Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

IT/OT Identity Management

ot

Définition

La gestion des identités IT/OT (IT/OT Identity Management) adresse le défi de la gestion des comptes utilisateurs, des credentials, et des accès dans les environnements hybrides où les opérateurs industriels, les ingénieurs OT, et les prestataires doivent accéder à des ressources dans les deux domaines (réseau d'entreprise IT et réseau de contrôle OT). Une gestion des identités non coordonnée entre IT et OT crée des risques d'accès non autorisés, de comptes orphelins, et de violations du principe de moindre privilège. Les défis spécifiques de la gestion des identités OT incluent : les équipements OT vieillissants utilisent souvent des mécanismes d'authentification locaux propriétaires (comptes locaux avec passwords simples hardcodés, authentication par certificats propriétaires) incompatibles avec les annuaires d'entreprise (Active Directory), les protocoles industriels (Modbus, DNP3) ne supportent pas l'authentification basée sur les identités (les équipements s'identifient par adresse IP ou adresse de bus, pas par des credentials utilisateurs), les comptes "générique" ou "partagés" (ex: compte "admin" partagé entre tous les ingénieurs d'une même équipe) sont courants dans les réseaux OT alors qu'ils violent le principe de responsabilité individuelle, et les accès distants de prestataires sont souvent gérés avec des comptes persistants non liés à un annuaire centralisé. Les approches modernes de gestion des identités IT/OT convergent vers : l'extension des annuaires d'entreprise (Active Directory / Azure AD) aux systèmes Windows du réseau OT (Operator Stations, Engineering Workstations, serveurs SCADA) permettant une gestion centralisée des comptes OT, des solutions de Privileged Access Management (PAM) adaptées aux accès OT (CyberArk, BeyondTrust, Wallix) permettant le contrôle des sessions administratives avec enregistrement, l'adoption progressive d'une authentification basée sur les certificats pour les équipements OT modernes supportant TLS/X.509, et des solutions de gestion des accès tiers spécifiquement conçues pour l'OT (Claroty Secure Access, Cyolo OT). L'absence de gestion unifiée des identités IT/OT est identifiée comme un facteur de risque majeur par les frameworks de cybersécurité OT (IEC 62443-2-1, NIST CSF adapté OT) et est souvent un gap critique révélé lors des évaluations de maturité.

Fonctionnement de la gestion des identités OT

Une architecture de gestion des identités IT/OT mature comprend : (1) Annuaire centralisé : extension de l'Active Directory d'entreprise aux serveurs Windows du réseau OT (les Operator Stations et Engineering Workstations rejoignent le domaine AD via un trust contrôlé), permettant une gestion unifiée des comptes (création, désactivation, reset de password), (2) RBAC OT : définition de rôles SCADA/DCS (Operateur de quart, Ingénieur de production, Ingénieur de maintenance, Administrateur système OT) et attribution des permissions selon ces rôles dans les systèmes de contrôle (DeltaV, Wonderware, WinCC), (3) PAM pour les accès administratifs : tous les accès administratifs aux systèmes OT passent par un Privileged Access Management avec session recording et approval workflow, (4) Gestion des accès tiers : comptes temporaires créés pour chaque mission de maintenance et désactivés automatiquement à l'expiration.

Contexte OT/ICS et comptes génériques

La problématique des comptes génériques OT (un seul compte partagé entre toutes les personnes d'une même fonction) est une lacune fréquente : dans les systèmes DCS et SCADA historiques, des comptes génériques comme "engineer", "operator" ou "admin" sont souvent utilisés pour simplifier la gestion. Ces comptes partagés empêchent la traçabilité des actions (on ne sait pas quel individu a effectué une modification avec le compte "engineer"), augmentent le risque de compromission (les credentials partagés circulent largement), et compliquent la réponse aux incidents (impossible d'isoler l'accès d'un individu suspect sans couper l'accès de tous les utilisateurs du compte partagé). La migration vers des comptes nominatifs individuels est une priorité dans les programmes de cybersécurité OT.

Sécurité et mitigation

Amélioration de la gestion des identités OT : auditer tous les comptes actifs dans les systèmes OT (DCS, SCADA, PLC, switches, firewalls) et éliminer les comptes non utilisés et les comptes partagés, migrer vers des comptes nominatifs individuels pour tous les utilisateurs des systèmes OT, étendre l'Active Directory aux systèmes Windows OT avec des GPO adaptées (sécurisées sans impact sur les performances des applications SCADA), déployer une solution PAM pour la gestion des accès privilégiés OT, et implémenter une revue trimestrielle des comptes actifs et des droits pour détecter les déviations par rapport au principe de moindre privilège.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis