Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OT Visibility (Visibilité réseau industriel)

ot

Définition

La visibilité OT (OT Visibility) désigne la capacité d'une organisation à voir, comprendre et surveiller l'ensemble des actifs connectés, des communications réseau, et des activités se produisant dans ses réseaux de systèmes de contrôle industriel. L'absence de visibilité OT est identifiée comme le risque de cybersécurité le plus fondamental dans les environnements industriels : on ne peut pas protéger ce qu'on ne voit pas, et de nombreuses organisations industrielles découvrent l'existence d'actifs OT non connus ("shadow OT") uniquement lors d'un audit ou d'un incident. La visibilité OT couvre plusieurs dimensions complémentaires : la visibilité sur les actifs (inventaire complet de tous les équipements connectés au réseau OT : PLC, DCS, HMI, historian, switches, routeurs, avec leurs caractéristiques - type, fabricant, version firmware, CVE), la visibilité sur les communications (cartographie de tous les flux réseau entre équipements OT : protocoles, volumes, fréquences, horaires), la visibilité sur les configurations (accès aux configurations des équipements - programmes PLC, règles de firewall, paramètres SCADA), la visibilité sur les activités utilisateurs (qui accède à quels systèmes, à quelles heures, avec quelles actions), et la visibilité sur les menaces (alertes sur les comportements anormaux, les tentatives d'accès non autorisés, les communications suspectes). Les statistiques de l'industrie (Dragos OT Cybersecurity Year in Review 2023) montrent que 53% des organisations évaluées n'ont pas de visibilité sur les communications externes et internes de leurs réseaux OT, et que cette absence de visibilité est corrélée avec une augmentation significative du temps de détection des incidents (MTTD - Mean Time To Detect) en cas d'attaque. L'obtention d'une visibilité OT complète est souvent la priorité n°1 recommandée dans les évaluations de maturité de cybersécurité OT (C2M2, IEC 62443-2-1), car elle est le prérequis pour toutes les autres capacités de cybersécurité (on ne peut pas détecter des menaces, gérer des vulnérabilités, ou répondre à des incidents sans connaître les actifs exposés et leurs communications normales).

Fonctionnement des outils de visibilité OT

Les plateformes de visibilité OT (Dragos, Claroty, Nozomi, Armis, Forescout) offrent typiquement les capacités de visibilité suivantes via une interface unifiée : (1) Asset Map : cartographie visuelle de tous les actifs OT découverts avec leurs relations de communication (graphe des connexions), filtrable par zone réseau, type d'équipement, fabricant, et niveau de risque, (2) Communication Timeline : historique des communications réseau permettant d'observer les patterns temporels (communications cycliques normales, pics d'activité inhabituels, nouvelles connexions), (3) Vulnerability Dashboard : liste des actifs avec leurs CVE associées, priorisées par sévérité CVSS et criticité opérationnelle, (4) Alert Feed : flux d'alertes en temps réel sur les anomalies détectées, (5) Compliance Reports : rapports de conformité aux standards applicables (NERC CIP, IEC 62443) basés sur l'inventaire et les communications observées.

Contexte OT/ICS et shadow OT

Le "shadow OT" (équipements OT non connus des équipes de cybersécurité) est une réalité dans de nombreuses organisations industrielles : des équipements de mesure connectés sans autorisation par des techniciens pour surveiller des paramètres non mesurés officiellement, des systèmes de maintenance fournisseurs connectés lors d'interventions et jamais déconnectés, des routeurs cellulaires installés pour des accès de dépannage rapide, ou des équipements IoT installés par les équipes de production pour la supervision locale. La découverte du shadow OT lors du déploiement d'une solution de visibilité OT révèle systématiquement des actifs non inventoriés dans les organisations les plus matures.

Sécurité et mitigation

Construction de la visibilité OT : déployer une solution de monitoring OT passif comme première étape (inventaire passif sans risque de perturbation), compléter l'inventaire automatique par un audit terrain (vérification physique de la cohérence entre l'inventaire logiciel et la réalité physique), établir un processus de maintien de l'inventaire (tout nouvel équipement OT doit être enregistré avant connexion au réseau), réviser régulièrement la complétude de la visibilité (comparaison inventaire logiciel vs inventaire physique), et utiliser les métriques de visibilité (% des actifs OT connus, % avec firmware connu, % avec CVE identifiées) pour piloter le programme de cybersécurité OT.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis