Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OT Asset Inventory Management

ot

Définition

L'OT Asset Inventory Management (gestion de l'inventaire d'actifs OT) est le processus continu d'identification, de documentation, de classification, et de maintenance d'un registre exhaustif et à jour de tous les équipements matériels et logiciels composant l'environnement de systèmes de contrôle industriel d'une organisation. L'inventaire d'actifs OT est le fondement de tout programme de cybersécurité industrielle : sans une visibilité complète sur les actifs, il est impossible de gérer efficacement les vulnérabilités, d'appliquer des politiques de sécurité, de détecter les anomalies, ou de répondre aux incidents. Un inventaire d'actifs OT complet et de qualité doit inclure pour chaque actif : les informations d'identification (nom, adresse IP, adresse MAC, numéro de série, tag de l'installation), les informations techniques (fabricant, modèle, version firmware, OS et version, protocoles de communication), les informations opérationnelles (zone réseau, fonction dans le processus, criticité opérationnelle), les informations de vulnérabilités (CVE applicables, date du dernier patch), les informations de connectivité (équipements avec lesquels il communique, ports ouverts), et les informations de cycle de vie (date d'acquisition, date de fin de support fabricant, date de remplacement prévue). Les méthodes de constitution de l'inventaire d'actifs OT incluent : la découverte passive (analyse du trafic réseau via des sondes de monitoring OT sans générer de trafic supplémentaire), les requêtes actives contrôlées (interrogation des équipements via leurs interfaces de management - validée avec les équipes OT avant déploiement), l'importation de données existantes (CMDB IT, documentation d'ingénierie, listes d'équipements des fournisseurs), et l'audit terrain (inventaire physique manuel des équipements, comparé avec les données logicielles). Le maintien à jour de l'inventaire OT est aussi important que sa constitution initiale : le processus MOC (Management of Change) doit garantir que tout ajout, modification, ou retrait d'équipement OT est reflété dans l'inventaire.

Fonctionnement de la gestion de l'inventaire OT dans un site pétrolier

Sur un site pétrolier avec un inventaire OT de 2 000 actifs (PLC, RTU, analyseurs, variateurs, IED sous-stations), la gestion de l'inventaire OT comprend : (1) Outil d'inventaire OT : utilisation de la base d'inventaire d'une solution de monitoring OT (Dragos, Claroty, Nozomi) comme source de données primaire (découverte automatique), enrichie manuellement par les données documentaires (listes d'équipements, schémas P&ID, CMDB), (2) Champs critiques maintenus à jour : version firmware (mis à jour après chaque maintenance), criticité opérationnelle (classée en critique/majeur/mineur par les équipes OT), date de fin de support fabricant (alertes automatiques 12 mois avant l'EOL), (3) Processus MOC OT : tout changement d'équipement OT déclenche une mise à jour de l'inventaire dans les 48h, (4) Revues périodiques : réconciliation trimestrielle entre l'inventaire logiciel (découverte automatique) et l'inventaire physique (validation terrain sur les zones critiques), (5) Reporting : tableau de bord mensuel montrant le % d'actifs OT avec firmware connu, % avec CVE critiques non remédié, % avec support EOL dans les 12 mois.

Contexte OT/ICS et "shadow OT"

La découverte de shadow OT (équipements non inventoriés) est systématique lors des déploiements initiaux de solutions de monitoring OT : des tablets industriels connectés par des techniciens pour des visualisations locales, des routeurs cellulaires 4G installés par des mainteneurs pour des accès de dépannage, des équipements de mesure IoT connectés sans autorisation par des équipes de production, ou des serveurs SCADA anciens oubliés mais toujours connectés. Dans un site pétrolier ou une grande usine, il n'est pas rare que la découverte passive révèle 20 à 30% d'actifs inconnus des équipes de cybersécurité.

Sécurité et mitigation

Gestion efficace de l'inventaire d'actifs OT : déployer une solution de découverte automatique passive comme base de l'inventaire (réduction du travail manuel, mise à jour automatique lors de l'apparition de nouveaux équipements), définir les champs obligatoires de l'inventaire et les processus de mise à jour (responsabilité de mise à jour, délais), intégrer l'inventaire OT dans les processus existants (MOC, gestion des changements IT) pour maintenir la cohérence, utiliser l'inventaire comme outil de pilotage de la cybersécurité OT (dashboards, KPI) pour en démontrer la valeur aux managers, et réaliser des audits terrain réguliers sur les zones critiques pour détecter le shadow OT.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis