CVE SCADA Vulnerabilities
otDéfinition
Vulnérabilités documentées dans les composants SCADA/ICS publiées dans la base NVD/CVE, souvent avec long cycle de correctif en raison des contraintes d'indisponibilité des systèmes industriels.
Description
Les CVE SCADA/ICS documentent les vulnérabilités découvertes dans les composants des systèmes de contrôle industriels : firmwares de PLC, logiciels HMI, serveurs OPC, protocoles de communication et équipements réseau industriels. Leur criticité est amplifiée par les cycles de correction très longs propres aux environnements OT.
Contexte OT/ICS
Le délai moyen entre publication d'une CVE ICS et son exploitation en conditions réelles est de 6 à 12 mois, contre quelques jours en IT. Les équipements sans support fabricant (EOL) représentent un risque permanent. CISA publie des advisories coordonnées et ICS-CERT maintient une base spécialisée distinct de la NVD générale.
Points clés
- Priorisation par criticité de processus : une CVE CVSS 7.0 sur un PLC de sécurité prime sur une CVSS 9.0 sur un serveur bureau
- Compensating controls en l'absence de patch : segmentation réseau, filtrage des protocoles vulnérables
- NERC CIP-007 R2 impose un programme de gestion des correctifs documenté pour les actifs BES
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis