L'attaquant peut compter sur la courtoisie, la distraction, la foule ou une porte ouverte plutôt que de défaire directement le système d'identifiants. C'est une forme d'ingénierie sociale par accès physique, bien que tout passage à la suite non autorisé n'implique pas une manipulation délibérée.
La personne qui entre peut se faire passer pour un employé, un visiteur, un sous-traitant ou un livreur, ou simplement se fondre dans un groupe. Les organisations utilisent « tailgating » et « piggybacking » de façon incohérente, distinguant parfois l'entrée à l'insu de la personne autorisée de l'entrée avec son assistance.
Points clés
Contrôles préventifsExiger une autorisation individuelle aux entrées contrôlées, gérer les visiteurs et les accompagnateurs, revoir la conception des portes et des capteurs, surveiller les exceptions et faciliter le contact avec la sécurité sans confrontation.
Si une entrée est suspectéeInformer l'équipe de sécurité désignée, fournir les détails d'heure et de lieu, préserver les enregistrements d'accès et vidéo, et suivre les procédures d'incident locales plutôt que d'intervenir physiquement.
Évaluation autorisée uniquementTout test d'accès physique exige une autorisation écrite explicite, un périmètre défini, des conditions de sécurité et d'arrêt, et une coordination avec le personnel responsable ; les tentatives non approuvées peuvent créer un danger, perturber les opérations et invalider l'évaluation.
Limite importanteUn événement de porte partagée ne prouve pas à lui seul une intention malveillante, et les mesures anti-tailgating doivent préserver l'évacuation d'urgence, l'accessibilité, la vie privée et la sécurité des personnes tout en appliquant la politique de façon cohérente.