Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Configuration Baseline OT

ot

Définition

Une configuration baseline OT (ligne de base de configuration) est une photographie documentée et approuvée de la configuration sécurisée de référence d'un équipement ou d'un système industriel, utilisée comme référentiel pour la comparaison avec l'état actuel en production. Elle constitue un outil fondamental de la gestion de la configuration de sécurité dans les environnements OT, permettant de détecter les déviations par rapport à l'état de référence validé. Les baselines de configuration OT couvrent plusieurs niveaux : les configurations système (paramètres de l'OS des serveurs SCADA et HMI Windows : services activés, ports ouverts, comptes locaux, politiques de mot de passe, paramètres du registre), les configurations applicatives (paramètres du logiciel SCADA : licences, connexions vers les sources de données, permissions utilisateurs), les configurations réseau (règles des firewalls industriels, configuration des VLANs, paramètres des switches industriels), et les programmes automates (programmes PLC, paramètres des équipements DCS/RTU). La création d'une baseline OT robuste suit un processus structuré : durcissement initial de l'équipement selon les guides de hardening du fabricant (CIS Benchmark pour Windows, guides constructeurs pour les automates), vérification de la conformité aux standards sectoriels applicables (NERC CIP-010 pour les Cyber Assets du réseau électrique), validation opérationnelle (l'équipement configuré selon la baseline fonctionne correctement dans son contexte industriel), et documentation exhaustive de la configuration résultante avec les justifications des choix effectués. La détection des déviations par rapport à la baseline est une exigence de conformité (NERC CIP-010 R1 impose la surveillance des changements non autorisés) et un mécanisme de détection des compromissions : une modification de la configuration d'un serveur SCADA ou d'un firewall industriel non enregistrée dans le Change Management peut indiquer une compromission.

Fonctionnement de la gestion des baselines OT

Un processus de gestion des baselines OT comprend : (1) Création : durcissement de l'équipement, export de la configuration dans un format documentable (SCM - Software Configuration Management), vérification de conformité automatisée si l'outil le permet, (2) Stockage sécurisé : référentiel versionné hors production (accès contrôlé, protection contre la modification non autorisée), (3) Comparaison périodique : comparaison automatisée ou manuelle de l'état de production avec la baseline (scan de conformité, diff de configuration, NERC CIP-010 monitoring), génération d'alertes sur les déviations détectées, (4) Mise à jour : après chaque changement autorisé (via le processus Change Management OT), la baseline est mise à jour pour refléter le nouvel état de référence approuvé.

Contexte OT/ICS et NERC CIP-010

NERC CIP-010 impose aux opérateurs de réseaux électriques américains de maintenir des baselines de configuration pour tous leurs Cyber Assets à haute et moyenne criticité (HBCA, MBCA). L'exigence CIP-010-3 R1 définit précisément les éléments à inclure dans la baseline : OS/firmware, ports et services, logiciels installés, patches appliqués, configurations de sécurité. La surveillance des changements non autorisés (R1.4) impose une comparaison au moins trimestrielle. Ces exigences précises font de NERC CIP-010 un cadre de référence utile même hors du secteur électrique américain.

Sécurité et mitigation

Mise en place des baselines OT : commencer par les équipements les plus critiques (Crown Jewels : Safety PLC, serveurs SCADA principaux, firewalls industriels), définir les éléments à inclure dans chaque type de baseline selon leur criticité, utiliser des outils de gestion de configuration adaptés à l'OT (Tripwire Enterprise OT, Claroty configuration management), automatiser la comparaison baseline-production sur une fréquence adaptée (hebdomadaire pour les équipements critiques), et intégrer les alertes de déviations dans le SIEM OT pour corrélation avec d'autres événements de sécurité.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis