Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SCADA Security Assessment (Audit sécurité SCADA)

ot

Définition

Un SCADA Security Assessment est une évaluation technique approfondie de la cybersécurité d'un système SCADA (Supervisory Control and Data Acquisition), réalisée par des experts en cybersécurité industrielle pour identifier les vulnérabilités, les lacunes de configuration, les risques architecturaux, et les non-conformités aux standards applicables (IEC 62443, NERC CIP, recommandations ANSSI). L'assessment SCADA est plus ciblé qu'une OT Security Architecture Review générale : il se concentre spécifiquement sur le système de supervision et ses composants (serveur SCADA, HMI, historian, interfaces de communication, accès distants). Un SCADA Security Assessment couvre typiquement : (1) Revue de l'architecture du système SCADA (topologie réseau, flux de communication, interfaces IT/OT, accès distants), (2) Audit de configuration des serveurs SCADA (durcissement Windows, services activés, comptes et droits, politiques de mots de passe, journalisation), (3) Revue de la configuration réseau (règles de firewall, segmentation, accès depuis Internet ou réseaux IT), (4) Analyse des vulnérabilités (scan des versions logicielles SCADA et comparaison avec les CVE publiées, identification des composants en EOL), (5) Revue des contrôles d'accès (gestion des identités et des droits sur le système SCADA, MFA, traçabilité des actions), (6) Revue des procédures de maintenance et de sauvegarde (fréquence des sauvegardes SCADA, procédures de restoration, gestion des patches SCADA). Les outils utilisés pour un SCADA Security Assessment incluent des scanners de vulnérabilités adaptés aux environnements OT (Tenable OT Security en mode passif, Claroty Continuous Threat Detection), des outils d'analyse de configuration réseau (Nipper pour les firewalls, analyse manuelle des règles ACL), et des outils d'analyse des configurations Windows (CIS-CAT pour l'évaluation des CIS Benchmarks). Le résultat d'un SCADA Security Assessment est un rapport détaillé avec les vulnérabilités identifiées (classées par criticité CVSS), les recommandations de remédiation priorisées, et un plan d'action avec délais et responsabilités.

Fonctionnement d'un SCADA Security Assessment sur un système WinCC

Un SCADA Security Assessment sur un système Siemens WinCC SCADA dans une usine chimique comprend : (1) Collecte d'informations : topologie réseau SCADA, liste des serveurs WinCC (Redundant Server, Web Navigator, DataMonitor), version WinCC installée, configurations réseau, (2) Analyse de vulnérabilités : identification de la version WinCC (ex: WinCC V7.5.2) et recherche des CVE applicables sur la base ICS-CERT (plusieurs CVE critiques dans les interfaces Web Navigator et DataMonitor de WinCC ont été publiées), (3) Audit de configuration Windows : application du CIS Benchmark Windows Server 2019 sur les serveurs WinCC pour identifier les lacunes de durcissement (services inutiles activés, droits locaux excessifs, politiques de mots de passe faibles), (4) Revue des comptes WinCC : inventaire des utilisateurs WinCC (comptes nominatifs vs partagés, comptes avec droits d'administration SCADA), (5) Revue des accès réseau : analyse des règles de firewall permettant l'accès au serveur WinCC (port TCP 135 DCOM, port 1433 SQL Server, port 4999 WinCC), identification des accès depuis le réseau IT ou depuis Internet, (6) Reporting : rapport classifiant les 35 constats par criticité avec les recommandations de remédiation.

Contexte OT/ICS et fréquence des assessments

La fréquence recommandée des SCADA Security Assessments dépend du contexte réglementaire et du profil de risque : les OIV français soumis aux arrêtés sectoriels ANSSI doivent réaliser des audits périodiques de leurs SIIV (dont font partie les systèmes SCADA) selon des fréquences définies par arrêté (typiquement tous les 3 ans), les opérateurs soumis à NERC CIP réalisent des Vulnerability Assessments internes annuels et des audits externes selon le cycle régional. Hors obligations réglementaires, une fréquence de 2 à 3 ans est recommandée pour les systèmes SCADA critiques.

Sécurité et mitigation

Préparation et suivi d'un SCADA Security Assessment : désigner un point de contact technique OT pour coordonner l'assessment avec les équipes SCADA, fournir un accès complet à la documentation et aux systèmes (un assessment documentaire uniquement a une valeur limitée), traiter le rapport d'assessment comme un plan de remédiation pluriannuel (les constats critiques en priorité 1 dans les 30 jours, les constats majeurs dans les 6 mois), et planifier un assessment de suivi (follow-up) 12-18 mois après pour vérifier la remédiation des constats.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis