Industrial Cybersecurity Tabletop Exercise
otDéfinition
Un exercice tabletop de cybersécurité industrielle (OT Tabletop Exercise) est une simulation d'incident cyber dans un environnement OT réalisée sous forme de discussion structurée (sans déploiement de cyberattaque réelle), permettant aux équipes de cybersécurité, aux équipes OT/opérationnelles, et aux décideurs de tester leurs plans de réponse aux incidents, d'identifier les lacunes dans les procédures, et de renforcer la coordination entre les parties prenantes. L'exercice tabletop est distinct d'un test d'intrusion ou d'un exercice Red/Blue Team : il n'implique aucune action technique réelle sur les systèmes. Un exercice tabletop OT est structuré en plusieurs phases : (1) Préparation : définition du scénario d'attaque (ransomware OT, compromission de SCADA, sabotage PLC), identification des participants (équipes OT/cybersécurité, management, équipes de communication, prestataires clés), distribution préalable des plans de réponse aux incidents, (2) Exécution : présentation des "injects" scénario (événements successifs simulant la progression de l'attaque : détection d'une alerte, constatation d'une anomalie opérationnelle, identification de l'attaque, dégradation progressive), discussions en équipe sur les décisions et actions à chaque étape, (3) Débrief : revue des décisions prises, identification des lacunes (procédures manquantes, contacts indisponibles, décisions bloquantes non pré-approuvées), et documentation des leçons apprises. Les scénarios d'exercice tabletop OT les plus couramment utilisés incluent : un ransomware se propageant du réseau IT vers le réseau OT via une connexion historian non segmentée, une attaque sur un système HMI permettant la manipulation des consignes de processus, la compromission d'un compte VPN fournisseur utilisé pour accéder au réseau SCADA, et la détection d'un acteur étatique pré-positionné dans le réseau OT depuis plusieurs semaines. L'E-ISAC GridEx est l'exercice tabletop biennal de référence pour le secteur électrique nord-américain, impliquant des centaines d'utilities et d'organisations gouvernementales. Des exercices équivalents existent pour d'autres secteurs (CyberStorm pour les infrastructures critiques US, exercices ENISA pour les secteurs critiques européens).
Fonctionnement d'un exercice tabletop OT ransomware
Un exercice tabletop OT ransomware pour une usine pharmaceutique se déroule ainsi : Participants : RSSI, responsable OT, directeur de production, équipe SOC, responsable communication, DRH, et DSI. Scénario initial (inject 1) : "À 14h30, le SOC reçoit une alerte d'un système de surveillance OT signalant des connexions anormales depuis un serveur historian vers plusieurs HMI de la zone de production." Discussion : qui est contacté, quelle est la procédure d'escalade, est-ce qu'on isole le historian immédiatement ? Inject 2 (30 min plus tard) : "Des opérateurs signalent que leurs HMI affichent des messages de ransomware et ne répondent plus." Discussion : déclenchement du plan de réponse OT, passage en mode dégradé, communication avec les équipes de quart, notification du management. Inject 3 : "Le laboratoire d'analyse identifie que le ransomware a chiffré les sauvegardes SCADA." Discussion : évaluation du délai de rétablissement, communication avec les clients, notification aux autorités. Debrief : identification de 8 lacunes (contacts fournisseurs SCADA absents de l'annuaire d'urgence, procédure de mode dégradé non testée, décision d'isolation non pré-approuvée bloquant l'action pendant 45 min).
Contexte OT/ICS et fréquence des exercices
La fréquence recommandée des exercices tabletop OT varie selon les standards : NERC CIP-008 impose aux opérateurs électriques de tester leurs plans de réponse aux incidents au moins une fois par an, NIS2 recommande des tests réguliers des plans de réponse aux incidents pour les entités essentielles, et IEC 62443-2-1 inclut les tests des plans de réponse comme exigence du ISMS OT. Hors obligations réglementaires, une fréquence annuelle minimum est recommandée, avec des exercices semi-annuels pour les organisations ayant des processus à risque élevé.
Sécurité et mitigation
Organisation efficace d'un exercice tabletop OT : choisir des scénarios réalistes basés sur des incidents documentés dans le secteur (pas des scénarios trop théoriques ou trop catastrophistes), impliquer les équipes opérationnelles OT au même titre que les équipes cybersécurité (les décisions de passage en mode dégradé nécessitent leur expertise), documenter précisément les lacunes identifiées pendant l'exercice et créer un plan d'action avec responsabilités et délais, et répéter l'exercice après la remédiation des lacunes identifiées pour valider les améliorations.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h