Legacy Systems OT
otDéfinition
Les Legacy Systems OT (systèmes hérités en environnement opérationnel) désignent les équipements industriels anciens, souvent en service depuis dix à trente ans, encore largement présents dans les installations industrielles, énergétiques et de traitement des eaux du fait de leur durée de vie opérationnelle considérablement plus longue que celle des équipements informatiques classiques. Ces systèmes — automates, systèmes d'exploitation industriels (souvent Windows XP ou 7 non supportés), interfaces homme-machine propriétaires — ne peuvent généralement pas être patchés, pour deux raisons : absence de correctifs de fabricants ayant cessé le support, et risque opérationnel qu'une mise à jour ferait peser sur un processus de production critique fonctionnant en continu. Face à cette impossibilité structurelle de remédiation directe, la sécurisation s'appuie sur des contrôles compensatoires (compensating controls) : segmentation réseau stricte isolant ces équipements vulnérables du reste du système d'information selon le modèle de Purdue, surveillance passive du trafic réseau permettant de détecter une exploitation sans interagir directement avec l'équipement fragile, restriction physique et logique des accès de maintenance, et parfois virtualisation ou émulation des interfaces vulnérables derrière une couche de sécurité additionnelle. Cette réalité structurelle du parc industriel mondial explique la persistance de vulnérabilités connues de longue date dans les environnements OT.
Description
Les systèmes OT legacy désignent les équipements industriels conçus avant la convergence IT/OT, sans mécanismes de sécurité modernes (authentification, chiffrement, gestion des patches). Avec des durées de vie de 15 à 30 ans, leur remplacement est souvent impossible, imposant des contrôles compensatoires adaptés.
Contexte OT/ICS
NIST SP 800-82 et IEC 62443-2-3 abordent spécifiquement la gestion des équipements legacy dans les programmes de sécurité IACS. Les contrôles compensatoires incluent la micro-segmentation réseau autour des équipements non patchables, le monitoring passif de leurs communications et l'application du principe du moindre privilège sur les accès.
Points clés
- Inventaire des équipements EOL (End-of-Life) : date de fin de support fabricant et niveau d'exposition réseau
- Segmentation compensatoire : VLAN dédié pour les équipements legacy, whitelist stricte des communications autorisées
- Monitoring passif : surveiller les connexions vers/depuis les équipements non patchables sans générer de trafic
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h