|8 min de lecture|Yvann Lièvre

S\u00e9curit\u00e9 OT/ICS : prot\u00e9ger l\u2019industrie contre les cybermenaces

Convergence IT/OT, mod\u00e8le Purdue, d\u00e9tection Suricata/Zeek : guide pratique de s\u00e9curit\u00e9 pour les syst\u00e8mes industriels.

OT/ICSIndustrie

Les systèmes industriels (OT/ICS) étaient autrefois isolés du réseau IT. Cette époque est révolue. La convergence IT/OT, accélérée par l'Industrie 4.0 et l'IoT industriel, a créé une surface d'attaque massive. Les conséquences d'une compromission ne sont plus virtuelles : arrêt de production, dégâts physiques, risques pour la sécurité des personnes.

Convergence IT/OT : le problème fondamental

La convergence IT/OT signifie que les réseaux de production industrielle sont désormais connectés aux réseaux d'entreprise, et souvent à Internet. Les raisons sont légitimes (supervision à distance, maintenance prédictive, optimisation) mais les risques sont considérables :

  • Protocoles non sécurisés : Modbus, OPC, DNP3 n'ont pas été conçus pour un environnement hostile

  • Patch impossible : les automates et SCADA ne peuvent souvent pas être mis à jour sans arrêt de production

  • Durée de vie étendue : les équipements OT durent 15-25 ans, bien au-delà du support logiciel

  • Faible visibilité : les équipes sécurité IT n'ont souvent aucune visibilité sur le réseau OT

Le modèle Purdue : segmenter pour protéger

Le modèle Purdue (ISA-95/IEC 62443) définit 6 niveaux de segmentation pour les réseaux industriels :

  • Niveau 0 : Processus physique (capteurs, actionneurs)

  • Niveau 1 : Contrôle basique (automates PLC, RTU)

  • Niveau 2 : Supervision (SCADA, HMI)

  • Niveau 3 : Opérations de site (MES, historiens)

  • DMZ industrielle : Zone tampon critique entre IT et OT

  • Niveaux 4-5 : Réseau entreprise et Internet

La clé est la DMZ industrielle. Aucun trafic direct ne doit traverser de l'IT vers l'OT. Toutes les communications passent par des serveurs relais dans la DMZ, avec inspection et journalisation.

Détection d'intrusions OT avec Suricata et Zeek

Suricata pour la détection par signatures

Suricata supporte l'analyse des protocoles industriels (Modbus, DNP3, ENIP/CIP) avec des règles spécifiques. Il peut détecter les commandes anormales, les tentatives de modification de registres critiques, et les scans de protocoles industriels. Intégré au niveau de la DMZ, il constitue une première ligne de détection efficace.

Zeek pour l'analyse comportementale

Zeek (ex-Bro) excelle dans la création de baselines de trafic OT. Dans un environnement industriel, les communications sont prévisibles et répétitives. Toute déviation (nouveau flux, commande inhabituelle, volume anormal) est un signal d'alerte. Zeek génère des logs structurés idéaux pour l'analyse.

ThreatClaw : unifier la détection IT et OT

ThreatClaw unifie les alertes IT et OT dans une plateforme unique, corrélant les événements pour détecter les attaques qui traversent la frontière IT/OT. Un mouvement latéral débutant sur un poste bureautique et atteignant le réseau SCADA est détecté comme une chaîne d'attaque complète.

Les attaques OT marquantes

  • Stuxnet (2010) : première cyberarme ciblant des automates Siemens. Destruction physique de centrifugeuses iraniennes

  • Industroyer (2016) : attaque sur le réseau électrique ukrainien, coupure de courant pour 230 000 personnes

  • TRITON/TRISIS (2017) : attaque sur les systèmes de sûreté (SIS) d'une usine pétrochimique. Risque d'explosion

  • Colonial Pipeline (2021) : ransomware causant la fermeture du plus grand pipeline de carburant américain

Actions prioritaires

  • Implémenter la segmentation Purdue avec DMZ industrielle

  • Déployer une sonde de détection passive (Suricata/Zeek) sur le réseau OT

  • Inventorier tous les actifs OT et leurs vulnérabilités

  • Désactiver les accès distants non sécurisés aux équipements industriels

  • Former les équipes OT aux enjeux cyber

Découvrez nos compétences en sécurité industrielle et nos offres adaptées.

FAQ

Peut-on installer un antivirus sur un automate PLC ?

Non. Les automates n'ont généralement pas d'OS standard. La protection passe par la segmentation réseau, la surveillance du trafic, et le contrôle d'accès physique et logique.

Quelle norme de référence pour la sécurité OT ?

La norme IEC 62443 est la référence internationale pour la sécurité des systèmes industriels. Elle couvre les aspects organisationnels, architecturaux et techniques.

Comment surveiller un réseau OT sans l'impacter ?

En utilisant des sondes passives (port mirroring/SPAN) qui observent le trafic sans injecter de paquets. Suricata et Zeek fonctionnent parfaitement en mode passif.

NIS2 s'applique-t-il aux sites industriels ?

Oui. Les secteurs de l'énergie, du transport, de l'eau et de l'industrie manufacturière sont explicitement couverts par NIS2 en tant qu'entités essentielles ou importantes.

Articles liés