Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Protocol Deep Inspection OT

ot

Définition

Le Protocol Deep Inspection OT (PDI, inspection approfondie des protocoles industriels) est une technique d'analyse de sécurité réseau qui décode et inspecte le contenu applicatif des protocoles de communication industriels (Modbus, DNP3, IEC 61850, PROFINET, EtherNet/IP, S7comm, OPC-UA) au niveau des messages métier, permettant de détecter des commandes malveillantes ou non autorisées qui seraient indiscernables d'un trafic légitime par une analyse de flux réseau classique. Contrairement à l'inspection simple des flux réseau (NetFlow : qui communique avec qui, quels volumes), le PDI OT décode le contenu des paquets industriels : pour un paquet Modbus, le PDI extrait la function code (lecture de registres, écriture de registres, forçage de bobines), l'adresse de l'esclave, les adresses de registres lues ou écrites, et les valeurs écrites. Pour un paquet S7comm, il identifie le type de message (lecture, écriture, téléchargement de programme) et les paramètres. Cette analyse sémantique permet de détecter des actions malveillantes qui respectent la syntaxe du protocole mais violent la sémantique des opérations autorisées. Les solutions de monitoring OT passif (Dragos Platform, Claroty CTD, Nozomi Networks Guardian) implémentent le PDI OT pour des dizaines de protocoles industriels, permettant des règles de détection basées sur le comportement applicatif : une commande Modbus d'écriture vers des registres normalement en lecture seule (signaux de mesure), un téléchargement de programme S7 vers un PLC de production en dehors d'une fenêtre de maintenance, ou une commande IEC 61850 d'ouverture d'un disjoncteur envoyée depuis une adresse IP non autorisée. Le PDI OT est la technologie fondamentale des systèmes de détection d'intrusion OT (ICS-IDS) car elle permet de distinguer le comportement malveillant du trafic légitime au niveau des actions métier, et non seulement au niveau des flux réseau.

Fonctionnement du PDI pour le protocole Modbus

L'inspection approfondie du protocole Modbus par un système de détection OT fonctionne ainsi : le capteur réseau reçoit chaque paquet Modbus TCP observé, décode l'en-tête Modbus Application Protocol (MBAP) : transaction ID, protocol ID, length, unit ID, puis décode le PDU Modbus : function code (01=Read Coils, 02=Read Discrete Inputs, 03=Read Holding Registers, 05=Write Single Coil, 06=Write Single Register, 15=Write Multiple Coils, 16=Write Multiple Registers), starting address, quantity ou valeur. Le système compare ces paramètres à la politique des communications autorisées : un SCADA qui effectue normalement des READ Holding Registers (FC03) sur les PLC de production génère une alerte si soudainement une commande WRITE Multiple Registers (FC16) est observée depuis le même SCADA vers un registre de configuration (outside of normal operations baseline).

Contexte OT/ICS et détection multi-protocoles

Les environnements OT modernes utilisent simultanément de nombreux protocoles industriels : Modbus TCP pour les automates, DNP3 pour les RTU de distribution, PROFINET pour les systèmes Siemens, EtherNet/IP pour les systèmes Rockwell, OPC UA pour les interfaces supérieures. Une solution de PDI OT efficace doit supporter tous les protocoles présents dans l'installation. Les solutions commerciales (Dragos, Claroty, Nozomi) supportent typiquement 100 à 300 protocoles industriels. La couverture des protocoles propriétaires (S7comm Siemens, TriStation Schneider, CIP EtherNet/IP complet) est un différenciateur important entre les solutions.

Sécurité et mitigation

Mise en place du PDI OT : déployer une solution de monitoring OT passif avec PDI sur les segments réseau des zones OT les plus critiques (en commençant par le réseau de contrôle principal), configurer des politiques de détection basées sur les opérations autorisées pour chaque type d'équipement (whitelist des function codes Modbus autorisés pour chaque esclave), définir des alertes sur les opérations d'écriture et de programmation vers les équipements OT critiques (toute écriture vers un PLC doit être une anomalie en dehors des fenêtres de maintenance), et intégrer les alertes PDI dans le SIEM OT pour corrélation avec d'autres signaux de sécurité.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis