Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cyber Kill Chain OT (Chaîne d'attaque industrielle)

ot

Définition

La Cyber Kill Chain OT est une adaptation du modèle Cyber Kill Chain de Lockheed Martin pour les attaques ciblant les systèmes de contrôle industriel. Le modèle original (Reconnaissance, Weaponization, Delivery, Exploitation, Installation, Command & Control, Actions on Objectives) est étendu pour les attaques OT avec des étapes supplémentaires permettant de modéliser la progression d'un attaquant depuis la compromission initiale d'un réseau IT jusqu'à l'action physique sur un processus industriel (sabotage, arrêt de production, accident industriel). La Cyber Kill Chain OT en 7+2 étapes proposée par Dragos et le community ICS inclut les 7 étapes classiques complétées par deux étapes OT-spécifiques : (8) Develop / Test ICS Payload (développement et test d'un malware ou d'une technique spécifique au système OT cible) et (9) ICS Attack (exécution de l'action sur le processus industriel cible - manipulation de capteurs, sabotage d'actionneurs, désactivation des sécurités). La kill chain OT typique documentée dans les incidents réels (Ukraine 2015/2016, TRITON 2017) se déroule sur plusieurs mois ou années : Phase 1 (IT : semaines à mois) - Spear phishing vers les employés de l'opérateur → compromission d'un poste de travail IT → mouvement latéral dans le réseau IT → accès au réseau OT (via une connexion IT/OT mal sécurisée), Phase 2 (OT Reconnaissance : mois) - Découverte silencieuse du réseau OT, cartographie des équipements, identification du DCS/SCADA/SIS ciblé, Phase 3 (OT Development : mois) - Développement des outils spécifiques à l'environnement OT cible (malware PLC, scripts SCADA), Phase 4 (ICS Attack : heures) - Déploiement du malware OT et action sur le processus industriel. La longueur de la Phase 2 (reconnaissance OT discrète pouvant durer des mois) explique pourquoi les détections précoces par des honeypots OT et des solutions de monitoring comportemental sont si critiques : à ce stade, l'attaquant est présent mais n'a pas encore causé de dégâts, permettant une réponse préventive.

Fonctionnement de la Cyber Kill Chain OT pour TRITON

Reconstruction de la Cyber Kill Chain de l'attaque TRITON (2017, raffinerie Arabie Saoudite) : Étape 1 Reconnaissance : le groupe XENOTIME identifie la raffinerie comme cible et recueille des informations sur ses systèmes de contrôle (Schneider Triconex SIS, Honeywell DCS). Étapes 2-4 IT (2 ans avant l'incident) : spear phishing d'employés, compromission de postes IT, accès au réseau OT via une connexion IT/OT, mouvement latéral vers l'Engineering Workstation TriStation. Étapes 5-7 OT Reconnaissance (mois dans le réseau OT) : cartographie du réseau SIS, identification des contrôleurs Tricon, compréhension du programme de sécurité, développement et test du malware TRITON sur des équipements Tricon en laboratoire. Étapes 8-9 ICS Attack : déploiement de TRITON sur le réseau SIS réel, tentative de reprogrammation des contrôleurs Tricon pour désactiver les fonctions de protection. Résultat : découverte accidentelle lors du déploiement (le malware a provoqué un arrêt d'urgence spontané qui a alerté les opérateurs), permettant la réponse forensique qui a révélé l'attaque.

Contexte OT/ICS et défense basée sur la kill chain

L'utilisation de la Cyber Kill Chain OT pour structurer la défense permet d'identifier les points d'interdiction à chaque étape : detection de l'accès initial IT (Phase 1), détection du mouvement latéral vers l'OT (Phase 2), détection de la reconnaissance OT (Phase 3 - honeypots, monitoring comportemental), détection du développement/test de malware OT (Phase 4 - threat intelligence), et détection du déploiement ICS Attack (Phase 5 - monitoring des programmes PLC, intégrité des firmware). Une défense efficace cherche à détecter et interrompre la kill chain le plus tôt possible (idéalement en Phase 1 ou 2), avant que l'attaquant n'ait développé ses capacités OT-spécifiques.

Sécurité et mitigation

Application de la Cyber Kill Chain OT pour la stratégie de défense : cartographier les contrôles de sécurité existants sur chaque étape de la kill chain OT pour identifier les lacunes (étapes sans détection possible = risque élevé), prioriser les investissements sur les étapes les moins bien couvertes (souvent les phases de reconnaissance OT et de développement ICS payload), utiliser la kill chain OT pour les exercices tabletop (simuler la progression d'un attaquant étape par étape), et partager avec les équipes opérationnelles OT la concept de kill chain pour illustrer pourquoi la détection précoce est critique.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis