Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ATT&CK ICS - Initial Access (Accès Initial)

ot

Définition

La tactique "Initial Access" (TA0108) du framework MITRE ATT&CK for ICS regroupe les techniques utilisées par les adversaires pour obtenir un premier accès aux réseaux de systèmes de contrôle industriel. Contrairement à l'Initial Access IT classique (qui se concentre sur les vecteurs internet comme le phishing email), l'Initial Access ICS inclut des vecteurs spécifiques à l'environnement OT et aux chemins d'accès physiques et logiques aux réseaux industriels. Les techniques d'Initial Access ICS documentées dans ATT&CK for ICS incluent : Drive-by Compromise (T0817) - compromission via des sites web visités depuis les réseaux OT, Engineering Workstation Compromise (T0838) - compromission des postes d'ingénieur avec accès aux réseaux de contrôle, Exploit Public-Facing Application (T0819) - exploitation de vulnérabilités dans des applications accessibles depuis Internet (interfaces SCADA exposées, Citrix, VPN), External Remote Services (T0822) - accès via des services distants légitimes (VPN, RDP, TeamViewer) avec des credentials volés ou faibles, Internet Accessible Device (T0883) - exploitation directe de dispositifs ICS accessibles sur Internet (SHODAN récence d'équipements exposés), Replication Through Removable Media (T0847) - introduction de malwares via clés USB (vecteur classique pour les réseaux air-gappés), Rogue Master (T0848) - installation d'un maître malveillant sur le réseau de contrôle, Spearphishing Attachment (T0865) - envoi d'emails ciblés avec pièces jointes malveillantes aux personnels de l'organisation industrielle, Supply Chain Compromise (T0862) - compromission de la chaîne d'approvisionnement (logiciels de maintenance, mises à jour de firmware). La prévention de l'Initial Access ICS est la première ligne de défense : si un adversaire ne peut pas accéder au réseau de contrôle, toutes les tactiques suivantes (Execution, Persistence, Lateral Movement, Impact) deviennent inaccessibles. La segmentation robuste du réseau OT, la sécurisation des accès distants, et le contrôle des médias amovibles sont les contrôles fondamentaux adressant cette tactique.

Fonctionnement des vecteurs d'Initial Access ICS

Les vecteurs d'Initial Access ICS les plus documentés dans les incidents réels incluent : (1) External Remote Services - l'accès via VPN/RDP sans MFA a été le vecteur de Colonial Pipeline (2021) et de nombreux autres incidents ; la compromission de credentials de maintenance fournisseurs avec accès aux réseaux OT est fréquente, (2) Spearphishing Attachment - Havex (2014) et BlackEnergy (2015) ont utilisé des emails ciblés avec des documents Word malveillants envoyés aux ingénieurs industriels pour obtenir l'accès initial aux réseaux OT, (3) Supply Chain Compromise - TRITON/TRISIS (2017) a probablement utilisé une compromission de la chaîne d'approvisionnement pour accéder à l'Engineering Workstation du système Triconex dans la raffinerie saoudienne cible.

Contexte OT/ICS et surfaces d'attaque

Les surfaces d'attaque ICS spécifiques à l'Initial Access incluent : les ingénieurs de maintenance consultants avec laptops connectés aux deux réseaux IT et OT (vecteur de propagation bidirectionnel), les connexions modem analogiques ou cellulaires (4G) installées pour la maintenance d'urgence sur des RTU isolés (souvent non inventoriées par les équipes de sécurité), les interfaces SCADA web exposées sur Internet sans MFA (identifiables via Shodan avec des requêtes sur les banners SCADA), et les intégrations historian/MES entre le réseau OT et le réseau d'entreprise (chemins logiques transversaux aux segments).

Sécurité et mitigation

Réduction de la surface d'Initial Access ICS : inventorier tous les points de connexion entre le réseau OT et l'extérieur (Internet, réseau IT, accès distants), fermer ou contrôler strictement chaque connexion identifiée (MFA sur tous les accès distants, journalisation de toutes les sessions), rechercher les équipements ICS exposés sur Internet via Shodan et les isoler immédiatement, appliquer l'analyse ATT&CK for ICS Initial Access pour un threat modeling structuré des vecteurs d'entrée de votre environnement spécifique, et participer aux exercices de red team OT qui testent spécifiquement les vecteurs d'Initial Access ICS de votre installation.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis