OT Deception Technology (Honeypots industriels)
otDéfinition
L'OT Deception Technology regroupe les techniques de leurre déployées dans les réseaux de contrôle industriel pour détecter les activités malveillantes, ralentir les attaquants, et collecter des informations de threat intelligence sur leurs TTPs. Les solutions de deception OT incluent des honeypots industriels (faux PLC, faux HMI, faux historians simulant des équipements réels), des honeytokens (faux credentials SCADA, faux fichiers de configuration PLC), et des réseaux de leurres distribués imitant l'architecture réelle du réseau OT. Les honeypots OT sont des systèmes conçus pour ressembler à des équipements industriels réels tout en étant des leurres détectant toute interaction (une connexion vers un honeypot PLC est immédiatement suspecte car aucun trafic légitime ne devrait cibler cet équipement fictif). Des honeypots OT open source incluent Conpot (simulation de PLC Siemens S7-200 et Modbus slave, disponible sur GitHub), GasPot (simulation d'un Guardian AST utilisé pour la surveillance des réservoirs de carburant), et GridPot (simulation d'une sous-station DNP3/IEC 104). Les plateformes commerciales de deception OT incluent Attivo Networks OT (maintenant intégré dans SentinelOne), Illusive Networks, et des modules de deception dans les plateformes de monitoring OT (certaines fonctions de leurre dans Claroty, Nozomi). Ces solutions permettent de déployer des leurres distribués dans les zones OT avec des interfaces de gestion centralisées et des intégrations SIEM. L'efficacité de la deception OT est particulièrement élevée dans les réseaux OT segmentés : un attaquant qui a réussi à pénétrer dans le réseau OT via un accès distant compromis ou une connexion IT/OT mal sécurisée, et qui commence à scanner le réseau OT à la recherche d'équipements, interagira inévitablement avec un honeypot OT, déclenchant une alerte immédiate permettant une détection précoce de sa présence.
Fonctionnement d'un honeypot OT dans un réseau industriel
Déploiement d'un honeypot OT Conpot dans le réseau OT d'une usine chimique : (1) Configuration : Conpot est configuré pour simuler un PLC Siemens S7-315 avec un profil réseau crédible (même sous-réseau que les PLC réels, adresse IP plausible, réponses aux requêtes S7comm simulant les réponses d'un vrai S7-315), (2) Déploiement silencieux : le honeypot est documenté en interne comme leurre (pour éviter que les équipes OT ne le testent et génèrent de fausses alertes), mais non annoncé aux équipes opérationnelles générales, (3) Alertes : toute connexion vers le honeypot (scan Nmap, connexion S7comm, connexion Web) génère une alerte prioritaire dans le SIEM (aucun équipement légitime ne devrait communiquer avec cette adresse IP), (4) Analyse : les logs du honeypot Conpot enregistrent les TTPs de l'attaquant (quels protocoles il utilise, quelles informations il cherche, depuis quelle adresse IP il provient), fournissant des indicateurs de compromission précieux pour l'investigation forensique et la détection dans le reste du réseau, (5) Action : l'alerte honeypot déclenche immédiatement le plan de réponse aux incidents OT (investigation de l'adresse IP source, recherche de compromission dans le réseau OT).
Contexte OT/ICS et valeur de la détection précoce
La valeur de la deception OT réside dans la détection précoce des attaquants dans les réseaux OT : les groupes d'acteurs sophistiqués (Sandworm, XENOTIME, Volt Typhoon) passent souvent des mois dans les réseaux OT sans être détectés, effectuant une reconnaissance silencieuse avant de passer à l'action offensive. Un honeypot OT bien positionné (sur des sous-réseaux que seul un attaquant en cours de reconnaissance scannerait) peut détecter cette phase de reconnaissance silencieuse et permettre une réponse préventive avant l'action offensive.
Sécurité et mitigation
Déploiement efficace de deception OT : positionner les honeypots OT dans les zones réseau OT les plus sensibles (réseau de contrôle principal, zones avec équipements de sécurité), configurer des profils de honeypots crédibles adaptés aux équipements réels du site (Siemens S7 si l'environnement est Siemens, RTU DNP3 si l'environnement est énergie), intégrer les alertes honeypot dans le SIEM avec priorité maximale (toute alerte honeypot est une compromission confirmée ou en cours), et maintenir confidentielles les adresses IP des honeypots en interne (partager uniquement avec les équipes de sécurité).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h