Pentest OT / ICS
otDéfinition
Un Pentest OT/ICS (test d'intrusion sur systèmes OT/ICS industriels) est une évaluation de sécurité offensive structurée visant à identifier les vulnérabilités exploitables dans les environnements de contrôle industriel, en simulant les techniques et tactiques d'un attaquant réel. Il diffère fondamentalement d'un pentest IT classique par les précautions opérationnelles requises, les compétences spécialisées nécessaires et les contraintes liées à la disponibilité des processus industriels. La principale contrainte d'un pentest OT est le risque d'impact sur la production : les équipements industriels peuvent réagir de manière imprévisible à des paquets réseau inattendus, certains automates PLC peuvent se bloquer ou se réinitialiser lors de scans actifs, et toute interruption non planifiée du processus industriel peut avoir des conséquences économiques et de sécurité significatives. Ces contraintes imposent une approche "low and slow", préférant les techniques passives et semi-passives aux scans agressifs. Les phases d'un pentest OT incluent : une reconnaissance passive (capture et analyse du trafic réseau OT existant sans injection de paquets), une énumération passive des actifs OT (identification à partir des communications observées), des tests d'exploitation sur des équipements non critiques ou en environnement de test dupliqué, la simulation du pivot IT-OT (depuis le réseau IT vers le réseau OT), et l'évaluation de la capacité de détection des équipes SOC/OT. Des certifications spécialisées en sécurité OT incluent le GICSP (Global Industrial Cyber Security Professional) du SANS Institute, le CSSA (Certified SCADA Security Architect), et la certification ICS-CERT/CISA pour les évaluateurs en infrastructures critiques. Des firmes spécialisées comme Dragos, Claroty, Waterfall Security, et Nozomi proposent des services de test d'intrusion OT.
Fonctionnement d'un pentest OT
Un pentest OT bien conduit comprend : (1) Phase de préparation critique : définition du périmètre précis, des équipements hors-scope (tout équipement de sécurité ou production critique), des fenêtres d'intervention autorisées (arrêts planifiés, créneaux de faible activité), et des procédures d'arrêt d'urgence du test, (2) Reconnaissance passive : capture réseau SPAN port sans injection, analyse des protocols et équipements détectés, (3) Tests semi-passifs : requêtes à faible risque sur protocoles industriels (lecture seule Modbus/DNP3), (4) Exploitation contrôlée : sur équipements de test uniquement ou avec accord explicite, (5) Simulation d'attaquant APT : pivot IT-OT, accès à des équipements cibles de faible criticité, (6) Rapport avec preuves et recommandations.
Contexte OT/ICS et approche "first do no harm"
Le principe cardinal du pentest OT est "first do no harm" (d'abord ne pas nuire) : la sécurité de l'installation et la continuité du processus industriel priment sur la complétude du test. Des incidents durant des pentests OT mal préparés ont causé des arrêts de production non planifiés coûteux. C'est pourquoi les pentests OT les plus rigoureux incluent un jumeau numérique ou un environnement de test physique reproduisant l'architecture de production, permettant des tests plus agressifs sans risque.
Sécurité et mitigation
Bonnes pratiques pentest OT : exiger que le prestataire dispose de compétences OT certifiées (GICSP, CSSA) et d'une expérience documentée en environnement industriel, définir un périmètre de test précis et des règles d'engagement claires (quels équipements, quelles techniques autorisées, quelles exclusions), avoir un "kill switch" défini : conditions d'arrêt immédiat du test si un impact sur la production est détecté, réaliser le test idéalement pendant un arrêt programmé ou sur un environnement de test dédié, et intégrer les résultats dans le plan de remédiation OT global.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h