoup moins chers et plus simples à utiliser) capables de lire le contenu de la carte à distance, de calculer les clés internes et de graver un duplicata exact sur une carte vierge. Le processus complet, avec l'équipement adéquat, se fait en quelques secondes et sans que le propriétaire de la carte originale s'en aperçoive : il suffit de s'approcher suffisamment, par exemple en passant à côté de quelqu'un dans un café.

À cela s'ajoute un problème de gestion, pas seulement technique : lorsque le clonage est aussi simple, le registre des accès cesse d'être fiable. Si deux cartes identiques peuvent ouvrir la même porte, le journal de « qui est entré et à quelle heure » ne permet plus de savoir avec certitude si c'était l'employé légitime ou quelqu'un avec une copie. Pour une entreprise qui doit pouvoir démontrer un contrôle d'accès à des zones sensibles (salle des serveurs, entrepôt de marchandises de valeur, archives avec données clients), cette perte de traçabilité est aussi grave que l'intrusion physique elle-même.

Ce qui rend le chiffrement DESFire AES128 différent

La réponse technique à ce problème est MIFARE DESFire avec chiffrement AES128, la même norme de chiffrement qui protège les cartes de crédit à puce EMV et une bonne partie des communications bancaires en ligne. La différence avec le Crypto1 des cartes classiques n'est pas de degré, c'est une génération technologique complète.

AES (Advanced Encryption Standard) avec clé de 128 bits est un algorithme public, examiné pendant des années par toute la communauté cryptographique mondiale, et à ce jour, il n'existe aucune attaque pratique connue capable de le casser en un temps raisonnable avec le matériel disponible commercialement. Chaque carte DESFire, en outre, peut être configurée avec une clé maîtresse unique par installation: même si quelqu'un parvenait à compromettre le système d'une autre entreprise, cette clé ne servirait pas pour la sienne. Les lecteurs-copieurs à 20 euros qui clonent une carte MIFARE Classic en quelques secondes n'ont tout simplement pas la capacité de calcul ni l'accès à la clé cryptographique nécessaire pour répliquer un identifiant DESFire correctement configuré.

En pratique, cela signifie que remplacer le parc de badges anciens par des identifiants DESFire n'est pas un caprice de sur-ingénierie : c'est fermer la porte d'entrée la moins chère et la plus utilisée par ceux qui veulent accéder à des installations sans autorisation.

Biométrie faciale, badge ou code PIN : comparatif réel

Il n'existe pas de méthode d'accès universellement meilleure, il existe la méthode adaptée à chaque situation. Voici les avantages et les limites réels de chacune :

Méthode Avantages Limites
Carte DESFire Rapide, ne nécessite pas de contact physique avec le lecteur, facile à révoquer en cas de perte, fonctionne avec des gants Peut être oubliée à la maison ou prêtée volontairement à un collègue
PIN / clavier Ne nécessite rien à porter sur soi, utile comme second facteur combiné avec une carte Le code peut être partagé ou observé par-dessus l'épaule (shoulder surfing)
Biométrie faciale Impossible à prêter ou à partager, lecture en 0,2 seconde, impossible à oublier ou à perdre Nécessite un lecteur par point d'accès, coût initial plus élevé qu'une carte

L'avantage différenciant de la biométrie faciale face à la carte et au code PIN, ce n'est pas seulement la vitesse : c'est qu'elle résout le seul problème qu'aucune des deux autres méthodes ne peut résoudre par conception, à savoir qu'un employé « pointe » ou ouvre la porte à une autre personne en son nom. Même la carte la plus sûre du marché n'empêche pas son propriétaire de la prêter à un collègue un jour où il arrive en retard ; le visage d'une personne ne peut pas être prêté. C'est pourquoi, dans les zones de haute sensibilité (salles de serveurs, accès du personnel de nuit, contrôle des horaires), de nombreuses entreprises combinent la carte DESFire pour le quotidien avec un lecteur facial aux points critiques.

Cas d'usage par type d'installation

La conception d'un système de contrôle d'accès varie considérablement selon le type d'installation. Voici les schémas les plus courants que nous observons à Alicante et à Murcie :

Bureaux. Le cas le plus courant : badge DESFire à l'entrée principale et dans les zones communes, avec biométrie faciale réservée à la salle des serveurs ou au bureau de direction. La gestion centralisée permet d'enregistrer un nouvel employé sur toutes les portes en quelques secondes, et de révoquer son accès instantanément le jour où il quitte l'entreprise, sans avoir à récupérer physiquement aucune clé.

