ATT&CK ICS - Initial Access (Accès Initial)
otDéfinition
La tactique "Initial Access" (TA0108) du framework MITRE ATT&CK for ICS regroupe les techniques utilisées par les adversaires pour obtenir un premier accès aux réseaux de systèmes de contrôle industriel. Contrairement à l'Initial Access IT classique (qui se concentre sur les vecteurs internet comme le phishing email), l'Initial Access ICS inclut des vecteurs spécifiques à l'environnement OT et aux chemins d'accès physiques et logiques aux réseaux industriels. Les techniques d'Initial Access ICS documentées dans ATT&CK for ICS incluent : Drive-by Compromise (T0817) - compromission via des sites web visités depuis les réseaux OT, Engineering Workstation Compromise (T0838) - compromission des postes d'ingénieur avec accès aux réseaux de contrôle, Exploit Public-Facing Application (T0819) - exploitation de vulnérabilités dans des applications accessibles depuis Internet (interfaces SCADA exposées, Citrix, VPN), External Remote Services (T0822) - accès via des services distants légitimes (VPN, RDP, TeamViewer) avec des credentials volés ou faibles, Internet Accessible Device (T0883) - exploitation directe de dispositifs ICS accessibles sur Internet (SHODAN récence d'équipements exposés), Replication Through Removable Media (T0847) - introduction de malwares via clés USB (vecteur classique pour les réseaux air-gappés), Rogue Master (T0848) - installation d'un maître malveillant sur le réseau de contrôle, Spearphishing Attachment (T0865) - envoi d'emails ciblés avec pièces jointes malveillantes aux personnels de l'organisation industrielle, Supply Chain Compromise (T0862) - compromission de la chaîne d'approvisionnement (logiciels de maintenance, mises à jour de firmware). La prévention de l'Initial Access ICS est la première ligne de défense : si un adversaire ne peut pas accéder au réseau de contrôle, toutes les tactiques suivantes (Execution, Persistence, Lateral Movement, Impact) deviennent inaccessibles. La segmentation robuste du réseau OT, la sécurisation des accès distants, et le contrôle des médias amovibles sont les contrôles fondamentaux adressant cette tactique.
Fonctionnement des vecteurs d'Initial Access ICS
Les vecteurs d'Initial Access ICS les plus documentés dans les incidents réels incluent : (1) External Remote Services - l'accès via VPN/RDP sans MFA a été le vecteur de Colonial Pipeline (2021) et de nombreux autres incidents ; la compromission de credentials de maintenance fournisseurs avec accès aux réseaux OT est fréquente, (2) Spearphishing Attachment - Havex (2014) et BlackEnergy (2015) ont utilisé des emails ciblés avec des documents Word malveillants envoyés aux ingénieurs industriels pour obtenir l'accès initial aux réseaux OT, (3) Supply Chain Compromise - TRITON/TRISIS (2017) a probablement utilisé une compromission de la chaîne d'approvisionnement pour accéder à l'Engineering Workstation du système Triconex dans la raffinerie saoudienne cible.
Contexte OT/ICS et surfaces d'attaque
Les surfaces d'attaque ICS spécifiques à l'Initial Access incluent : les ingénieurs de maintenance consultants avec laptops connectés aux deux réseaux IT et OT (vecteur de propagation bidirectionnel), les connexions modem analogiques ou cellulaires (4G) installées pour la maintenance d'urgence sur des RTU isolés (souvent non inventoriées par les équipes de sécurité), les interfaces SCADA web exposées sur Internet sans MFA (identifiables via Shodan avec des requêtes sur les banners SCADA), et les intégrations historian/MES entre le réseau OT et le réseau d'entreprise (chemins logiques transversaux aux segments).
Sécurité et mitigation
Réduction de la surface d'Initial Access ICS : inventorier tous les points de connexion entre le réseau OT et l'extérieur (Internet, réseau IT, accès distants), fermer ou contrôler strictement chaque connexion identifiée (MFA sur tous les accès distants, journalisation de toutes les sessions), rechercher les équipements ICS exposés sur Internet via Shodan et les isoler immédiatement, appliquer l'analyse ATT&CK for ICS Initial Access pour un threat modeling structuré des vecteurs d'entrée de votre environnement spécifique, et participer aux exercices de red team OT qui testent spécifiquement les vecteurs d'Initial Access ICS de votre installation.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h