OT Behavioral Baseline (Comportement référence)
otDéfinition
La Behavioral Baseline OT (ligne de base comportementale) est une représentation du comportement normal des systèmes de contrôle industriel, construite par apprentissage automatique ou par analyse statistique du trafic réseau OT et des activités des équipements sur une période de référence représentative. Elle constitue la fondation des systèmes de détection d'anomalies OT : tout écart statistiquement significatif par rapport à la baseline est signalé comme une anomalie potentielle nécessitant investigation. La construction d'une baseline OT requiert une période d'apprentissage d'au moins 4 à 8 semaines pour capturer les variations légitimes : les variations de production (phases de démarrage/arrêt, changements de produit), les cycles de maintenance préventive (relevés hebdomadaires, maintenance mensuelle), les variations saisonnières (pics de demande, modifications de procédé selon la saison), et les activités périodiques (mises à jour firmware planifiées, audits, interventions ponctuelles). Une baseline construite sur une période trop courte génèrera de nombreux faux positifs lors de la détection. Les éléments constitutifs d'une behavioral baseline OT incluent : les communications réseau (quelles IP communiquent ensemble, quels protocoles et volumes, à quelles heures), les valeurs des points de process (ranges normaux des mesures de pression, température, débit pour chaque capteur), les comportements des équipements (patterns de requêtes/réponses Modbus, timing des communications cycliques), les activités de configuration (fréquence et horaires normaux des modifications de paramètres), et les activités des utilisateurs (quels comptes accèdent à quels systèmes, à quelles heures). Les solutions de monitoring OT (Dragos Platform, Claroty CTD, Nozomi Networks Guardian, Armis Centrix) construisent automatiquement ces baselines et proposent des mécanismes de rafraîchissement progressif pour intégrer les changements légitimes sans perdre la capacité de détection des anomalies.
Fonctionnement de la construction de baseline OT
La construction d'une behavioral baseline OT par Dragos Platform ou Claroty CTD se déroule en plusieurs étapes : (1) Déploiement des capteurs réseau (SPAN ports ou TAP sur les segments OT critiques), (2) Phase de découverte passive : identification et inventaire de tous les actifs OT, cartographie des communications réseau (graphe de toutes les connexions observées), (3) Phase d'apprentissage : analyse statistique des patterns sur la période de référence (4-8 semaines), construction du modèle de comportement normal pour chaque actif, (4) Ajustement : collaboration avec les équipes OT pour supprimer les faux positifs initiaux (comportements légitimes hors baseline non capturés pendant la phase d'apprentissage), (5) Activation de la détection : les alertes sont activées lorsque la baseline est jugée suffisamment représentative. La maintenance de la baseline inclut la mise à jour lors des changements documentés de configuration ou de processus.
Contexte OT/ICS et gestion des changements
Le plus grand défi de la behavioral baseline OT est la gestion des changements légitimes qui modifient le comportement normal : une modification de configuration de production (changement de produit, modification de recette) change le comportement normal des boucles PID et les valeurs des mesures de processus. Sans mise à jour de la baseline, ces changements légitimes génèrent des faux positifs qui fatiguent les équipes SOC et réduisent la valeur du système de détection. L'intégration de la baseline OT avec les systèmes de gestion du changement (MOC - Management of Change) est une pratique avancée permettant d'anticiper les changements de baseline lors des modifications planifiées.
Sécurité et mitigation
Utilisation efficace de la behavioral baseline OT : construire la baseline initiale pendant une période représentative de l'activité normale (éviter les périodes d'arrêt prolongé ou de production exceptionnelle), définir un processus de mise à jour de baseline lors des changements légitimes (les changements documentés dans le MOC déclenchent une mise à jour de baseline), calibrer les seuils d'alertes pour équilibrer la sensibilité de détection et le taux de faux positifs, traiter chaque anomalie de baseline comme une investigation à réaliser (confirmer si légittime ou suspecte), et revoir la baseline périodiquement pour vérifier qu'elle reste représentative du comportement actuel.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h