ATT&CK ICS - Discovery (Reconnaissance interne ICS)
otDéfinition
La tactique "Discovery" (TA0102) du framework MITRE ATT&CK for ICS regroupe les techniques utilisées par un adversaire qui a obtenu un accès initial pour cartographier l'environnement OT cible : identifier les équipements présents, leurs types, versions, configurations, et les topologies réseau. Cette phase de reconnaissance interne est essentielle pour les adversaires ciblant des systèmes OT spécifiques car les environnements industriels sont souvent hautement personnalisés et l'adversaire doit adapter ses TTPs au système cible. Les techniques de Discovery ICS documentées incluent : Network Sniffing (T0842) - écoute du trafic réseau industriel pour identifier les équipements communicants et leurs protocoles, Remote System Discovery (T0846) - utilisation de scans réseau pour identifier les systèmes actifs sur les réseaux de contrôle, Remote System Information Discovery (T0888) - collecte d'informations sur les systèmes distants (versions OS, versions firmware), Wireless Sniffing (T0887) - écoute des communications sans fil industrielles (WirelessHART, ISA100.11a, WiFi industriel), et I/O Module Discovery (T0824) - identification des modules d'entrées/sorties connectés aux PLC/DCS. La particularité de Discovery dans les environnements ICS est que le simple fait d'envoyer des requêtes de découverte actives (scans) peut provoquer des perturbations dans les équipements OT fragiles. Certains équipements industriels anciens peuvent planter ou redémarrer si soumis à un trafic réseau inhabituel (requêtes ICMP non standard, scans de ports). C'est pourquoi les adversaires sophistiqués en environnement OT privilégient le Network Sniffing passif pour la phase Discovery, extrayant les informations de cartographie depuis le trafic légitime sans générer de trafic actif qui pourrait être détecté ou causer des dommages. Havex (2014) a utilisé un module de Discovery OPC spécifique qui scannait les serveurs OPC disponibles sur le réseau local, extrayant des informations détaillées sur les configurations industrielles des victimes (liste des tags OPC, valeurs, hiérarchie d'équipements).
Fonctionnement de la Discovery passive ICS
Un adversaire sophistiqué en environnement OT utilisant le Network Sniffing passif pour la Discovery peut extraire depuis le trafic réseau capturé : la liste de tous les équipements actifs (adresses IP et MAC), les protocoles industriels utilisés (identification via les ports et le contenu des paquets), les identités des équipements (Modbus device ID, PROFINET station names, S7 CPU type depuis les réponses S7comm), les valeurs actuelles des variables de process (présentes en clair dans les trames Modbus READ ou DNP3), et la topologie réseau (relations maître-esclave, timing des communications cycliques). Ces informations permettent de construire une image précise de l'installation industrielle sans envoyer le moindre paquet actif.
Contexte OT/ICS et données d'espionnage industriel
La Discovery ICS peut servir deux objectifs distincts : la préparation d'une attaque d'impact (cartographie pour développer des outils d'exploitation ciblés, comme l'ont fait les développeurs de TRITON qui ont analysé le protocole TriStation avant de développer leur malware) ou l'espionnage industriel (Havex extractait les configurations d'installations industrielles dans les secteurs énergie et pétrochimie pour des renseignements stratégiques sur les capacités de production des victimes). La valeur de renseignement des données de configuration SCADA ne doit pas être sous-estimée.
Sécurité et mitigation
Limitation de la Discovery ICS : implémenter un monitoring passif du réseau OT qui peut détecter des comportements de scan ou d'écoute inhabituels (analyse du volume de trafic, détection de requêtes multi-équipements inhabituelles), segmenter le réseau OT en zones pour limiter ce qu'un adversaire dans une zone peut découvrir dans d'autres zones, chiffrer les communications OT là où possible (OPC UA avec TLS, IEC 62351) pour rendre les informations extraites du trafic moins utiles, et restreindre les protocoles de découverte réseau génériques (SNMP, ICMP) sur les équipements OT qui ne les requièrent pas opérationnellement.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h