Cold Standby OT (Secours à froid)
otDéfinition
Le Cold Standby (secours à froid) est une architecture de redondance dans laquelle un système de secours OT est maintenu hors tension ou hors service et doit être mis en route manuellement en cas de défaillance du système principal. Contrairement au Hot Standby (où le système de secours est en fonctionnement parallèle synchronisé), le Cold Standby nécessite un temps de basculement significatif (minutes à heures) pour démarrer, configurer et synchroniser le système de secours avant de reprendre les opérations. Dans les environnements OT, le Cold Standby est utilisé pour les équipements dont le coût de doublement en fonctionnement parallèle est élevé et dont le processus peut tolérer une interruption courte lors du basculement : variateurs de fréquence de secours débranchés stockés en entrepôt, PLC de secours configurés et stockés dans une armoire verrouillée en salle de contrôle, serveur SCADA de secours maintenu hors tension mais avec une configuration synchronisée régulièrement depuis le primaire, et automates de remplacement disponibles chez le fabricant dans des délais garantis contractuellement (spare parts agreement). Du point de vue de la cybersécurité, le Cold Standby présente des risques spécifiques souvent négligés : les équipements de secours stockés peuvent présenter des firmwares ou configurations obsolètes non mis à jour pendant leur période de stockage, créant une vulnérabilité qui se manifeste exactement au moment où la résilience est le plus nécessaire (après un incident). Un équipement de Cold Standby activé avec un firmware vulnérable connu peut être recompromis rapidement. La mise en œuvre sécurisée du Cold Standby OT implique un programme de maintenance préventive régulier des équipements de secours : mises à jour firmware régulières, tests de démarrage périodiques (exercices de basculement), et vérification de l'intégrité de la configuration stockée.
Fonctionnement du basculement Cold Standby OT
La procédure de basculement Cold Standby typique dans un environnement de contrôle industriel comprend : (1) Détection de la défaillance du système principal (alarme DCS, constat opérateur), (2) Décision de basculement (validation par le responsable de quart), (3) Arrêt contrôlé du processus (si nécessaire selon la criticité), (4) Récupération physique de l'équipement de secours (PLC ou module de remplacement), (5) Installation et connexion physique du système de secours, (6) Chargement de la dernière configuration sauvegardée (depuis un support de sauvegarde), (7) Tests de fonctionnement (vérification du bon démarrage), (8) Remise en service progressive du processus. Ce processus peut prendre de 30 minutes à plusieurs heures selon la complexité de l'équipement et l'expérience des équipes.
Contexte OT/ICS et cyberattaques
Dans le contexte de réponse à une cyberattaque, le Cold Standby est particulièrement critique : si un attaquant a compromis le système primaire (ex: ransomware sur le serveur SCADA), l'activation du système Cold Standby permet potentiellement de reprendre les opérations. Cependant, si l'attaquant a également compromis les sauvegardes de configuration (par exemple, si les sauvegardes sont stockées sur le même serveur compromis), le Cold Standby ne peut pas être restauré proprement. Les sauvegardes OT doivent être maintenues dans un emplacement isolé du réseau de contrôle (hors ligne, sur un support physique en coffre-fort OT).
Sécurité et mitigation
Maintien de l'efficacité du Cold Standby OT : mettre à jour le firmware des équipements de secours lors de chaque mise à jour du système primaire, tester le basculement Cold Standby au moins annuellement (exercice opérationnel documenté), stocker les sauvegardes de configuration dans un emplacement physiquement séparé et non connecté au réseau de contrôle, vérifier l'intégrité des sauvegardes périodiquement (hash comparison), documenter et former les équipes sur les procédures de basculement (les équipes doivent pouvoir exécuter la procédure sous stress, lors d'un incident réel), et inclure le Cold Standby dans les scénarios de test des plans de continuité OT.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h