Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OT Security Metrics (Métriques)

ot

Définition

Les métriques de cybersécurité OT sont des indicateurs quantitatifs permettant de mesurer, suivre et communiquer la posture de sécurité des systèmes de contrôle industriel dans le temps. Elles sont indispensables pour justifier les investissements en cybersécurité OT, mesurer l'efficacité des programmes de sécurité, et identifier les domaines nécessitant une attention prioritaire. Les métriques OT diffèrent des métriques IT classiques pour refléter les particularités des environnements industriels. Des métriques OT pertinentes couvrent plusieurs domaines : l'inventaire et la visibilité (pourcentage des actifs OT inventoriés, pourcentage avec version firmware connue, délai moyen de détection des nouveaux actifs), la gestion des vulnérabilités (nombre de CVE critiques non patchées par zone de criticité, âge moyen des vulnérabilités non corrigées, temps moyen de remédiation par criticité), la gestion des accès (nombre de comptes distants actifs sur les systèmes OT, pourcentage d'accès distants avec MFA), le monitoring et la détection (pourcentage du réseau OT couvert par le monitoring passif, temps moyen de détection d'une anomalie, nombre d'alertes vraies positives vs faux positifs), la réponse aux incidents (temps moyen de réponse à une alerte OT critique, pourcentage des incidents OT documentés), et la résilience (pourcentage des systèmes critiques avec backup récent et testé). Le tableau de bord de cybersécurité OT (OT Security Dashboard) agrège ces métriques dans une vue consolidée permettant au RSSI et à la direction de suivre l'évolution de la posture de sécurité. La tendance dans le temps est souvent plus informative que la valeur absolue : une réduction du nombre de CVE critiques non patchées de 200 à 50 en 6 mois illustre l'efficacité du programme de remédiation même si l'objectif final de 0 n'est pas encore atteint. Des cadres de référence pour les métriques OT incluent le Dragos OT Cybersecurity Year In Review (métriques sectorielles) et les indicateurs de conformité NERC CIP (CIP-007 violation statistics, CIP-014 physical security metrics).

Fonctionnement du tableau de bord OT Security

Un tableau de bord OT Security efficace intègre des métriques à trois niveaux : (1) Métriques opérationnelles (pour les équipes techniques OT/SOC) : nombre d'alertes par jour, taux de faux positifs, actifs sans monitoring, CVE critiques découvertes cette semaine, (2) Métriques tactiques (pour les responsables IT/OT et RSSI) : tendances de risque mensuelles, avancement du plan de remédiation, couverture de l'inventaire OT, conformité aux contrôles IEC 62443, (3) Métriques stratégiques (pour le COMEX/Conseil) : score de risque OT global (tendance), comparaison avec le benchmark sectoriel, incidents OT évités estimés, ROI des investissements cybersécurité OT. Les sources de données incluent la plateforme de monitoring OT (Dragos/Claroty/Nozomi), le scanner de vulnérabilités OT (Tenable OT), le SIEM OT et les outils de gestion du changement.

Contexte OT/ICS et communication vers la direction

La communication des métriques OT vers la direction est un défi : les managers ne comprennent pas nécessairement les détails techniques (qu'est-ce que Modbus TCP, qu'est-ce qu'une CVE CVSS 9.8 ?). La traduction en termes business est indispensable : "72% de nos automates critiques ont des vulnérabilités connues non corrigées représentant un risque d'arrêt de production estimé à X M€" est plus percutant que "nous avons 487 CVE non patchées". L'utilisation de comparaisons sectorielles ("notre niveau de maturité OT est inférieur à 60% des opérateurs de notre secteur selon le benchmark C2M2") peut aussi motiver les investissements.

Sécurité et mitigation

Mise en place des métriques OT : commencer avec un ensemble limité de métriques fondamentales (couverture inventaire, CVE critiques, accès distants sécurisés) avant d'étendre, définir clairement la source de données de chaque métrique (pas de métrique sans source automatisée si possible), réviser trimestriellement les métriques pour s'assurer qu'elles reflètent toujours les objectifs prioritaires du programme de sécurité, et utiliser les métriques pour animer les revues de sécurité OT avec les équipes opérationnelles et les présentations à la direction.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis