MITRE ATT&CK for ICS
otDéfinition
MITRE ATT&CK for ICS est une base de connaissances sur les tactiques et techniques d'attaque spécifiques aux systèmes de contrôle industriel, maintenue par l'organisation MITRE. Lancée en 2020 comme extension du framework ATT&CK Enterprise, cette matrice catalogue les comportements adverses observés dans des attaques réelles contre des ICS/OT, offrant un langage commun pour décrire, détecter et prévenir les menaces industrielles. La matrice ATT&CK ICS est organisée en 12 tactiques couvrant l'ensemble de la chaîne d'attaque dans les environnements OT : Initial Access (accès initial), Execution (exécution), Persistence (persistance), Privilege Escalation (élévation de privilèges), Evasion (évasion), Discovery (découverte), Lateral Movement (mouvement latéral), Collection (collecte), Command and Control (commandement et contrôle), Inhibit Response Function (inhibition de la fonction de réponse), Impair Process Control (altération du contrôle de processus) et Impact. Les deux dernières tactiques sont spécifiques à l'ICS et reflètent les objectifs finaux des attaquants OT : perturber, dégrader ou détruire les processus industriels ou la capacité à surveiller et à corriger des anomalies. La tactique "Inhibit Response Function" couvre les techniques visant à désactiver les alarmes, les capteurs et les systèmes de sécurité. La tactique "Impair Process Control" couvre la manipulation des paramètres de contrôle, des programmes PLC et des données de capteurs. Chaque technique est documentée avec une description, des exemples d'utilisation dans des attaques réelles (Stuxnet, Industroyer, TRITON, PIPEDREAM), des procédures concrètes observées, des recommandations de détection et des mitigations. La version courante de la matrice ICS référence plus de 80 techniques organisées selon ces 12 tactiques.
Fonctionnement de la matrice ATT&CK ICS
La matrice ATT&CK ICS est navigable via le site attack.mitre.org ou via l'outil ATT&CK Navigator permettant de visualiser les couvertures de détection par rapport aux techniques documentées. Chaque technique (ex: T0830 - Adversary-in-the-Middle) contient : description du comportement, groupes APT l'ayant utilisée (avec les logiciels malveillants OT associés), procédures détaillées, sources de détection recommandées et mitigations applicables. Le mapping entre les attaques historiques (Stuxnet → T0845, T0836, T0856) et les techniques ATT&CK ICS facilite l'analyse des incidents et la modélisation des menaces.
Contexte OT/ICS et threat intelligence
ATT&CK ICS est devenu le référentiel de threat intelligence OT de facto, utilisé par les équipes SOC OT, les équipes de threat hunting et les chercheurs en sécurité industrielle. Des fournisseurs comme Dragos, Claroty, Nozomi Networks ont intégré ce framework dans leurs produits pour cartographier les détections par rapport aux techniques ATT&CK ICS. La corrélation entre les alertes de monitoring OT et les techniques ATT&CK ICS permet d'évaluer la couverture de détection et d'identifier les angles morts. Les 13 groupes APT suivis spécifiquement pour leur activité ICS (Sandworm, XENOTIME, ELECTRUM, etc.) sont documentés avec leurs TTPs caractéristiques.
Sécurité et mitigation
Usage pratique d'ATT&CK ICS : réaliser un threat mapping pour identifier les techniques les plus probables dans votre secteur industriel, évaluer la couverture de détection existante via ATT&CK Navigator, prioriser les investissements défensifs sur les techniques à risque non couvertes, utiliser les techniques ATT&CK ICS pour concevoir des scénarios de threat hunting dans le réseau OT, intégrer le framework dans les exercices Purple Team OT (simulation d'attaques + détection blue team), et contribuer à la base de connaissances avec les observations de terrain.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h