Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OT Forensics Challenges

ot

Définition

L'investigation forensique dans les environnements OT (OT Forensics) présente des défis fondamentalement différents de la forensique IT traditionnelle, en raison des contraintes d'availability, des caractéristiques des équipements industriels et de l'absence de journalisation native sur de nombreux systèmes de contrôle. Ces particularités rendent la réponse aux incidents et la collecte de preuves après une cyberattaque OT particulièrement complexes. La première contrainte majeure est la priorité absolue à la disponibilité du processus industriel : dans la plupart des installations, arrêter un automate PLC ou isoler un équipement pour investigation forensique n'est pas possible sans arrêter le processus de production, ce qui a des coûts économiques significatifs et parfois des implications de sécurité (processus chimiques qui ne peuvent pas être arrêtés brutalement). L'investigateur doit adapter ses techniques pour collecter des artefacts "à chaud" sans interrompre le processus. Les équipements OT présentent des limitations majeures pour la forensique : les automates PLC n'ont généralement pas de journaux d'événements détaillés (qui a accédé, quelles commandes ont été exécutées), les systèmes SCADA legacy tournant sur Windows XP/2003 ne supportent pas les agents forensiques modernes, les protocoles industriels n'enregistrent pas les tentatives d'accès non autorisées, et la mémoire volatile des PLC (RAM contenant le programme en cours d'exécution) se perd à l'arrêt de l'automate. Des techniques forensiques OT spécialisées ont émergé : analyse des journaux de communication réseau (capturés par les solutions de monitoring passif), analyse des journaux de l'historien de données (valeurs de processus permettant de reconstituer la chronologie des événements), extraction des programmes PLC pour comparaison avec les références (détection de modifications), et analyse des fichiers journaux des logiciels SCADA.

Fonctionnement de la forensique OT

Les sources d'artefacts forensiques OT incluent : (1) journaux des switches/firewalls industriels (connexions réseau, tentatives bloquées), (2) captures réseau du monitoring passif OT (si déployé avant l'incident), (3) journaux du logiciel SCADA (connexions opérateurs, modifications de configuration, commandes envoyées), (4) données de l'historien OT (valeurs de process permettant la reconstitution chronologique des événements physiques), (5) journaux des postes d'ingénierie Windows (Event Logs, prefetch, shellbags), (6) programmes PLC extraits pour comparaison avec golden images. L'analyse croisée de ces sources permet de reconstituer la chronologie d'une attaque malgré l'absence de logs centralisés.

Contexte OT/ICS et limites pratiques

L'investigation d'Industroyer en Ukraine a illustré les défis forensiques OT : les équipes d'enquête (ESET, CyberX, Dragos) devaient analyser des systèmes Windows en production, des équipements réseau industriels et des sous-stations électriques physiquement endommagées (KillDisk avait effacé les disques), tout en minimisant l'interruption d'un réseau électrique partiellement opérationnel. La reconstruction de l'attaque a nécessité plusieurs semaines et une collaboration internationale entre équipes forensiques spécialisées OT.

Sécurité et mitigation

Préparation forensique OT préventive : déployer un monitoring réseau OT passif pour disposer de captures réseau en cas d'incident, configurer la journalisation maximale sur les équipements Windows du réseau OT (SCADA, historian, jump servers), maintenir des images forensiques des serveurs SCADA avant incident, documenter les configurations de référence de tous les équipements OT, former les équipes à la préservation des preuves en environnement OT (techniques de collecte sans arrêt du processus), et établir des relations préalables avec des équipes forensiques OT spécialisées.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis