Network Flow Analysis OT
otDéfinition
L'analyse des flux réseau OT (Network Flow Analysis) est une technique de détection des menaces et de compréhension du comportement réseau dans les environnements industriels qui exploite les métadonnées des communications réseau (NetFlow, IPFIX, sFlow) plutôt que l'inspection du contenu des paquets. Elle permet de détecter des comportements anormaux dans les communications OT en analysant les patterns de flux (qui parle à qui, quels protocoles, quels volumes, à quelles heures) sans avoir à déchiffrer ou inspecter le contenu des payloads industriels. Les métadonnées de flux réseau collectées (via NetFlow v9 ou IPFIX depuis les switches Cisco ou Siemens SCALANCE supportant ces protocoles, ou via des sondes réseau dédiées) incluent : les adresses IP source et destination, les ports TCP/UDP utilisés, les volumes de données transférés, les timestamps de début et fin de session, et les flags TCP. Ces métadonnées permettent de construire des graphes de communication illustrant les flux normaux entre équipements OT et de détecter des déviations significatives. L'analyse de flux réseau OT est particulièrement utile pour détecter : les scans de reconnaissance (un équipement qui tente de communiquer avec de nombreux pairs inhabituels en peu de temps), les mouvements latéraux (un équipement OT qui établit des connexions vers des segments réseau inhabituels), les communications de Command & Control non autorisées (des équipements OT qui établissent des connexions sortantes vers Internet ou des IP inconnues), les exfiltrations de données (volumes inhabituels de données sortant d'un historien ou d'un serveur SCADA vers des destinations non autorisées), et les beaconing (contacts périodiques réguliers d'un équipement compromis vers un serveur C2 externe). Contrairement aux solutions de monitoring OT passif complètes (Dragos, Claroty, Nozomi) qui analysent le contenu des protocoles industriels, l'analyse de flux réseau est moins informative sur le comportement applicatif (elle ne peut pas distinguer une commande Modbus légitime d'une commande malveillante au niveau du payload) mais est moins invasive, moins coûteuse, et peut être mise en œuvre avec des équipements réseau existants supportant NetFlow.
Fonctionnement de l'analyse de flux dans un réseau OT
La mise en place de l'analyse de flux OT comprend : (1) Configuration des sources NetFlow : activation de NetFlow ou IPFIX sur les switches industriels clés (switches core de chaque zone OT, switches de frontière entre zones), (2) Collecteur de flux : déploiement d'un collecteur NetFlow (Elastic Stack avec module netflow, Scrutinizer, nfdump/nfsen) pour agréger et stocker les flux, (3) Baseline : analyse des flux pendant une période de référence (4 à 8 semaines) pour documenter les communications normales (quels équipements communiquent, quels protocoles, quels volumes), (4) Alertes : configuration des alertes sur les déviations (nouvelles connexions non vues dans la baseline, volumes dépassant les seuils normaux, connexions à des destinations inhabituelles), (5) Intégration SIEM : enrichissement des flux de données du SIEM OT avec les alertes de flux réseau pour corrélation avec d'autres événements de sécurité.
Contexte OT/ICS et limites
Les limites de la Network Flow Analysis OT doivent être comprises : elle ne fournit pas de visibilité sur le contenu des commandes OT (Modbus, DNP3) - un attaquant envoyant des commandes malveillantes via Modbus depuis un équipement OT légitime ne sera pas détecté par l'analyse de flux (le flux Modbus semble normal en termes de source/destination/volume). Pour cette raison, l'analyse de flux est complémentaire mais non suffisante comme seule solution de monitoring OT : elle doit être combinée avec une inspection des protocoles industriels (DPI OT) fournie par des solutions de monitoring OT dédiées.
Sécurité et mitigation
Déploiement de la Network Flow Analysis OT : commencer par activer NetFlow sur les switches de frontière IT/OT (premier niveau de détection des communications anormales entre IT et OT), étendre progressivement à l'intérieur des zones OT, maintenir une baseline à jour (les changements légitimes de configuration réseau doivent être documentés pour éviter les faux positifs), intégrer les alertes dans le SIEM OT, et former l'équipe SOC OT à l'analyse des flux réseau industriels (comprendre quels patterns sont normaux dans un réseau OT : communications cycliques régulières, absences normales de trafic à certaines heures).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h