Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ATT&CK ICS - Evasion (Évasion ICS)

ot

Définition

La tactique "Evasion" (TA0103) du framework MITRE ATT&CK for ICS regroupe les techniques utilisées par les adversaires pour éviter d'être détectés dans les environnements de systèmes de contrôle industriel. L'évasion dans les environnements OT exploite les caractéristiques spécifiques de ces environnements : absence fréquente d'outils de sécurité (antivirus, EDR), capacités de logging limitées sur les équipements industriels, difficultés à distinguer le trafic malveillant du trafic légitime car les protocoles industriels non authentifiés ne permettent pas cette distinction. Les techniques d'Evasion ICS documentées incluent : Change Credential (T0892) - modification des credentials pour bloquer l'investigation ou les réponses d'incident, Exploitation of Remote Services (T0866) - exploitation de services légitimes pour masquer l'activité malveillante dans le trafic normal, Indicator Removal on Host (T0872) - suppression des indicateurs de compromission sur les hôtes, Masquerade (T0849) - déguisement des communications ou activités malveillantes en communications légitimes, Rootkit (T0851) - installation de rootkits masquant la présence et les activités du malware, Scripting (T0853) - utilisation de langages de script légitimes (Python, VBScript, PowerShell) présents dans les Engineering Workstations pour des activités malveillantes indiscernables des scripts de maintenance légitimes, Spoof Reporting Message (T0856) - falsification des messages de rapport pour cacher l'impact réel des actions de l'adversaire, et Use of Non-Standard Port (T0869) - utilisation de ports non standards pour les communications de commande et contrôle. L'Evasion ICS la plus difficile à détecter est la technique "Living off the Land" (utilisation des outils légitimes présents dans l'environnement OT) : si l'adversaire utilise uniquement les outils de configuration PLC légitimes (Siemens TIA Portal, Rockwell Studio 5000) pour ses manipulations, aucun outil de sécurité ne peut distinguer une action malveillante d'une opération de maintenance légitime sans contexte supplémentaire.

Fonctionnement de l'évasion "Living off the Land" ICS

L'évasion "Living off the Land" en environnement OT consiste à utiliser uniquement des outils légitimes du système pour éviter la détection. Exemples : (1) Utilisation de TIA Portal Siemens (logiciel de programmation légitime) pour modifier le programme d'un PLC S7 - indiscernable d'une opération de maintenance, (2) Utilisation des commandes FTP ou HTTP du firmware de l'équipement pour exfiltrer sa configuration - utilise un protocole légitime supporté par l'équipement, (3) Utilisation de PowerShell (présent sur les Engineering Workstations Windows) pour les opérations de reconnaissance interne et d'exfiltration - logs similaires aux scripts d'administration légitimes. Ces techniques n'introduisent pas de nouveaux outils susceptibles d'être détectés par les antivirus, limitant la détection aux analyses comportementales et aux analyses des journaux d'audit DCS.

Contexte OT/ICS et détection comportementale

La détection des techniques d'Evasion ICS requiert des capacités d'analyse comportementale plutôt que de simple détection de signatures. Des indicateurs comportementaux utiles incluent : des sessions de configuration PLC en dehors des fenêtres de maintenance planifiées (un accès TIA Portal à 3h du matin est suspect), des modifications de paramètres effectuées depuis des comptes non habituels (un compte d'opérateur modifiant des paramètres de configuration qui devraient être réservés aux ingénieurs), des volumes de données inhabituels transférés depuis les systèmes SCADA (exfiltration de configurations), et des patterns de communication réseau inhabituels (nouveaux peers de communication, nouveaux protocoles sur des équipements établis).

Sécurité et mitigation

Amélioration de la détection face aux techniques d'Evasion ICS : mettre en place des journaux d'audit complets sur les Engineering Workstations (PowerShell Script Block Logging, Windows Event Logging étendu), activer les journaux d'audit des modifications dans les systèmes DCS et les logiciels de programmation PLC, surveiller les heures d'accès aux systèmes de contrôle (alerte sur les accès en dehors des heures ouvrables ou des fenêtres de maintenance), implémenter une solution de monitoring OT avec analyse comportementale (Dragos Platform, Claroty, Nozomi avec détection des déviations comportementales), et réaliser des exercises de red team OT en mode "assume breach" pour tester les capacités de détection face aux techniques d'Evasion ICS.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis