OT Vulnerability Management Program
otDéfinition
Un OT Vulnerability Management Program (programme de gestion des vulnérabilités OT) est un processus continu d'identification, de priorisation, de remédiation, et de suivi des vulnérabilités affectant les systèmes de contrôle industriel d'une organisation. La gestion des vulnérabilités OT est distincte de la gestion des vulnérabilités IT classique (IT VM) par ses contraintes de déploiement des patches (fenêtres de maintenance rares, validation obligatoire par les fabricants OT) et par la diversité technologique des équipements OT. Un programme de gestion des vulnérabilités OT mature comprend cinq phases continues : (1) Découverte et inventaire : maintien d'un inventaire OT exhaustif et à jour (source de vérité pour les actifs OT avec versions firmware), enrichi par la découverte automatique des solutions de monitoring OT (Dragos, Claroty, Nozomi, Tenable OT), (2) Identification des vulnérabilités : croisement automatique de l'inventaire OT avec les bases CVE (CISA ICS-CERT, NVD, alertes fabricants PSIRT) pour identifier les CVE applicables sur les actifs OT inventoriés, (3) Priorisation : classement des CVE par priorité de remédiation selon la criticité (CVSS, exploitabilité) ET la criticité opérationnelle de l'actif affecté (un CVSS 7 sur un PLC de sécurité est plus urgent qu'un CVSS 9 sur un serveur de reporting non critique), (4) Remédiation ou mitigation : pour chaque CVE priorisée, décision de patcher (si un patch est disponible et validé par le fabricant OT), d'appliquer une mesure compensatoire (isolation réseau renforcée, désactivation du service vulnérable), ou d'accepter le risque résiduel (avec approbation formelle), (5) Vérification et reporting : validation que les reméditations ont été correctement appliquées, KPI de performance (% de CVE critiques remédié dans les SLA, évolution du nombre de CVE ouvertes). Des métriques clés d'un programme OT VM incluent : le nombre total de CVE ouvertes par sévérité (CVSS 9+, 7-8, <7), le Mean Time to Remediate (MTTR) par classe de sévérité, le % d'actifs OT inventoriés avec version firmware connue (indispensable pour l'identification des CVE applicables), et le % de CVE critiques remédié dans les SLA définis.
Fonctionnement du programme OT VM dans une raffinerie
Programme OT VM dans une raffinerie avec 1 800 actifs OT : (1) Inventaire : Claroty CTD découvre automatiquement 1 847 actifs OT (vs 1 200 dans le CMDB), dont 647 avec version firmware précise connue grâce aux requêtes actives validées. (2) Identification CVE : croisement automatique dans Claroty avec la base CVE → 234 CVE ouvertes identifiées sur 89 actifs distincts, dont 12 CVE CVSS 9+ (critiques). (3) Priorisation : les 12 CVE critiques sont croisées avec la criticité opérationnelle des actifs → 3 CVE critiques sur des PLC de sécurité (SIS) sont classées Priorité 1, 7 CVE critiques sur des équipements de supervision sont Priorité 2, 2 CVE critiques sur des équipements utilitaires sont Priorité 3. (4) Remédiation P1 (30 jours) : pour les 3 CVE SIS Priorité 1, les patches Schneider Electric (disponibles) sont testés en staging pendant 2 semaines, déployés lors du prochain arrêt programmé avec un MOC dédié. Pour une CVE sans patch disponible (Honeywell RTU legacy), application d'une mesure compensatoire (isolation réseau renforcée + surveillance intensive). (5) Reporting mensuel : tableau de bord OT VM présenté au RSSI montrant l'évolution des 12 CVE critiques vers la remédiation.
Contexte OT/ICS et intégration IT/OT VM
L'intégration des programmes de gestion des vulnérabilités IT et OT dans une plateforme unifiée (Tenable, Qualys, Rapid7 étendus à l'OT via Tenable OT Security, Claroty, Nozomi) permet au RSSI d'avoir une vue consolidée des risques cyber sur l'ensemble de l'infrastructure. Cette convergence est facilitée par les plateformes comme Tenable.sc qui agrègent les données IT (scans Nessus) et OT (Tenable OT Security) dans une interface commune avec des workflows de remédiation unifiés.
Sécurité et mitigation
Programme OT VM efficace : automatiser l'identification des CVE applicables par croisement inventaire/NVD (éliminer la recherche manuelle chronophage), définir des SLA de remédiation réalistes et approuvés par le management (adaptés aux contraintes des fenêtres de maintenance OT), mettre en place un processus formel d'acceptation du risque résiduel (pour les CVE non remédié à court terme), et mesurer et communiquer régulièrement les KPIs OT VM au management (démontrer la valeur du programme et obtenir le soutien pour les reméditations).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h