Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OT Supply Chain Security (Sécurité chaîne d'approvisionnement)

ot

Définition

La Supply Chain Security OT (sécurité de la chaîne d'approvisionnement des systèmes de contrôle industriel) adresse les risques cybersécurité introduits par les fournisseurs, équipementiers, intégrateurs, et prestataires de services qui participent au développement, à la livraison, à l'installation, et à la maintenance des systèmes OT/ICS. Ces risques de supply chain OT incluent les composants logiciels ou matériels avec des vulnérabilités délibérément introduites (backdoors), les équipements avec des mises à jour firmware compromises, et les accès de maintenance fournisseurs exploitables. La chaîne d'approvisionnement OT est complexe et multi-niveaux : un PLC Siemens est un produit final assemblant des composants électroniques de sous-traitants, un logiciel d'exploitation (firmware) développé avec des bibliothèques open source, et un logiciel de programmation (TIA Portal) intégrant lui-même des composants tiers. Compromettre l'un des maillons de cette chaîne (un sous-traitant de Siemens, un développeur de bibliothèque open source utilisée dans TIA Portal) peut potentiellement affecter tous les clients finaux utilisant ces produits. Les incidents documentés de supply chain OT incluent : l'attaque SolarWinds (2020) qui a compromis le logiciel de monitoring Orion utilisé dans certains environnements OT, TRITON/TRISIS (2017) qui a ciblé les Safety Instrumented Systems Schneider Electric Triconex en exploitant potentiellement des lacunes dans les processus de développement et de test du firmware, et des incidents de compromission de mises à jour firmware d'équipements industriels signalés par CISA (updates de firmware PLC contenant du code malveillant). Les standards applicables à la supply chain security OT incluent IEC 62443-2-4 (exigences de sécurité pour les intégrateurs IACS), IEC 62443-4-1 (exigences de développement sécurisé pour les fournisseurs de produits OT), NIST SP 800-161 (Cybersecurity Supply Chain Risk Management), et SBOM (Software Bill of Materials) exigé par l'Executive Order 14028 américain pour les produits logiciels utilisés dans des contextes gouvernementaux et critiques.

Fonctionnement de l'évaluation sécurité fournisseur OT

Un programme de Supply Chain Security OT comprend l'évaluation systématique des fournisseurs critiques selon un processus structuré : (1) Classification des fournisseurs par niveau de criticité (Tier 1 : fournisseurs d'équipements de contrôle critiques avec accès distant aux systèmes - évaluation annuelle complète, Tier 2 : fournisseurs d'équipements standard sans accès - questionnaire auto-évaluation, Tier 3 : fournisseurs de composants non critiques - vérification minimale), (2) Évaluation Tier 1 : questionnaire cybersécurité détaillé (processus SDL, vulnérabilité disclosure program, SLA patch, formation sécurité équipes de développement), revue documentaire (certifications IEC 62443-4-1 si disponibles, rapports de test de pénétration produit, SBOM), et entretien avec les équipes de développement et sécurité du fournisseur, (3) Traitement contractuel : insertion de clauses cybersécurité dans les contrats (délais de patch obligatoires, notification d'incidents, droit d'audit), (4) Surveillance continue : veille CVE sur les produits des fournisseurs, suivi des avis de sécurité (PSIRT), et réévaluation lors des renouvellements de contrats.

Contexte OT/ICS et risques des accès fournisseurs distants

Les accès distants des fournisseurs représentent l'un des vecteurs de supply chain risk OT les plus fréquemment exploités : en 2021, l'attaque sur le système de traitement d'eau d'Oldsmar (Floride) a utilisé un logiciel de prise de contrôle à distance (TeamViewer) installé pour des besoins de maintenance. Plus généralement, les VPN permanents ou les credentials de maintenance fournisseurs non révoqués créent des vecteurs d'accès persistants pouvant être compromis si le fournisseur lui-même est victime d'une cyberattaque. La gestion sécurisée des accès distants fournisseurs (sessions contrôlées, durée limitée, enregistrement vidéo) est une composante essentielle de la supply chain security OT.

Sécurité et mitigation

Programme Supply Chain Security OT : exiger une SBOM (liste des composants logiciels) pour tout équipement OT critique acheté (permet d'évaluer l'exposition aux vulnérabilités des composants tiers), contractualiser des SLA de patch pour les vulnérabilités critiques (délai maximum de mise à disposition d'un patch par le fournisseur après identification d'une CVE critique), mettre en place des accès distants fournisseurs contrôlés (sessions à durée limitée, MFA, enregistrement de session, révocation automatique après intervention), surveiller les avis de sécurité PSIRT des fournisseurs OT critiques, et participer aux programmes de coordinated vulnerability disclosure avec les fournisseurs pour contribuer à l'amélioration de la sécurité produit.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis