Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ATT&CK ICS - Collection (Collecte de données ICS)

ot

Définition

La tactique "Collection" (TA0100) du framework MITRE ATT&CK for ICS regroupe les techniques utilisées par les adversaires pour recueillir des informations sur les systèmes de contrôle industriel après avoir établi leur présence. La collecte dans les environnements OT cible deux catégories d'informations : les données de processus industriel (valeurs de mesures, états des équipements, configurations des contrôleurs) qui ont de la valeur pour l'espionnage industriel, et les informations nécessaires à la préparation d'attaques d'impact ciblées (schémas réseau, configurations d'équipements, documentation de processus). Les techniques de Collection ICS documentées incluent : Automated Collection (T0802) - collecte automatisée de données de processus via des outils spécialisés, Data from Information Repositories (T0811) - accès aux historians (PI Server), documentations d'ingénierie, bases de données de configuration, Detect Operating Mode (T0868) - surveillance des modes opératoires des équipements (auto/manuel, en service/en arrêt), I/O Image (T0824) - capture des images d'entrées/sorties des contrôleurs, Location Identification (T0825) - identification physique des équipements et de leur emplacement géographique, Monitor Process State (T0801) - surveillance continue de l'état du processus, Point & Tag Identification (T0861) - identification des points de mesure et de commande et de leur signification dans le processus, et Screen Capture (T0852) - capture des écrans des Operator Stations pour obtenir des informations sur l'état du processus et l'interface opérateur. L'opération Dragonfly/Havex (2014) est l'exemple le plus documenté de Collection ICS à grande échelle : le module OPC de Havex scannait les serveurs OPC disponibles et collectait la liste complète des tags OPC (avec leurs valeurs courantes), envoyant ces informations vers des serveurs C2. Ces données permettaient aux attaquants d'identifier précisément les processus industriels des victimes et de préparer des attaques ciblées si nécessaire.

Fonctionnement de la collecte de données OPC par Havex

Le module de Collection OPC de Havex (Dragonfly, 2014) démontrait une approche sophistiquée de collecte de données ICS : (1) Scan du réseau local pour identifier les serveurs OPC DA disponibles (via des requêtes OPC DA de browse standards), (2) Pour chaque serveur OPC découvert : browse complet de l'arbre d'adresses pour extraire tous les tags OPC disponibles (nom, description, type de données), (3) Lecture des valeurs courantes de tous les tags collectés, (4) Compilation des données dans un format structuré incluant : adresse IP et nom du serveur OPC, liste de tags avec leurs valeurs, hiérarchie des équipements, (5) Envoi vers les serveurs C2 de Dragonfly via HTTP/HTTPS. Ces données fournissaient aux attaquants une carte détaillée de chaque installation industrielle visitée, avec les noms des équipements, les paramètres de processus, et les valeurs opérationnelles.

Contexte OT/ICS et valeur des données industrielles

Les données collectées dans les environnements OT ont une valeur à plusieurs niveaux : espionnage industriel (capacités de production, recettes de fabrication, paramètres de qualité), préparation d'attaques ciblées (compréhension du processus pour développer des malwares d'impact spécifiques comme TRITON), et renseignement économique (états de stocks, niveaux de production d'installations de concurrents ou d'adversaires géopolitiques). La protection des données de configuration SCADA et des données de processus contre l'exfiltration est un aspect souvent négligé de la cybersécurité OT.

Sécurité et mitigation

Prévention de la Collection ICS : surveiller les accès volumineux ou inhabituels aux serveurs OPC (un client qui browse l'intégralité de l'arbre OPC sans justification métier est suspect), implémenter des contrôles d'accès sur les serveurs OPC (authentification, restriction des clients autorisés), surveiller les transferts de données sortants depuis les réseaux OT (exfiltration de configurations ou de données de processus), chiffrer et protéger les fichiers de configuration et de projet PLC/DCS sur les Engineering Workstations, et inclure la détection des comportements de collecte automatisée dans les règles du SIEM OT.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis