OT Forensics Challenges
otDéfinition
L'investigation forensique dans les environnements OT (OT Forensics) présente des défis fondamentalement différents de la forensique IT traditionnelle, en raison des contraintes d'availability, des caractéristiques des équipements industriels et de l'absence de journalisation native sur de nombreux systèmes de contrôle. Ces particularités rendent la réponse aux incidents et la collecte de preuves après une cyberattaque OT particulièrement complexes. La première contrainte majeure est la priorité absolue à la disponibilité du processus industriel : dans la plupart des installations, arrêter un automate PLC ou isoler un équipement pour investigation forensique n'est pas possible sans arrêter le processus de production, ce qui a des coûts économiques significatifs et parfois des implications de sécurité (processus chimiques qui ne peuvent pas être arrêtés brutalement). L'investigateur doit adapter ses techniques pour collecter des artefacts "à chaud" sans interrompre le processus. Les équipements OT présentent des limitations majeures pour la forensique : les automates PLC n'ont généralement pas de journaux d'événements détaillés (qui a accédé, quelles commandes ont été exécutées), les systèmes SCADA legacy tournant sur Windows XP/2003 ne supportent pas les agents forensiques modernes, les protocoles industriels n'enregistrent pas les tentatives d'accès non autorisées, et la mémoire volatile des PLC (RAM contenant le programme en cours d'exécution) se perd à l'arrêt de l'automate. Des techniques forensiques OT spécialisées ont émergé : analyse des journaux de communication réseau (capturés par les solutions de monitoring passif), analyse des journaux de l'historien de données (valeurs de processus permettant de reconstituer la chronologie des événements), extraction des programmes PLC pour comparaison avec les références (détection de modifications), et analyse des fichiers journaux des logiciels SCADA.
Fonctionnement de la forensique OT
Les sources d'artefacts forensiques OT incluent : (1) journaux des switches/firewalls industriels (connexions réseau, tentatives bloquées), (2) captures réseau du monitoring passif OT (si déployé avant l'incident), (3) journaux du logiciel SCADA (connexions opérateurs, modifications de configuration, commandes envoyées), (4) données de l'historien OT (valeurs de process permettant la reconstitution chronologique des événements physiques), (5) journaux des postes d'ingénierie Windows (Event Logs, prefetch, shellbags), (6) programmes PLC extraits pour comparaison avec golden images. L'analyse croisée de ces sources permet de reconstituer la chronologie d'une attaque malgré l'absence de logs centralisés.
Contexte OT/ICS et limites pratiques
L'investigation d'Industroyer en Ukraine a illustré les défis forensiques OT : les équipes d'enquête (ESET, CyberX, Dragos) devaient analyser des systèmes Windows en production, des équipements réseau industriels et des sous-stations électriques physiquement endommagées (KillDisk avait effacé les disques), tout en minimisant l'interruption d'un réseau électrique partiellement opérationnel. La reconstruction de l'attaque a nécessité plusieurs semaines et une collaboration internationale entre équipes forensiques spécialisées OT.
Sécurité et mitigation
Préparation forensique OT préventive : déployer un monitoring réseau OT passif pour disposer de captures réseau en cas d'incident, configurer la journalisation maximale sur les équipements Windows du réseau OT (SCADA, historian, jump servers), maintenir des images forensiques des serveurs SCADA avant incident, documenter les configurations de référence de tous les équipements OT, former les équipes à la préservation des preuves en environnement OT (techniques de collecte sans arrêt du processus), et établir des relations préalables avec des équipes forensiques OT spécialisées.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h