Passive Scanning OT (Scan passif industriel)
otDéfinition
Le scan passif OT (Passive Scanning) désigne l'approche de découverte et d'évaluation des actifs industriels qui s'appuie exclusivement sur l'écoute et l'analyse du trafic réseau existant sans générer aucun paquet réseau supplémentaire (ni requêtes, ni scans actifs). Cette approche "zéro injection" est fondamentale en cybersécurité OT car elle permet d'obtenir une visibilité sur les équipements et les communications industrielles sans aucun risque de perturbation des équipements OT fragiles qui pourraient mal réagir à du trafic réseau non prévu. Le scan passif OT est réalisé en plaçant un capteur (sonde réseau, appliance de monitoring OT, ou logiciel de capture de paquets) sur un port SPAN ou un TAP réseau d'un switch industriel, permettant de recevoir une copie de tout le trafic circulant sur ce segment réseau sans interagir avec les équipements OT. Le capteur analyse ce trafic mirroré pour extraire des informations sur les équipements en communication : adresses IP et MAC, protocoles utilisés (Modbus, PROFINET, DNP3 identifiés par les numéros de port et les signatures de protocoles), informations d'identification contenues dans les réponses de protocoles (le type de PLC, la version firmware, le numéro de série peuvent souvent être extraits des réponses S7comm, PROFINET, ou EtherNet/IP sans avoir envoyé de requête spécifique à cet effet). Les limitations du scan passif pur incluent : seuls les équipements qui communiquent activement sur le réseau pendant la période de capture sont découverts (les équipements silencieux ne sont pas détectés), les informations d'inventaire obtenues peuvent être moins précises que celles obtenues par des requêtes actives (version firmware estimée par empreinte de protocole vs version lue par requête active), et la découverte des équipements peut prendre du temps si leurs communications sont peu fréquentes. Des solutions hybrides (passif + active query légère) comme Nozomi Networks Guardian Smart Polling et Tenable OT Security active queries contrôlées combinent les avantages du passif pur (sécurité pour les équipements fragiles) avec une précision améliorée pour les équipements validés comme supportant les requêtes actives.
Fonctionnement du scan passif sur un réseau PROFINET
Sur un réseau PROFINET (Siemens SIMATIC), un scan passif OT peut extraire depuis le trafic capturé : (1) Les noms de stations PROFINET (NameOfStation) présents dans les trames DCP (Discovery and Basic Configuration Protocol) de PROFINET - chaque équipement PROFINET envoie régulièrement des annonces de présence contenant son nom et son adresse IP, (2) Les types d'équipements et fabricants identifiés via les OUI des adresses MAC et les Device DAP et Vendor ID des trames PROFINET, (3) Les alarmes PROFINET (trames PROFINET Alarm) révélant l'état des équipements (alarmes de modules E/S défaillants, alarmes de communications interrompues), (4) Les données cycliques de processus (si les données I/O PROFINET RT ne sont pas chiffrées, les valeurs des signaux industriels sont visibles dans les trames), (5) Les requêtes de configuration DCP qui permettent d'identifier les Engineering Workstations actives configurant les équipements. Toutes ces informations sont extraites sans générer un seul paquet réseau supplémentaire.
Contexte OT/ICS et SPAN vs TAP
Le choix entre un SPAN port (port miroir) et un TAP réseau pour le scan passif OT a des implications pratiques : un SPAN port sur un switch industriel peut être configuré en logiciel mais peut avoir des limitations de débit (sur les switches industriels de milieu de gamme, le SPAN peut dégrader les performances du switch en cas de trafic élevé), peut ne pas capturer les trames avec erreurs CRC (utiles pour la détection de problèmes physiques), et sa configuration peut être accidentellement annulée lors d'une mise à jour firmware du switch. Un TAP réseau (passive optical tap ou active regeneration tap) est un équipement physique dédié à la capture qui n'a aucun impact sur le trafic et ne peut pas être reconfiguré à distance, mais nécessite une intervention physique pour son installation.
Sécurité et mitigation
Déploiement efficace du scan passif OT : positionner les sondes de scan passif sur les switches core de chaque zone OT pour maximiser la couverture (un switch core voit tout le trafic de sa zone), utiliser des TAP réseau plutôt que des SPAN ports pour les zones les plus critiques (meilleure fiabilité et performances), combiner le scan passif avec des requêtes actives légères validées pour les équipements qui les supportent (enrichissement de l'inventaire), maintenir les captures réseau dans un espace de stockage sécurisé pour permettre les investigations a posteriori (forensics OT), et vérifier régulièrement que les sondes de scan passif capturent bien le trafic attendu (tests de validation).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h