ATT&CK ICS - Lateral Movement (Mouvement Latéral)
otDéfinition
La tactique "Lateral Movement" (TA0109) du framework MITRE ATT&CK for ICS regroupe les techniques utilisées par un adversaire pour se déplacer dans l'environnement OT après un accès initial, pivotant d'un équipement ou d'un réseau compromis vers d'autres systèmes pour élargir son accès et approcher des cibles à fort impact. Le mouvement latéral dans les environnements OT est facilité par les lacunes de segmentation et les connexions légitimes entre les différents composants du système de contrôle. Les techniques de Lateral Movement ICS incluent : Default Credentials (T0812) - utilisation de credentials par défaut non modifiés sur les équipements OT pour accéder à de nouveaux systèmes, Exploitation of Remote Services (T0866) - exploitation de vulnérabilités dans des services distants pour pivoter vers d'autres systèmes, Lateral Tool Transfer (T0867) - transfert d'outils d'attaque d'un système compromis vers d'autres systèmes, Program Organization Units (T0874) - manipulation des unités d'organisation de programmes PLC pour atteindre d'autres équipements, Remote File Copy (T0867) - copie de fichiers vers des systèmes cibles, Remote Services (T0886) - utilisation de services distants légitimes pour le mouvement latéral, Transient Cyber Asset (T0864) - utilisation d'actifs cyber transitoires (laptops de maintenance, clés USB) comme vecteurs de mouvement latéral, et Valid Accounts (T0859) - utilisation de comptes légitimes compromis pour s'authentifier sur d'autres systèmes. Le pivot IT-vers-OT est le mouvement latéral le plus critique : un adversaire qui compromet un poste de travail IT peut pivoter vers le réseau OT via des connections légitimes (interfaces historian, DMZ industrielle, postes d'ingénieur connectés aux deux réseaux). BlackEnergy (2015) a démontré ce pivot en progressant depuis des emails de phishing envoyés aux employés (réseau IT) vers les systèmes SCADA des centrales électriques ukrainiennes via des lacunes de segmentation IT/OT.
Fonctionnement du mouvement latéral IT-vers-OT
Le mouvement latéral IT-vers-OT typique suit plusieurs étapes : (1) Compromission d'un poste de travail IT (phishing, exploitation de vulnérabilité), (2) Découverte réseau pour identifier les connexions vers le réseau OT (connections historian, VPN de maintenance, passerelles SCADA), (3) Exploitation des connexions légitimes identifiées (utilisation des credentials Windows de la victime IT pour accéder aux serveurs historian ou aux postes SCADA via des partages réseau communs), (4) Établissement d'un accès persistant sur un système à cheval IT/OT (Engineering Workstation, serveur historian), (5) Pivot depuis ce système vers le réseau de contrôle OT pur (connexions DCS, accès aux PLC via les outils de programmation). À chaque étape, l'adversaire exploite des connexions et des credentials légitimes, rendant la détection difficile.
Contexte OT/ICS et incidents Ukraine
L'attaque contre les centrales électriques ukrainiennes (BlackEnergy, décembre 2015) illustre le mouvement latéral IT-vers-OT : (1) Accès initial via emails de phishing avec documents Word malveillants envoyés aux opérateurs et ingénieurs, (2) Mouvement latéral dans le réseau IT des opérateurs d'électricité, (3) Pivot vers les réseaux SCADA des centrales électriques via des connexions VPN et des accès distants, (4) Déploiement du module KillDisk sur les systèmes SCADA et blackout de 230 000 foyers. L'exploitation de connexions VPN légitimes entre IT et OT a été un facteur clé permettant le mouvement latéral.
Sécurité et mitigation
Prévention du mouvement latéral ICS : segmenter strictement les réseaux OT des réseaux IT (firewall industriel avec politique de moindre privilège, DMZ pour les flux légitimes autorisés), ne pas réutiliser les comptes Windows IT dans les réseaux OT (comptes dédiés OT, mots de passe différents), surveiller les connexions entre les systèmes IT et OT (connexions historian, tunnels VPN) pour détecter des volumes ou des horaires inhabituels, appliquer ATT&CK for ICS Lateral Movement pour le threat modeling de votre architecture (identifier les chemins possibles de mouvement latéral et renforcer les contrôles correspondants), et utiliser le principe de moindre privilège sur toutes les connexions autorisées entre IT et OT.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h