Produit

Comment sécuriser votre système de contrôle d’accès face aux vulnérabilités de l’OSDP

Vous avez entendu parler des vulnĂ©rabilitĂ©s associĂ©es au protocole OSDP et vous vous demandez comment limiter les risques ? Lisez cet article de blog pour dĂ©couvrir comment renforcer votre système de contrĂ´le d’accès.

Les vulnérabilités de l’OSDP (Open Supervised Device Protocol) font beaucoup parler d’elles ces temps-ci.

Ces vulnérabilités liées au contrôle d’accès ont été présentées pour la première fois lors de la conférence sur la sécurité Black Hat de cette année par une société de sécurité appelée Bishop Fox. Peu après, un article de blog d’Ars Technica a détaillé les cinq risques exploitables de l’OSDP mentionnés lors de la présentation.

Depuis lors, le secteur de la sécurité physique est en proie à des questions et des inquiétudes brûlantes concernant le protocole OSDP. Les acteurs malveillants étant prêts à tirer parti des faiblesses du système, il est essentiel que les organisations comprennent les conséquences des vulnérabilités de l’OSDP et sachent comment se défendre contre les menaces associées.

Poursuivez la lecture pour savoir quelles ressources existent pour vous aider Ă  renforcer votre système Security Center contre les vulnĂ©rabilitĂ©s du protocole OSDP.

 
Visiter le Portail d’assistance technique Genetec
 

Qu’est-ce que le protocole OSDP ?

OSDP est l’acronyme d’Open Supervised Device Protocol. Il s’agit d’un protocole de communication couramment utilisé dans le contrôle d’accès aujourd’hui. Il offre un cadre sécurisé et flexible pour relier les différents composants d’un système de contrôle d’accès.

Plus précisément, l’OSDP connecte les lecteurs de cartes et autres périphériques de contrôle d’accès aux contrôleurs. Il permet aux panneaux de contrôle de vérifier les identifiants par rapport à la base de données des titulaires de carte et d’accorder ou de refuser l’accès aux différentes portes ou zones.

L’OSDP a Ă©tĂ© créé par la Security Industry Association (SIA) en tant que protocole de contrĂ´le d’accès de nouvelle gĂ©nĂ©ration dans le but d’amĂ©liorer l’interopĂ©rabilitĂ© entre les produits de contrĂ´le d’accès. L’OSDP prend Ă©galement en charge le chiffrement AES 128 bits, la technologie de carte Ă  puce et d’autres fonctionnalitĂ©s avancĂ©es. Pour cette raison, le protocole OSDP est considĂ©rĂ© comme l’option la plus sĂ©curisĂ©e pour les installations de contrĂ´le d’accès, en remplacement du protocole Wiegand traditionnel. En 2020, l’OSDP a Ă©galement Ă©tĂ© homologuĂ© en tant que norme internationale par la Commission Ă©lectrotechnique internationale.

Qu’est-ce que le piratage du protocole OSDP ? Et comment pouvons-nous nous prĂ©munir contre les risques liĂ©s Ă  l’OSDP ?

Le piratage du protocole OSDP a Ă©tĂ© prĂ©sentĂ© par Dan Petro et David Vargas de Bishop Fox lors de la confĂ©rence Black Hat de cette annĂ©e. Les deux chercheurs en sĂ©curitĂ© ont expliquĂ© leur mĂ©thode pour parvenir Ă  pirater un système de contrĂ´le d’accès en exploitant les vulnĂ©rabilitĂ©s du protocole OSDP. Ils ont Ă©galement dĂ©taillĂ© leurs conclusions et recommandations dans un article de blog intitulĂ© « Badge of Shame – Breaking into Security Facilities with OSDP Â» (Prix de la disgrâce – Infiltration des installations de sĂ©curitĂ© via le protocole OSDP).

Voici un bref résumé des cinq grandes vulnérabilités de sécurité de l’OSDP et des meilleurs moyens de limiter ces risques à l’heure actuelle.

Top 5 des vulnĂ©rabilitĂ©s de l’OSDP Ă  rechercher

 

  Chiffrement optionnel pour l’OSDP

L’OSDP prend en charge le chiffrement, mais c’est à vous d’activer cette fonctionnalité sur chaque appareil. Si vous n’activez pas le chiffrement par canal sécurisé (Secure Channel) lors de l’installation de l’appareil, ou si vous mettez en œuvre des appareils qui ne prennent pas en charge toutes les fonctionnalités de sécurité disponibles dans le protocole OSDP (comme le chiffrement), votre système peut être vulnérable face aux cybercriminels.

Que faire pour attĂ©nuer ce risque ?

  Activer Secure Channel 

C’est une Ă©tape incontournable lors de l’installation et de la configuration de vos dispositifs de contrĂ´le d’accès. Dans notre Guide de renforcement de Security Center, vous trouverez des recommandations pour utiliser le protocole OSDPv2 avec le mode Secure Channel activĂ©. Vous pouvez Ă©galement suivre les instructions dĂ©taillĂ©es pour activer les connexions sĂ©curisĂ©es des lecteurs depuis l’outil de configuration dans Security Center.

  Suivre les instructions d’installation relatives Ă  l’OSDP

Si vous utilisez SynergisMC Cloud Link, assurez-vous de suivre toutes les recommandations liĂ©es Ă  l’OSDP dans le Guide d’installation de Synergis Cloud Link et le Guide de l’administrateur Synergis Cloud Link. Voici les sections du Guide de l’administrateur qui abordent les normes OSDP et donnent des conseils sur l’implĂ©mentation de vos appareils OSDP :

 

Si vous êtes à la recherche de conseils sur les appareils OSDP de fournisseurs spécifiques de contrôle d’accès qui se connectent à Synergis Cloud Link, vous pouvez consulter nos guides ici.

Si vous recherchez des conseils relatifs Ă  l’OSDP pour Synergis Cloud Link RoadrunnerMC, consultez les ressources suivantes :

 

  Surveillez votre score de sĂ©curitĂ© (widget Security Score)

Dans Security Center, le widget Security Score surveille la sĂ©curitĂ© de votre système en temps rĂ©el et la compare Ă  un ensemble de bonnes pratiques. Il vous attribue ensuite une note et vous propose des recommandations pour amĂ©liorer votre cybersĂ©curitĂ©. L’une des recommandations en matière de contrĂ´le d’accès consiste Ă  « utiliser des connexions de lecteur sĂ©curisĂ©es Â». Si vous n’avez pas encore activĂ© Secure Channel, le widget Security Score vous avertira de ce risque et vous recommandera de sĂ©curiser les connexions de vos appareils de contrĂ´le d’accès afin d’amĂ©liorer votre score de cybersĂ©curitĂ©.

  Attaques par rĂ©trogradation ciblant le matĂ©riel

Lorsqu’un lecteur est mis en ligne pour la première fois, il transmet une liste de fonctionnalités au contrôleur, notamment sa prise en charge du chiffrement. Mais prendre en charge le chiffrement Secure Channel et l’appliquer sont deux choses très différentes.

Ainsi, mĂŞme si vos lecteurs et contrĂ´leurs de contrĂ´le d’accès prennent en charge le chiffrement Secure Channel et que vous l’avez activĂ©, les appareils accepteront-ils toujours l’échange de donnĂ©es non chiffrĂ©es ?

Les chercheurs ont découvert qu’en branchant un dispositif de piratage au câblage d’un lecteur spécifique, ils pouvaient intercepter la communication entre le lecteur et le contrôleur. Ils ont ensuite indiqué au contrôleur que le lecteur ne prenait pas en charge les communications chiffrées. Le protocole de communication a alors été rétrogradé et cela leur a permis d’accéder aux identifiants.

Que faire pour attĂ©nuer ce risque ?

  Choisissez des appareils sĂ©curisĂ©s

Il faut savoir que cette vulnĂ©rabilitĂ© ne concerne que le matĂ©riel. Certains fabricants de dispositifs de contrĂ´le d’accès intègrent des fonctionnalitĂ©s de type « Secure Channel Required Â» (Canal sĂ©curisĂ© obligatoire). Autrement dit, l’appareil refusera toute communication non sĂ©curisĂ©e.

  VĂ©rifiez vos configurations OSDP

Vous pouvez vĂ©rifier la configuration OSDP de votre contrĂ´leur. Chaque appareil est unique : adressez-vous Ă  vos fournisseurs d’équipements de contrĂ´le d’accès pour en savoir plus sur ce paramètre et assurez-vous que vos contrĂ´leurs refusent les communications non chiffrĂ©es. Si vous avez besoin de conseils sur des appareils spĂ©cifiques Ă  Genetec, contactez notre Ă©quipe de l’assistance.

  Attaque en Mode Installation

Lors de la configuration de nouveaux lecteurs et contrĂ´leurs, certains appareils pris en charge par le protocole OSDP activeront automatiquement le « Mode Installation Â». Au cours de ce processus de configuration, le lecteur demande au contrĂ´leur une clĂ© de base gĂ©nĂ©rique. Une fois la connexion Ă©tablie et l’appareil en ligne, la communication chiffrĂ©e reprend. Cependant, les chercheurs ont dĂ©couvert que si le Mode Installation n’est pas dĂ©sactivĂ©, les acteurs malveillants peuvent intercepter et demander une nouvelle clĂ© au nom de l’appareil. Il leur serait alors possible d’accĂ©der au système et aux donnĂ©es.

Que faire pour attĂ©nuer ce risque ?

  Apprenez-en davantage sur la sĂ©curitĂ© des produits Genetec, Mercury et Axis

Durant la configuration, le Mode Installation n’est pas automatiquement activé pour tous les appareils OSDP. Pour pouvoir utiliser les produits Genetec tels que Synergis Cloud Link ou Roadrunner, ainsi que les derniers appareils Mercury et Axis, les installateurs doivent activer le Mode Installation à l’aide d’une carte de configuration ou d’une application. Une fois qu’un lecteur est ajouté, ces contrôleurs sortiront également automatiquement du Mode Installation. Cela permet de neutraliser cette vulnérabilité et de garantir la sécurité de votre système et de vos données.

  • On recommande toujours d’activer le Mode Installation uniquement lorsque vous pouvez contrĂ´ler ou faire confiance Ă  l’ensemble de la chaĂ®ne.
  • Autre conseil permettant d’attĂ©nuer le problème : octroyer les clĂ©s sĂ©parĂ©ment sur le lecteur et le contrĂ´leur. Si le lecteur n’est pas en Mode Installation, le contrĂ´leur n’enverra pas la clĂ© via le protocole OSDP. Une fois Secure Channel activĂ©, le contrĂ´leur tentera de se connecter en toute sĂ©curitĂ© Ă  l’aide de la clĂ©. Remarque : tous les appareils ne prennent pas en charge cette fonctionnalitĂ©.
 

  ConnaĂ®tre la marche Ă  suivre si le Mode Installation est activĂ© par dĂ©faut sur vos appareils

Comme mentionnĂ© ci-dessus, les appareils Genetec Synergis Cloud Link ou Roadrunner, ainsi que les appareils Mercury et Axis, n’entrent pas dans cette catĂ©gorie. Avec tous ces contrĂ´leurs, le Mode Installation doit ĂŞtre activĂ© manuellement. Une fois votre lecteur configurĂ©, l’appareil quittera automatiquement le Mode Installation. Mais si vous possĂ©dez d’autres appareils sur lesquels le Mode Installation est activĂ© par dĂ©faut, voici quelques conseils :

  • SĂ©curisez la mise en Ĺ“uvre. Une fois votre appareil installĂ©, assurez-vous de dĂ©sactiver le Mode Installation pour tous vos appareils OSDP.
  • Il est possible que d’autres fabricants d’appareils offrent la possibilitĂ© de dĂ©sactiver automatiquement le Mode Installation passĂ© un certain dĂ©lai. Ils peuvent Ă©galement intĂ©grer des outils de rapport qui vous indiqueront sur quels appareils le Mode Installation est restĂ© activĂ©, et donc de repĂ©rer rapidement les appareils vulnĂ©rables.
  • Si vous utilisez un appareil qui bascule automatiquement en Mode Installation, n’hĂ©sitez pas Ă  contacter votre fournisseur de contrĂ´le d’accès : il pourra vous indiquer d’autres protections intĂ©grĂ©es permettant d’empĂŞcher l’activation du Mode Installation.

  ClĂ©s de chiffrement faibles

MĂŞme si cela est rare, certains fabricants de dispositifs peuvent utiliser des clĂ©s de chiffrement faibles pour les sessions de communication. Cette conjecture a Ă©tĂ© Ă©mise par les chercheurs après avoir dĂ©couvert une clĂ© gĂ©nĂ©rique codĂ©e en dur dans une bibliothèque OSDP open source. Et comme ces clĂ©s sont habituellement composĂ©es de combinaisons familières et simples, ils ont pu gĂ©nĂ©rer 768 clĂ©s codĂ©es en dur. Le risque ? Les cybercriminels pourraient en faire de mĂŞme, et utiliser ces clĂ©s faibles pour lancer des attaques par force brute et tenter d’accĂ©der Ă  votre système.

Que faire pour attĂ©nuer ce risque ?

  Remplacez les clĂ©s codĂ©es en dur pendant l’installation

Une fois de plus, il s’agit d’une vulnérabilité liée à la mise en œuvre des dispositifs. Si vous possédez des appareils qui utilisent des clés génériques codées en dur, vous devrez les remplacer par des clés uniques et aléatoires.

  Choisissez des appareils OSDP vĂ©rifiĂ©s

Ces produits ont Ă©tĂ© testĂ©s et vĂ©rifiĂ©s par la SIA pour rĂ©pondre aux normes OSDP. Ils sont dotĂ©s de nombreuses fonctionnalitĂ©s de sĂ©curitĂ©, telles que la prise en charge de clĂ©s AES-128 uniques et gĂ©nĂ©rĂ©es alĂ©atoirement pour votre appareil OSDP. VĂ©rifiez auprès de votre fournisseur si cette fonctionnalitĂ© est activĂ©e par dĂ©faut ou si vous devez la configurer manuellement.

  Renseignez-vous sur les appareils Genetec

Nos solutions n’utilisent jamais de clĂ©s codĂ©es en dur. Que vous disposiez de Synergis Cloud Link ou de Synergis Cloud Link Roadrunner, soit vous recevrez des clĂ©s AES-128 gĂ©nĂ©rĂ©es alĂ©atoirement pour chaque appareil, soit vous aurez la possibilitĂ© de configurer vos propres clĂ©s sĂ©curisĂ©es.

  Mode Installation forcĂ©

La dernière vulnĂ©rabilitĂ© consiste Ă  rĂ©activer le Mode Installation d’un appareil. Les chercheurs ont expliquĂ© comment des pirates informatiques pouvaient installer un dispositif d’écoute discret sur le câblage RS485 d’un lecteur de contrĂ´le d’accès existant et altĂ©rer le dispositif au point qu’il faille le remplacer. Lorsque le nouveau lecteur est mis en ligne, l’appareil d’écoute peut alors rĂ©cupĂ©rer la clĂ© de chiffrement en profitant du Mode Installation. Les pirates ont ensuite la possibilitĂ© d’imiter le lecteur pour voler des informations critiques. 

Que faire pour attĂ©nuer ce risque ?

  Accordez une rĂ©elle importance aux alarmes de votre appareil

En cas de dĂ©connexion ou de problèmes rĂ©currents sur un appareil, faites preuve de vigilance dans votre Ă©valuation et envisagez la possibilitĂ© d’une menace. Vous pouvez Ă©galement consulter les rapports d’état des appareils dans Security Center afin d’examiner les alarmes d’un appareil en particulier. Vous pourrez ainsi repĂ©rer des Ă©vĂ©nements ou des schĂ©mas suspects, susceptibles de rĂ©vĂ©ler une tentative de violation.

  Utilisez un câble temporaire lors de l’installation

Si un appareil d’écoute a Ă©tĂ© installĂ© sur votre câblage RS485, l’utilisation d’un câble de connexion temporaire du nouveau lecteur au contrĂ´leur pendant l’appairage de l’appareil permettra d’attĂ©nuer ce risque. Vous pourrez ainsi initier la connexion de l’appareil en toute sĂ©curitĂ© et utiliser une communication chiffrĂ©e pour finaliser l’installation.

Liste de vérification pour renforcer la sécurité du protocole OSDP et projets en cours chez Genetec

Les menaces en matière de cybersécurité évoluent en permanence. Ces vulnérabilités OSDP mettent en évidence l’importance de choisir des dispositifs cybersécurisés et de suivre les bonnes pratiques recommandées pour se protéger contre les menaces.

Voici une liste de vĂ©rification rapide des meilleurs moyens de se dĂ©fendre aujourd’hui contre les menaces associĂ©es au protocole OSDP :

  1. Choisissez des appareils OSDP vérifiés
  2. Activez le mode Secure Channel sur tous vos appareils
  3. Suivez les recommandations relatives au protocole OSDP dans les guides de renforcement et d’installation
  4. Configurez des clés de chiffrement complexes pour vos appareils
  5. N’activez le Mode Installation que lorsque vous pouvez faire confiance à l’ensemble de la chaîne
  6. Si le Mode Installation est activé par défaut sur votre appareil, quittez-le après son installation (recommandation spécifique à l’appareil)
  7. Procédez à l’installation de nouveaux lecteurs en vous connectant directement au contrôleur
  8. Vérifiez votre score de sécurité et suivez les bonnes pratiques
  9. Vérifiez les alarmes des appareils et consultez les rapports pour repérer les problèmes prioritaires.
  10.  Appuyez-vous sur vos fournisseurs de confiance pour obtenir de l’aide et des conseils.
 

Ces conseils ne sont qu’un début. Chez Genetec, nous collaborons activement avec nos partenaires technologiques en matière de contrôle d’accès pour déterminer et répertorier les fonctionnalités des appareils utilisant le protocole OSDP.

Nous cherchons Ă©galement de nouvelles mĂ©thodes pour vous protĂ©ger contre ces vulnĂ©rabilitĂ©s de l’OSDP au sein de notre plateforme Security Center. Dès que nous aurons plus d’informations, nous n’hĂ©siterons pas Ă  vous en faire part. Mais en attendant, si vous avez des questions ou besoin de conseils supplĂ©mentaires, contactez notre Ă©quipe d’assistance.

 
Partager

Contenu associé

Security Center SynergisMC, une solution pour améliorer votre système de contrôle d’accès et vous défendre contre les cybermenaces
Risques d’un ancien système de contrôle d’accès

Votre système de contrĂ´le d’accès met-il votre infrastructure de sĂ©curitĂ© en danger ? DĂ©couvrez l’impact des anciens systèmes de contrĂ´le d’accès et comment protĂ©ger votre organisation.

Systèmes de contrĂ´le d’accès non propriĂ©taires ou propriĂ©taires : quelles diffĂ©rences ?
Systèmes de contrôle d’accès propriétaires et non-propriétaires

Découvrez les différences entre les systèmes de contrôle d’accès propriétaires et non propriétaires, et les raisons pour lesquelles une architecture ouverte vous permet de vous adapter facilement à l’évolution des besoins de votre organisation.

Quelles sont les nouveautĂ©s de la nouvelle gĂ©nĂ©ration de Synergis Cloud Link ?

La nouvelle génération de la passerelle IoT compatible PoE SynergisMC Cloud Link destinée au contrôle d’accès est à présent disponible. Ce nouveau dispositif comprend des fonctionnalités qui permettent de mieux préparer les déploiements futurs et offre une sécurité renforcée, tout en conservant son format pratique. Il repose sur une nouvelle plateforme matérielle innovante pour une meilleure prise en charge des architectures sur site, hybrides ou entièrement dans le cloud.