SIEM OT (Security Information and Event Management)
otDéfinition
Un SIEM OT (Security Information and Event Management pour les environnements de technologie opérationnelle) est une plateforme de collecte, normalisation, corrélation et analyse des événements de sécurité provenant des systèmes industriels, permettant une détection centralisée des menaces dans les environnements OT/ICS. Il étend le concept de SIEM IT classique aux contraintes et aux sources d'événements spécifiques aux environnements industriels. Un SIEM OT collecte des événements depuis des sources hétérogènes : alertes des solutions de monitoring OT (Dragos, Claroty, Nozomi) qui analysent le trafic réseau industriel, journaux des équipements Windows du réseau OT (SCADA, historian, HMI), journaux des firewalls industriels et des équipements réseau OT, alertes des systèmes de détection d'intrusion OT (IDS OT), événements des PLCs et DCS supportant la journalisation (limités mais existants sur les équipements modernes), et journaux des jump servers et solutions VPN OT. La principale difficulté d'un SIEM OT est la normalisation des événements provenant de protocoles et de systèmes industriels hétérogènes sans format de log standardisé. Contrairement aux systèmes IT qui utilisent largement Syslog, CEF ou Windows Event Log, les équipements OT utilisent des formats propriétaires (journaux SCADA Wonderware, journaux DCS Emerson DeltaV, alertes Modbus en format brut). Des connecteurs spécialisés et des parseurs de protocoles industriels sont nécessaires pour intégrer ces sources dans un SIEM. La corrélation des événements OT dans un SIEM doit être adaptée aux TTPs spécifiques des attaques industrielles (ATT&CK for ICS) : détection de pivots IT-OT, de scans de protocoles industriels inhabituels, d'accès à des PLCs depuis des sources non autorisées, ou de commandes d'écriture anormales vers des automates critiques.
Fonctionnement d'un SIEM OT
Un SIEM OT s'appuie sur une architecture de collecte multi-couche : (1) sondes réseau OT (Dragos/Claroty/Nozomi) qui génèrent des alertes formatées JSON/Syslog intégrables dans le SIEM, (2) agents légers sur les serveurs Windows OT supportant des agents (SCADA sur Windows 10, historian récent), (3) collecteurs de logs pour les équipements sans agent (firewalls industriels via Syslog, équipements réseau via SNMP Traps), (4) intégration des sources de threat intelligence OT (IoC liés aux APT industriels). Les règles de corrélation SIEM doivent distinguer les comportements normaux OT (traffic cyclique prévisible) des comportements anormaux (nouveaux équipements, protocoles inattendus).
Contexte OT/ICS et SOC hybride IT/OT
La tendance est au SOC hybride IT/OT : une plateforme SIEM unique (Splunk ES, Microsoft Sentinel, IBM QRadar, ou solutions OT-natives comme Dragos Platform ou Claroty SaaS) qui corrèle les événements des deux domaines. Cette approche permet de détecter les pivots IT-OT (un compte compromis dans l'IT qui se connecte ensuite à un jump server OT), les patterns d'attaque multi-domaines (reconnaissance IT suivie d'accès OT), et de centraliser la réponse aux incidents dans un SOC unifié avec des analystes compétents sur les deux domaines.
Sécurité et mitigation
Mise en place d'un SIEM OT efficace : commencer par un inventaire des sources de logs disponibles dans le réseau OT, prioriser l'intégration de la solution de monitoring réseau OT passif (source la plus riche en événements OT), développer des règles de corrélation adaptées à ATT&CK for ICS (detection use cases alignés sur les tactiques ICS), former les analystes SOC aux spécificités des alertes OT, établir des playbooks de réponse aux incidents OT typiques, et éviter le "alert fatigue" en calibrant les seuils et en supprimant les faux positifs liés aux comportements OT normaux (maintenances planifiées, cycles de scrutation cycliques).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h