Bâtiments industriels et entrepôts. Dans les zones industrielles de la région (par exemple, autour d'Elche, San Vicente del Raspeig ou Carthagène), le défi est souvent différent : il ne s'agit pas seulement de contrôler qui entre dans le bâtiment, mais aussi de gérer le trafic des camions de fournisseurs et de transporteurs. C'est là qu'intervient la lecture automatique de plaque d'immatriculation: la barrière s'ouvre seule lorsqu'elle reconnaît un véhicule autorisé sur la liste, sans que le conducteur ait besoin de descendre du camion ni qu'il y ait un gardien physique dans la guérite. Pour le personnel à pied, des tourniquets avec carte DESFire empêchent quiconque de rentrer sans autorisation en profitant du mouvement des marchandises.

Communautés de copropriétaires. C'est un cas d'usage particulièrement pertinent sur la Costa Blanca et la Costa Cálida, où abondent les lotissements et les copropriétés avec une forte rotation des propriétaires (résidents saisonniers, locations de vacances) et, souvent, une barrière d'accès véhiculaire à l'entrée. La lecture de plaque d'immatriculation permet aux propriétaires d'entrer en voiture sans utiliser de télécommande ni de badge, tandis que des codes QR ou des accès temporaires peuvent être générés pour le service de jardinage, le nettoyage de piscine ou la maintenance, valables uniquement le jour et la plage horaire convenus. Cela résout un problème courant dans les copropriétés dont les présidents changent chaque année : personne n'a à se déplacer physiquement pour récupérer ou remettre des télécommandes lorsque le prestataire de service change.

Gestion centralisée avec HikCentral

Tout ce qui précède (cartes DESFire, lecteurs faciaux, barrières avec lecture de plaque) nécessite un cerveau pour le coordonner, et c'est là qu'intervient HikCentral, la plateforme de gestion centralisée de Hikvision. Depuis une console unique, accessible par web ou application mobile, le responsable de l'installation peut inscrire ou désinscrire des utilisateurs sur toutes les portes simultanément, définir des horaires d'accès différents par personne ou par groupe (par exemple, que le personnel de nettoyage ne puisse entrer que de 7h00 à 9h00), et consulter l'historique complet des accès avec date, heure et point exact.

La fonctionnalité que nos clients apprécient le plus au quotidien est la révocation de l'accès en un clic depuis le mobile. Lorsqu'un employé quitte l'entreprise, il n'est pas nécessaire de changer les serrures ni de récupérer les clés : on désactive son identifiant depuis le téléphone et, à cet instant même, il n'a plus accès à aucune porte du système. Et si une carte est perdue, la procédure est identique : on annule cet identifiant précis sans affecter aucun autre, ce qui est impensable avec une clé physique partagée par tout un bâtiment.

Questions fréquentes sur le contrôle d'accès

Peut-on combiner le nouveau système avec les portes et serrures que j'ai déjà ?
Dans la plupart des cas, oui. Les lecteurs DESFire et faciaux s'intègrent sur la serrure électrique ou le tourniquet existant ; il n'est nécessaire de remplacer la serrure complète que lorsqu'elle est purement mécanique et ne dispose pas d'ouverture électrique.

Que se passe-t-il en cas de coupure de courant ou de connexion Internet ?
Les contrôleurs de porte stockent localement les identifiants autorisés et continuent de fonctionner de manière autonome même si la connexion Internet est perdue ; ce qui est temporairement perdu, c'est la gestion à distance et la synchronisation de l'historique, qui se rétablissent automatiquement dès que la connexion est rétablie.

La biométrie faciale conserve-t-elle une photo identifiable de chaque personne ?
Non au sens traditionnel. Le système extrait et stocke un gabarit mathématique (un ensemble de points de référence faciaux) qui ne permet pas de reconstruire une photographie, suivant le même principe que celui utilisé par d'autres systèmes biométriques du marché pour protéger la confidentialité des données.

Combien de temps prend l'installation dans un bureau ou un local déjà construit ?
Cela dépend du nombre de portes et de la nécessité de tirer un nouveau câblage ou de réutiliser l'infrastructure existante. Dans la plupart des installations de taille moyenne, le travail est terminé en une ou deux journées, avec la configuration de HikCentral et la formation du personnel incluses.

Puis-je définir différents niveaux de permission pour différents employés ?
Oui. HikCentral permet de créer autant de profils d'accès que nécessaire : par exemple, que l'administration accède à toutes les zones pendant les heures de bureau, que le personnel de production n'accède qu'à l'atelier, et que le service de nettoyage ait un accès limité à une plage horaire précise.

Souhaitez-vous savoir si votre installation actuelle est vulnérable ?

Nous analysons votre système de contrôle d'accès actuel, nous vous expliquons clairement les risques réels et nous vous proposons une solution sur mesure. Sans engagement.

Demander un audit →

Plus d'informations : Contrôle d'accès DDR360 · Vidéosurveillance IA · Couverture Alicante et Murcie · Audit gratuit