Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cybersécurité industrielle (OT/ICS)

general

Définition

La cybersécurité industrielle (ou OT Security — Operational Technology Security) désigne la protection des systèmes de contrôle industriel (ICS — Industrial Control Systems), des systèmes SCADA (Supervisory Control and Data Acquisition), des automates programmables industriels (API/PLC), et des autres équipements OT (Operational Technology) qui contrôlent les processus physiques dans les secteurs de l'industrie, de l'énergie, du traitement des eaux, des transports, et des infrastructures critiques. La distinction IT/OT est fondamentale pour comprendre les défis spécifiques de la cybersécurité industrielle. Les systèmes IT (Information Technology) prioritarisent la Confidentialité, puis l'Intégrité, puis la Disponibilité (triade CIA). Les systèmes OT inversent souvent ces priorités : la Disponibilité est primordiale (une usine arrêtée coûte des millions par heure, une coupure d'eau potable met des vies en danger), la Sécurité physique est liée à la cyber (une manipulation incorrecte d'un processus industriel peut causer des explosions, des fuites chimiques, des accidents). La Confidentialité est souvent secondaire. Les protocoles OT historiques (Modbus, DNP3, Profinet, EtherNet/IP, BACnet) ont été conçus pour la fiabilité et la performance, pas pour la sécurité. Ils manquent souvent d'authentification et de chiffrement — toute communication peut être lue ou injectée par un attaquant sur le réseau. Les équipements OT ont souvent des durées de vie de 15-30 ans (une centrale électrique ne remplace pas ses automates tous les 3 ans comme une entreprise change ses PC) — ils font tourner des OS obsolètes (Windows XP, Windows 7) et ne peuvent souvent pas être patchés sans valider la certification du système. Les incidents OT majeurs illustrent les conséquences physiques : Stuxnet (2010) a physiquement détruit des centrifugeuses d'enrichissement d'uranium en Iran en manipulant les commandes des automates. Triton/TRISIS (2017) a ciblé les systèmes de sécurité instrumentés (Safety Instrumented Systems — SIS) dans une raffinerie, pouvant causer une explosion si la compromission avait réussi complètement. Colonial Pipeline (2021) a fermé le plus grand oléoduc des États-Unis suite à un ransomware sur le réseau IT (non OT) — illustrant l'interdépendance IT/OT.

ISA/IEC 62443 — standard de cybersécurité industrielle

IEC 62443 (anciennement ISA-99) est le standard international de référence pour la cybersécurité des systèmes d'automatisation et de contrôle industriel (IACS — Industrial Automation and Control Systems). La série IEC 62443 couvre : les politiques et procédures (62443-2-1 — exigences de cybersécurité pour les opérateurs), les évaluations de risque (62443-2-4 — exigences pour les prestataires d'intégration), et les exigences techniques (62443-3-3 — exigences de sécurité système, 62443-4-2 — exigences techniques pour les composants). Le concept central d'IEC 62443 est le Security Level (SL 1 à 4) qui définit le niveau de protection contre des adversaires de sophistication croissante. La zonation et la conduite (Zones and Conduits) structurent la segmentation réseau OT — les systèmes similaires dans la même Zone, la communication entre zones via des Conduits contrôlés. IEC 62443 est exigé par certains clients industriels et est reconnu dans la directive NIS 2 pour les OIV (Opérateurs d'Importance Vitale).

Purdue Model — architecture réseau OT

Le Purdue Reference Model (ou modèle ISA-95) est l'architecture de référence pour les réseaux OT, divisant les systèmes industriels en niveaux hiérarchiques. Niveau 0 : Terrain (capteurs, actionneurs, machines physiques). Niveau 1 : Contrôle (PLCs, RTUs — contrôleurs d'automates). Niveau 2 : Supervision (HMI, SCADA — supervision des processus). Niveau 3 : Opérations (MES — Manufacturing Execution Systems). DMZ (Industrial DMZ) : zone de déchiffrement entre OT et IT. Niveau 4 : Logistique/IT (ERP, systèmes d'entreprise). Niveau 5 : Internet. La segmentation réseau suit ce modèle — chaque niveau communique uniquement avec les niveaux adjacents via des firewalls, et une DMZ industrielle isole le réseau OT du réseau IT. L'air gap (isolation physique totale entre OT et IT) était la pratique historique mais devient de moins en moins viable avec les besoins d'intégration des données OT dans les outils d'analytics cloud.

Détection des anomalies OT — spécificités

La détection des intrusions dans les environnements OT nécessite des approches adaptées aux spécificités de ces réseaux. Le trafic OT est très prévisible et répétitif — un contrôleur PLC envoie les mêmes commandes Modbus selon un cycle fixe. Toute déviation (commande inconnue, fréquence anormale, nouveau nœud) est potentiellement suspecte. Les solutions IDS/NDR spécialisées OT (Claroty, Nozomi Networks, Dragos, Armis for OT) analysent les protocoles OT industriels (Modbus, DNP3, OPC-UA, BACnet) nativement et détectent les anomalies comportementales sans nécessiter d'agents sur les équipements. Le passive monitoring (analyse du trafic réseau sans envoyer de requêtes actives) est privilégié en OT — les scans actifs peuvent perturber ou planter les équipements OT fragiles. L'intégration des alertes OT dans le SOC IT (SIEM unifié IT/OT) permet une réponse aux incidents coordonnée mais nécessite des équipes qui comprennent les deux environnements.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis