Dragos Platform (Plateforme OT Security)
otDéfinition
Dragos Platform est une solution commerciale de cybersécurité OT/ICS développée par Dragos, Inc. (fondée en 2016 par des anciens membres de l'équipe OT de la NSA et du US-CERT ICS) spécialisée dans la détection des menaces, la réponse aux incidents et l'intelligence sur les menaces dans les environnements de systèmes de contrôle industriel. Dragos est reconnu comme l'un des leaders du marché de la cybersécurité OT, avec une expertise particulière dans la threat intelligence (suivi des groupes d'acteurs ciblant les ICS, les Activity Groups ou "adversaries"). La Dragos Platform est une solution de monitoring OT passive qui déploie des appliances (Dragos DataStore) dans les segments réseau OT pour capturer et analyser le trafic réseau industriel. Elle supporte des centaines de protocoles industriels (avec une couverture des protocoles OT les plus répandus : Modbus, DNP3, EtherNet/IP, PROFINET, S7comm, IEC 61850, OPC-UA, BACnet, ainsi que de nombreux protocoles propriétaires) et fournit : un inventaire automatique des actifs OT (découverte passive des équipements, identification des versions firmware et des vulnérabilités CVE associées), une détection des menaces basée sur des playbooks de détection développés à partir des TTPs des groupes d'acteurs ciblant les ICS (les Activity Groups Dragos : KAMACITE, XENOTIME, ELECTRUM, CHRYSENE, etc.), une intégration avec les SIEMs et SOAR pour la remontée d'alertes et l'automatisation de la réponse, et des capacités de threat hunting OT via l'accès aux données brutes pour l'investigation. La Dragos Intelligence est un service complémentaire qui fournit des rapports approfondis sur les groupes d'acteurs ciblant les ICS (Activity Group Reports), des analyses de malwares OT (PIPEDREAM, Industroyer, TRITON), et des avis sur les vulnérabilités ICS. Dragos coordonne les divulgations de vulnérabilités avec les fabricants industriels et CISA/ICS-CERT. Dragos publie annuellement un "ICS/OT Cybersecurity Year in Review" qui fournit des statistiques sur les incidents OT, les vulnérabilités, et l'activité des groupes d'acteurs, constituant une référence importante pour le benchmarking de la maturité cybersécurité OT sectorielle.
Fonctionnement de la Dragos Platform
Le déploiement de la Dragos Platform dans un environnement OT comprend : (1) Installation des appliances DataStore (serveurs physiques ou virtuels) dans les centres de données OT, (2) Configuration des sources de données (SPAN ports des switches industriels critiques, taps réseau, import de captures pcap existantes), (3) Phase de découverte : analyse du trafic réseau pour identifier automatiquement les équipements OT, leurs protocoles de communication, et leurs caractéristiques (version firmware via les réponses de protocoles), (4) Enrichissement de la threat intelligence : croisement des actifs découverts avec les données de vulnérabilités CVE et les connaissances des Activity Groups Dragos pour prioriser les risques, (5) Détection active : analyse continue du trafic pour déclencher des alertes basées sur les playbooks de détection (TTPs des Activity Groups, comportements anormaux, commandes malveillantes), (6) Investigation : interface de visualisation du trafic réseau permettant le threat hunting et l'investigation d'incidents. La console Dragos agrège toutes ces informations dans un tableau de bord unifié.
Contexte OT/ICS et Activity Groups Dragos
La taxonomie des Activity Groups Dragos classe les groupes d'acteurs ciblant les ICS selon leurs cibles, leurs TTPs et leurs impacts : KAMACITE (ciblage LNG/énergie, lié à Sandworm russe), XENOTIME (Safety Systems, lié à TRITON), ELECTRUM (réseaux électriques ukrainiens, Industroyer), CHRYSENE (pétrochimie, Moyen-Orient, lié à APT33 iranien), HEXANE (pétrochimie/télécoms, Moyen-Orient), MAGNALLIUM (énergie, Arabie Saoudite), RASPITE (utilities/énergie, probable lien APT33). Cette nomenclature permet de décrire les menaces sans nécessiter des attributions définitives à des États, offrant un langage commun pour la communication dans la communauté ICS.
Sécurité et mitigation
Déploiement et utilisation optimale de Dragos Platform : déployer les DataStore sur les segments réseau des zones OT les plus critiques en commençant par les réseaux de contrôle principaux, former les équipes OT et SOC à l'interface Dragos (investigation des alertes, threat hunting), intégrer les alertes Dragos dans le SIEM SOC pour corrélation avec les événements IT, utiliser les playbooks de détection Dragos pour évaluer votre exposition aux Activity Groups actifs dans votre secteur, s'abonner aux rapports de threat intelligence Dragos pour maintenir une connaissance actualisée des groupes d'acteurs ciblant votre secteur, et participer aux programmes de partage d'informations Dragos pour bénéficier des nouvelles détections basées sur les incidents de la communauté de clients Dragos.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h