Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ATT&CK ICS - Discovery (Reconnaissance interne ICS)

ot

Définition

La tactique "Discovery" (TA0102) du framework MITRE ATT&CK for ICS regroupe les techniques utilisées par un adversaire qui a obtenu un accès initial pour cartographier l'environnement OT cible : identifier les équipements présents, leurs types, versions, configurations, et les topologies réseau. Cette phase de reconnaissance interne est essentielle pour les adversaires ciblant des systèmes OT spécifiques car les environnements industriels sont souvent hautement personnalisés et l'adversaire doit adapter ses TTPs au système cible. Les techniques de Discovery ICS documentées incluent : Network Sniffing (T0842) - écoute du trafic réseau industriel pour identifier les équipements communicants et leurs protocoles, Remote System Discovery (T0846) - utilisation de scans réseau pour identifier les systèmes actifs sur les réseaux de contrôle, Remote System Information Discovery (T0888) - collecte d'informations sur les systèmes distants (versions OS, versions firmware), Wireless Sniffing (T0887) - écoute des communications sans fil industrielles (WirelessHART, ISA100.11a, WiFi industriel), et I/O Module Discovery (T0824) - identification des modules d'entrées/sorties connectés aux PLC/DCS. La particularité de Discovery dans les environnements ICS est que le simple fait d'envoyer des requêtes de découverte actives (scans) peut provoquer des perturbations dans les équipements OT fragiles. Certains équipements industriels anciens peuvent planter ou redémarrer si soumis à un trafic réseau inhabituel (requêtes ICMP non standard, scans de ports). C'est pourquoi les adversaires sophistiqués en environnement OT privilégient le Network Sniffing passif pour la phase Discovery, extrayant les informations de cartographie depuis le trafic légitime sans générer de trafic actif qui pourrait être détecté ou causer des dommages. Havex (2014) a utilisé un module de Discovery OPC spécifique qui scannait les serveurs OPC disponibles sur le réseau local, extrayant des informations détaillées sur les configurations industrielles des victimes (liste des tags OPC, valeurs, hiérarchie d'équipements).

Fonctionnement de la Discovery passive ICS

Un adversaire sophistiqué en environnement OT utilisant le Network Sniffing passif pour la Discovery peut extraire depuis le trafic réseau capturé : la liste de tous les équipements actifs (adresses IP et MAC), les protocoles industriels utilisés (identification via les ports et le contenu des paquets), les identités des équipements (Modbus device ID, PROFINET station names, S7 CPU type depuis les réponses S7comm), les valeurs actuelles des variables de process (présentes en clair dans les trames Modbus READ ou DNP3), et la topologie réseau (relations maître-esclave, timing des communications cycliques). Ces informations permettent de construire une image précise de l'installation industrielle sans envoyer le moindre paquet actif.

Contexte OT/ICS et données d'espionnage industriel

La Discovery ICS peut servir deux objectifs distincts : la préparation d'une attaque d'impact (cartographie pour développer des outils d'exploitation ciblés, comme l'ont fait les développeurs de TRITON qui ont analysé le protocole TriStation avant de développer leur malware) ou l'espionnage industriel (Havex extractait les configurations d'installations industrielles dans les secteurs énergie et pétrochimie pour des renseignements stratégiques sur les capacités de production des victimes). La valeur de renseignement des données de configuration SCADA ne doit pas être sous-estimée.

Sécurité et mitigation

Limitation de la Discovery ICS : implémenter un monitoring passif du réseau OT qui peut détecter des comportements de scan ou d'écoute inhabituels (analyse du volume de trafic, détection de requêtes multi-équipements inhabituelles), segmenter le réseau OT en zones pour limiter ce qu'un adversaire dans une zone peut découvrir dans d'autres zones, chiffrer les communications OT là où possible (OPC UA avec TLS, IEC 62351) pour rendre les informations extraites du trafic moins utiles, et restreindre les protocoles de découverte réseau génériques (SNMP, ICMP) sur les équipements OT qui ne les requièrent pas opérationnellement.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis