Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

COTS Equipment OT (Équipements standard sur étagère)

ot

Définition

Les COTS (Commercial Off-The-Shelf) Equipment OT désignent les équipements et logiciels commerciaux standards (non développés spécifiquement pour un projet) utilisés dans les environnements de systèmes de contrôle industriel, notamment les systèmes d'exploitation Windows (Windows 10/11, Windows Server) sur les HMI et stations SCADA, les logiciels bureautiques (Microsoft Office, outils de gestion de fichiers), les équipements réseau standards (switches Cisco, Hirschmann), et les antivirus commerciaux. L'utilisation de COTS dans les environnements OT crée des risques spécifiques car ces composants sont développés pour des marchés généraux et intègrent des surfaces d'attaque étrangères aux protocoles et usages industriels. L'adoption des COTS dans les systèmes OT s'est accélérée dans les années 1990-2000 avec la migration des systèmes propriétaires vers des architectures basées sur Windows et l'Ethernet standard (avant cette migration, les systèmes OT fonctionnaient sur des OS propriétaires et des réseaux propriétaires, essentiellement inaccessibles aux attaquants IT). Cette transition a apporté des avantages opérationnels (interfaces standardisées, coûts réduits, accès aux fonctions bureautiques) mais a introduit la surface d'attaque Windows/Linux/Ethernet dans les réseaux industriels. Les risques des COTS OT sont amplifiés par les contraintes du patch management OT : les patches Windows pour les stations SCADA et HMI doivent être validés par les fabricants industriels avant déploiement (car une mise à jour Windows peut impacter la compatibilité du logiciel SCADA), créant des délais significatifs entre la publication du patch et son déploiement. Des systèmes OT fonctionnant sur Windows XP (EOL 2014) ou Windows Server 2003 (EOL 2015) existent encore dans de nombreuses installations industrielles en 2024. Des mesures de sécurité compensatoires pour les COTS OT non patchables incluent : Application Whitelisting (uniquement les applications listées peuvent s'exécuter), durcissement Windows approfondi (désactivation maximale des services non nécessaires), segmentation réseau renforcée (le système COTS OT non patchable est dans une zone très isolée), et surveillance intensive (monitoring comportemental pour détecter les activités anormales indiquant une compromission).

Fonctionnement de la sécurisation des COTS OT non patchables

La sécurisation d'une station HMI WinCC sur Windows 7 en fin de support (EOL janvier 2020) dans une usine chimique utilise des mesures compensatoires en attendant la migration : (1) Application Whitelisting (Carbon Black App Control ou Airlock) : liste blanche de tous les exécutables autorisés sur le poste HMI (WinCC, pilotes industriels, outils spécifiques), blocage de tout autre exécutable, (2) Isolation réseau maximale : le poste HMI Windows 7 est dans un VLAN ultra-restreint n'autorisant que les communications nécessaires au fonctionnement SCADA (connexions vers les PLC sur les ports S7comm/Modbus, communications avec le serveur WinCC), blocage total des connexions vers Internet et vers le réseau IT, (3) Désactivation des services Windows non nécessaires (SMBv1 en particulier - vecteur WannaCry), désactivation du RDP si non utilisé, désactivation de l'autorun USB, (4) USB Control : solution de gestion des ports USB bloquant les clés USB non autorisées, (5) Surveillance : EDR léger compatible Windows 7 (Morphisec, Cylance) ou surveillance réseau comportementale depuis la sonde de monitoring OT (Dragos/Claroty).

Contexte OT/ICS et Windows XP en production

La persistance de Windows XP dans les environnements OT illustre le défi des COTS OT legacy : des automates Siemens S5 (arrêt de production 2006), des DCS Honeywell TDC-3000 (1970s), et des logiciels SCADA anciens nécessitent des postes Windows XP pour leurs interfaces de configuration. Ces systèmes ne peuvent pas être migrés vers des OS modernes sans remplacement complet du système de contrôle - projet pluriannuel coûteux qui dépasse souvent les budgets disponibles. EternalBlue (2017) a illustré tragiquement (WannaCry) les conséquences de Windows XP non patché exposé sur des réseaux industriels non segmentés.

Sécurité et mitigation

Gestion des COTS OT : inventorier tous les OS Windows et Linux sur les équipements OT avec leurs versions et statuts de support (EOL ou actif), identifier les COTS non patchables et définir des mesures compensatoires (Application Whitelisting, isolation réseau renforcée), planifier les migrations des COTS EOL dans le plan de modernisation OT pluriannuel, et mesurer le risque résiduel des COTS non patchables dans l'OT Risk Assessment pour arbitrer les priorités de remplacement.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis