Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OT Asset Inventory (Inventaire Actifs)

ot

Définition

L'inventaire des actifs OT est la liste exhaustive et maintenue à jour de tous les équipements, logiciels et connexions réseau composant les systèmes de contrôle industriel d'une organisation. C'est la base fondamentale de tout programme de cybersécurité OT : sans savoir quels équipements sont déployés, leurs versions de firmware, leurs protocoles de communication et leurs vulnérabilités associées, il est impossible de protéger efficacement un environnement industriel. Contrairement aux inventaires IT où des outils de scan réseau actif (CMDB couplés à des solutions ITSM) maintiennent automatiquement la liste des actifs, l'inventaire OT est plus complexe à maintenir : la diversité des protocoles industriels (chaque fabricant utilise ses propres protocoles de découverte), les équipements qui ne répondent pas aux scans actifs, les équipements legacy sans capacités réseau, et l'absence d'outils CMDB adaptés aux environnements industriels ont longtemps conduit à des inventaires inexistants ou obsolètes dans la majorité des installations industrielles. Les approches modernes d'inventaire OT combinent plusieurs méthodes : découverte passive (analyse du trafic réseau existant pour identifier les équipements communicants), découverte semi-active (envoi de requêtes spécifiques à protocoles industriels avec des intensités très faibles et validées), inventaire terrain (recensement physique des équipements avec leurs caractéristiques), et intégration avec les systèmes de gestion d'actifs existants (SAP PM, Maximo) qui maintiennent souvent des informations sur les équipements physiques. Des solutions spécialisées comme Dragos Platform, Claroty Continuous Threat Detection, Nozomi Guardian, et Tenable OT Security intègrent des capacités de découverte et d'inventaire automatique via l'analyse passive du trafic réseau OT, permettant de construire et de maintenir automatiquement un inventaire détaillé incluant les versions de firmware, les protocoles actifs, et les connexions réseau effectives.

Fonctionnement de l'inventaire OT automatisé

Une solution d'inventaire OT passif déployée via SPAN port analyse le trafic réseau pour identifier : les équipements communicants (adresses IP et MAC), les types d'équipements (déduction à partir des protocoles utilisés : S7comm → Siemens S7, EtherNet/IP → Rockwell ControlLogix), les versions de firmware (extraites des réponses aux requêtes existantes : identification Modbus FC17, lecture des blocs de données S7 contenant la version), les connexions entre équipements (cartographie automatique des flux de communication), et les vulnérabilités connues (croisement avec les bases CVE par type d'équipement et version). L'inventaire est mis à jour en temps réel lors de l'apparition de nouveaux équipements ou de changements de version.

Contexte OT/ICS et obligation réglementaire

L'inventaire des actifs OT est une exigence fondamentale de toutes les réglementations de cybersécurité industrielle : NERC CIP-002 (identification des Cyber Assets du BES), IEC 62443-2-1 (inventaire des actifs dans le CSMS), NIS2 (gestion des actifs et des risques), NIST SP 800-82 (Asset inventory comme contrôle de base). Malgré cette reconnaissance universelle de son importance, de nombreuses installations industrielles ne disposent toujours pas d'un inventaire OT complet et à jour, rendant impossible l'évaluation précise des risques et la priorisation des correctifs.

Sécurité et mitigation

Constitution d'un inventaire OT complet : commencer par un inventaire terrain (visite physique des armoires de commande, documentation des équipements avec modèle, numéro de série, version firmware), compléter et maintenir à jour via une solution de monitoring OT passif (Dragos/Claroty/Nozomi), intégrer l'inventaire dans un système de gestion (CMDB OT ou tableur structuré minimum), définir un processus de mise à jour obligatoire lors de chaque changement (maintenance, remplacement d'équipement, nouvelle installation), et utiliser l'inventaire comme base du patch management et de l'évaluation des vulnérabilités OT.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis