Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OT Log Management

ot

Définition

La gestion des journaux (log management) dans les environnements OT désigne la collecte, le stockage, la normalisation et l'analyse des événements générés par les équipements et systèmes industriels. En raison des limitations inhérentes à de nombreux équipements OT (automates sans OS, protocoles sans journalisation native, systèmes embarqués à ressources limitées), la gestion des logs OT est fondamentalement différente et plus complexe que dans les environnements IT. Les sources de journaux disponibles dans un environnement OT varient considérablement selon l'âge et la sophistication des équipements : les automates PLC anciens (S7-300, Modicon M340) génèrent peu ou pas de journaux de sécurité nativement, les HMI et serveurs SCADA sous Windows génèrent des Event Logs Windows standard, les firewalls industriels génèrent des logs de connexions et de blocages, les solutions de monitoring OT passif (Dragos, Claroty) génèrent des alertes d'anomalies, et les systèmes DCS modernes intègrent des journaux d'événements opérateurs et d'alarmes. La stratégie de log management OT doit compenser les lacunes de journalisation native par des sources alternatives : le réseau OT lui-même (captures réseau enrichies par les solutions de monitoring passif) peut jouer le rôle de journal principal, enregistrant toutes les communications entre équipements même si ces derniers ne journalisent pas nativement. Les logs de l'historien de données (valeurs de process avec horodatage précis) permettent de reconstituer la chronologie des événements physiques lors d'un incident. La conservation des logs OT soulève des questions de durée et de stockage : les réglementations sectorielles (NERC CIP : 90 jours minimum, OIV France : 1 an selon les arrêtés) imposent des durées minimales. Les volumes de logs réseau OT capturés par des solutions de monitoring passif peuvent être très importants (des téraoctets par mois pour une grande installation), nécessitant une architecture de stockage dédiée.

Fonctionnement du log management OT

Une architecture de log management OT efficace comprend : (1) Collecte multi-source : agents sur les serveurs Windows OT (Winlogbeat/NXLog vers SIEM), Syslog depuis firewalls et switches industriels, API vers la solution de monitoring OT passif (Dragos/Claroty/Nozomi), logs d'alarmes du SCADA (export CSV ou API), captures réseau via SPAN ports (stockage des pcap pour investigation forensique), (2) Normalisation : conversion vers un format commun (CEF, JSON), enrichissement avec les informations de contexte OT (type d'équipement, criticité, zone de sécurité), (3) Stockage sécurisé : hors du réseau OT, avec contrôle d'accès strict et protection contre la modification (pour valeur probatoire lors d'incidents), (4) Analyse : règles de corrélation SIEM OT, alertes sur événements anormaux.

Contexte OT/ICS et exigences réglementaires

Les réglementations OT imposent des exigences croissantes en matière de journalisation : NERC CIP-007 R5 impose la journalisation des accès aux Cyber Assets en BES (Bulk Electric System) avec une conservation de 90 jours minimum. NIS2 (France, 2024) impose la mise en place de capacités de détection et d'investigation incluant la journalisation des événements de sécurité. IEC 62443-2-4 impose aux intégrateurs de IACS de fournir des capacités de journalisation conformes aux exigences de sécurité définies dans le CSMS. Ces exigences réglementaires créent un impératif business pour la mise en place d'une gestion de logs OT structurée.

Sécurité et mitigation

Mise en place du log management OT : inventorier les sources de logs disponibles dans votre environnement OT et identifier les lacunes, prioriser la mise en place d'un monitoring réseau OT passif comme source de logs principale (compense les équipements sans journalisation native), centraliser les logs dans un SIEM OT isolé du réseau OT de production, définir une politique de rétention par type de log selon les exigences réglementaires et les besoins forensiques, et tester régulièrement les capacités de reconstruction d'incidents à partir des logs disponibles (simulation d'incident avec reconstitution chronologique).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis