OT Forensics (Investigation numérique industrielle)
otDéfinition
L'OT Forensics (investigation numérique dans les environnements industriels) est la discipline de collecte, de préservation, d'analyse, et de présentation des preuves numériques issues de systèmes de contrôle industriel dans le cadre de la réponse à des incidents de cybersécurité ou d'enquêtes judiciaires. L'OT Forensics est significativement plus complexe que le forensics IT classique en raison des contraintes techniques des équipements industriels (mémoire volatile limitée, systèmes propriétaires, protocoles non documentés) et des contraintes opérationnelles (disponibilité critique, impossibilité d'arrêter les systèmes pendant l'investigation). Les sources de données forensiques dans un environnement OT incluent : les journaux d'événements Windows des serveurs SCADA et des Engineering Workstations (Event Viewer, Security Logs, Application Logs), les captures réseau des sondes de monitoring OT (trafic réseau OT historisé par Dragos/Claroty/Nozomi - ressource forensique précieuse), les journaux des firewalls industriels (connexions autorisées/bloquées avec timestamps), les historiques d'alarmes et d'événements SCADA (enregistrés par le système historian), les journaux des équipements réseau (logs SNMP, syslog des switches industriels), les logs des solutions de gestion des accès distants (sessions VPN, accès Remote Desktop enregistrés), et les dumps mémoire et les images disque des stations OT compromises. Les défis spécifiques de l'OT Forensics incluent : la volatilité des données des équipements OT (les mémoires des PLC ne sont pas conçues pour la collecte forensique et peuvent être effacées lors d'un redémarrage), les formats propriétaires des logs et données OT (nécessitant des outils spécifiques pour leur décodage - STEP 7 project files, OSIsoft PI data, WinCC alarm logs), la fragmentation des données sur de nombreux équipements distants (RTU dans des sous-stations à des centaines de kilomètres du centre de contrôle), et les contraintes légales et opérationnelles sur le temps d'investigation (un processus de production ne peut pas être arrêté pour faciliter l'investigation forensique). Des outils spécialisés pour l'OT Forensics incluent : Dragos Neighborhood Keeper (collecte et analyse forensique de données OT), des plugins Volatility pour l'analyse des images mémoire Windows des stations SCADA, et des outils de décodage de protocols industriels (Wireshark avec dissecteurs OT, Aegis de Automatak pour DNP3).
Fonctionnement de l'OT Forensics lors d'un incident SCADA
Investigation forensique d'un incident SCADA détecté dans une centrale électrique : Détection : une alerte Dragos identifie des connexions anormales depuis le réseau OT vers une IP inconnue. Plan d'investigation forensique OT : (1) Préservation des preuves volatiles : capture immédiate des connexions réseau actives depuis le SIEM OT (dump des tables de connexion des firewalls industriels, captures du trafic réseau en cours depuis les sondes de monitoring), image forensique de la RAM des stations HMI et SCADA suspectes (si une image disque complète est trop longue pour une station de production, capturer au minimum la mémoire RAM volatile avec un outil forensique adapté), (2) Collecte des logs : export des journaux Windows des serveurs SCADA (Event Viewer - Security, Application, System logs des 30 derniers jours), export des captures réseau depuis les sondes Dragos (pcap des communications des dernières 48h autour de l'incident), export des logs d'alarmes SCADA, (3) Analyse : corrélation temporelle des événements (quel compte a accédé quand, quelles commandes ont été exécutées), identification du vecteur d'accès initial (connexion VPN, accès web SCADA, USB), reconstruction de la timeline de l'attaque, (4) Rapport forensique : document présentant la timeline reconstituée, les indicateurs de compromission identifiés, et les actions recommandées de remédiation.
Contexte OT/ICS et compétences forensics OT
Les compétences forensics OT sont rares car elles nécessitent une double expertise : forensics numérique (collecte de preuves, analyse de logs, investigation Windows) et systèmes industriels (compréhension des protocoles OT, des systèmes SCADA, des historiens). Des formations spécialisées existent (SANS FOR578 Cyber Threat Intelligence, SANS ICS515 ICS Active Defense and Incident Response) mais la demande dépasse largement l'offre. Les MSSP OT spécialisés (Dragos, Claroty, Fortiphyd Logic) proposent des services d'investigation forensique OT pour les organisations ne disposant pas de ces compétences en interne.
Sécurité et mitigation
Préparation pour l'OT Forensics : activer et centraliser la journalisation sur tous les équipements OT pouvant générer des logs (Windows SCADA, firewalls industriels, solutions de monitoring OT), définir la rétention des logs OT (minimum 90 jours pour permettre les investigations post-incident), maintenir des captures réseau historiques depuis les sondes de monitoring OT (la mémoire des captures est une ressource forensique précieuse), documenter les procédures de collecte de preuves forensiques OT adaptées aux contraintes de production, et former au moins un membre de l'équipe aux fondamentaux du forensics OT.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h