Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Nozomi Networks Guardian

ot

Définition

Nozomi Networks Guardian est une solution de monitoring de la cybersécurité et de visibilité des opérations OT/ICS développée par Nozomi Networks (fondée en 2013, San Francisco). Guardian est reconnu pour ses capacités d'analyse hybride (passive et active contrôlée) et son intelligence artificielle intégrée pour l'analyse comportementale des actifs OT et la détection des anomalies. Nozomi Networks s'est imposé comme l'un des principaux fournisseurs de cybersécurité OT aux côtés de Dragos et Claroty. Nozomi Networks Guardian propose plusieurs modes de déploiement : passive sensor (analyse SPAN port ou TAP sans impact sur le réseau), active query sensor (combinant passif et requêtes actives contrôlées vers les équipements pour enrichir l'inventaire), et smart polling (interrogation légère validée avec les équipes OT). Cette approche hybride permet à Guardian d'obtenir des informations d'inventaire plus détaillées que la seule analyse passive (version firmware précise depuis la réponse à une requête active, vs estimation par empreinte passive). Les fonctionnalités clés de Nozomi Networks Guardian incluent : Asset Intelligence (inventaire automatique des actifs OT/IoT/IT avec enrichissement depuis les bases de données Nozomi et fabricants), Threat Intelligence (détection des menaces via des règles basées sur les TTPs des groupes d'acteurs OT, alertes sur les CVE critiques nouvellement publiées affectant les actifs inventoriés), Process Monitoring (analyse des variables de processus pour détecter des anomalies par rapport aux plages d'opération normales - détection de False Data Injection), Network Visualization (cartographie graphique du réseau OT avec les actifs et leurs communications), et Smart Polling (active query contrôlée sur les équipements supportés). Nozomi Arc est une extension de Guardian permettant le monitoring d'actifs non accessibles depuis le réseau principal (équipements dans des cellules isolées ou des sous-réseaux distants) via des agents logiciels légers déployés sur des équipements Windows au sein de ces zones isolées.

Fonctionnement de Nozomi Networks Guardian

Le déploiement de Guardian dans un site industriel comprend : (1) Installation de l'appliance Guardian (physique ou virtuelle) dans le datacenter OT, (2) Configuration des sources de trafic réseau (SPAN ports sur les switches core OT, taps réseau, captures depuis les équipements supports), (3) Phase d'apprentissage : Guardian analyse le trafic réseau pendant une période initiale (2-4 semaines recommandées) pour construire la baseline comportementale, (4) Activation de la détection : alertes sur les déviations comportementales (nouvelles communications, nouvelles IOA, commandes hors plage), déclenchement des règles de threat intelligence (CVE critique identifiée sur un actif, IoC d'acteurs OT connus), (5) Reporting : tableau de bord de sécurité OT avec score de risque, top actifs vulnérables, alertes récentes, et tendances temporelles. Guardian peut intégrer ses données dans Splunk, Microsoft Sentinel, IBM QRadar, ServiceNow et d'autres plateformes IT via des connecteurs disponibles.

Contexte OT/ICS et Process Monitoring

La fonctionnalité Process Monitoring de Nozomi Networks Guardian va au-delà du monitoring réseau classique en analysant les valeurs des variables de processus industriel transmises sur le réseau OT (valeurs Modbus, DNP3, OPC UA) pour détecter des anomalies opérationnelles : une valeur de pression qui sort de sa plage d'opération normale, un débit anormalement constant sur une longue période (indice de capteur bloqué), ou une valeur qui dévie significativement des prédictions d'un modèle physique simplifié. Cette capacité positionne Guardian non seulement comme un outil de sécurité mais aussi comme un outil d'amélioration de la fiabilité opérationnelle, facilitant son adoption par les équipes OT qui y voient une valeur au-delà de la sécurité.

Sécurité et mitigation

Intégration efficace de Nozomi Networks Guardian : tirer parti du Smart Polling pour enrichir l'inventaire au-delà de la découverte passive (valider avec les équipes OT les équipements acceptant les requêtes actives légères), utiliser les tableaux de bord Guardian lors des revues de sécurité OT régulières pour suivre l'évolution du nombre de CVE non corrigées et des alertes, intégrer Guardian dans le SOAR ou SIEM SOC pour automatiser la création de tickets d'investigation, exploiter la fonctionnalité de Process Monitoring pour une détection précoce des anomalies opérationnelles pouvant indiquer une manipulation de processus, et évaluer Nozomi Arc pour les sous-réseaux OT isolés qui ne peuvent pas être couverts par le Guardian central.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis