Dernières nouvelles

Restez au courant de tout ce qui se passe à Approach

Blog article

La détection des menaces CPS renforce la sécurité OT sans interruption

Date de publication

24.04.2025

La détection des menaces CPS sécurise les environnements de technologie opérationnelle (OT) par une surveillance passive du trafic réseau, sans imposer aux équipes IT et OT de fusionner leurs systèmes ou leurs normes. Elle offre aux équipes sécurité une visibilité complète sur les actifs et les menaces industrielles en temps réel, sans toucher à la production ni provoquer d’arrêt. Dans un précédent article, nous avons exploré les principales différences entre les environnements IT et OT. Intéressons-nous maintenant à une question d’actualité : faut-il décloisonner les environnements IT et OT ? La réponse est moins évidente qu’il n’y paraît.

Faut-il décloisonner les environnements IT et OT pour renforcer la sécurité OT ?

Traditionnellement, les systèmes IT et OT opéraient de manière isolée, avec des piles technologiques, des protocoles, des normes et des systèmes d’exploitation distincts. De ce fait, la sécurité OT a suivi une trajectoire différente de la sécurité informatique (IT).

Aujourd’hui, certains fournisseurs avancent qu’une intégration accrue entre les équipes IT et OT est à la fois inéluctable et avantageuse, citant fréquemment des gains d’efficacité opérationnelle. L’aspect souvent négligé, cependant, est la divergence culturelle et technique fondamentale entre ces équipes. Les experts IT et OT utilisent des « langages » très distincts, ce qui complexifie la collaboration au-delà des apparences. Et ce n’est que la pointe de l’iceberg.

La mise en œuvre d’un processus d’intégration IT/OT :

  • Implique une phase de planification longue et détaillée
  • Se traduit par des projets complexes qui requièrent d’importantes ressources
  • Requiert une forte adhésion de l’équipe OT, qui peut manifester une certaine résistance à l’implication de l’équipe IT
  • Pourrait perturber directement les processus de production

 

Ce dernier point est fondamental : toute perturbation de la production provoque des arrêts, et ces arrêts sont synonymes de chaos. Les effets se propagent à la planification des effectifs, à la chaîne d’approvisionnement et à l’expérience client, impactant l’ensemble de l’organisation. Les conséquences financières sont souvent considérables.

Isoler un appareil OT compromis est rarement envisageable sans stopper les opérations. Pourtant, nombre de ces appareils sont dangereusement accessibles, souvent protégés par des paramètres par défaut, voire sans aucune protection. Une fois un accès obtenu, une seule machine peut devenir une porte d’entrée vers l’ensemble du réseau, et les attaques peuvent imiter des commandes légitimes, ce qui les rend ardues à identifier. De plus, de nombreux protocoles industriels sont propriétaires et incompatibles avec les outils de sécurité IT classiques, ce qui complexifie davantage la visibilité et la détection des menaces.

En conclusion, abattre les silos IT/OT est une tâche ardue, longue et onéreuse.

 

La réponse d’Approach Cyber : renforcer la sécurité OT sans perturber la production

Chez Approach Cyber (anciennement AXS Guard pour la partie société), nous avons opté pour une approche différente : comment renforcer la sécurité OT sans induire de perturbations, tout en tenant compte des défis soulevés ci-dessus ?

Nous avons prouvé qu’une protection efficace contre les menaces ciblant les infrastructures CPS est possible sans contraindre le service OT à adopter les normes ou les processus informatiques. C’est une innovation majeure pour les entreprises dont la continuité des opérations industrielles est vitale. Afin de bien comprendre comment cela fonctionne, penchons-nous sur la définition précise des infrastructures CPS.

 

Que sont les infrastructures CPS, et pourquoi comptent-elles pour la sécurité OT ?

Les infrastructures cyber-physiques (CPS) sont des systèmes complexes qui fusionnent l’intelligence numérique avec les processus physiques. Grâce à l’intégration de capteurs, de traitement de données, d’algorithmes de contrôle et de réseaux de communication, les infrastructures CPS permettent aux machines et aux systèmes de surveiller, d’analyser et de contrôler les opérations physiques en temps réel. L’intégration d’algorithmes avancés et de données en temps réel confère aux systèmes cyber-physiques la capacité de prendre des décisions autonomes, de s’adapter aux environnements dynamiques et d’optimiser sans cesse leur fonctionnement.

Un système CPS typique est constitué d’une combinaison de composants numériques (notamment des serveurs et des logiciels), d’une infrastructure de communication, de mécanismes de contrôle et des systèmes physiques proprement dits, tels que des machines ou des chaînes de production.

On peut considérer les technologies opérationnelles (OT) et l’Internet industriel des objets (IIoT) comme des exemples typiques de systèmes CPS. Ils combinent des éléments logiciels et matériels pour assurer le bon déroulement des processus critiques dans des secteurs tels que l’industrie de fabrication, les services publics et la logistique.

 

Comment fonctionne la détection des menaces CPS ? Le reniflage réseau expliqué

Approach Cyber a recours à un reniflage réseau sophistiqué et à des outils spécialisés pour améliorer significativement la sécurité des systèmes OT, tout en préservant l’intégrité des processus de production. Cette méthode intelligente et non intrusive de détection des menaces garantit une disponibilité optimale, une priorité absolue pour chaque service OT.

Le reniflage réseau consiste en une surveillance et une analyse passives du trafic réseau. Cette technique permet aux organisations d’identifier les activités inhabituelles, des accès non autorisés ou des menaces potentielles, sans affecter le fonctionnement des systèmes.

 

Principaux objectifs : identifier, protéger, détecter, réagir

  • Identification : bénéficiez d’une visibilité complète sur l’environnement CPS (à ne pas confondre avec la surveillance des performances de production), grâce à une surveillance passive du réseau par le biais de fichiers TAP, SPAN ou PCAP, et un suivi des actifs OT sans agent, via des protocoles et API natifs (OPC-UA, SNMP, MQTT, MODBUS, entre autres).
  • Protection : assurez la sécurité des systèmes OT critiques grâce à l’analyse en temps réel des données des appareils et des machines, ce qui permet de maintenir la continuité opérationnelle sans compromis sur la sécurité.
  • Détection : utilisation de l’IA et du machine learning pour la détection des menaces, la classification des anomalies et l’identification des écarts de comportement au sein du réseau.
  • Réaction : intervention immédiate face aux menaces émergentes afin de minimiser les dommages potentiels, grâce à un système intelligent de corrélation des alertes en cascade qui transmet les détails d’un incident en quelques secondes à l’équipe en charge ou au centre des opérations de sécurité (SOC).

 

Cette méthode représente l’approche la moins intrusive en matière de sécurité OT disponible aujourd’hui, un avantage considérable pour toutes les parties prenantes. Il est cependant crucial de souligner le rôle essentiel de la standardisation : une visibilité accrue sur les actifs OT et les flux de trafic réseau permet aux entreprises d’identifier proactivement les vulnérabilités et de répondre aux menaces avant qu’elles ne provoquent des dommages. La protection commence par une bonne connaissance de l’environnement. En adoptant les bons outils, les meilleures pratiques, des procédures de sécurité rigoureuses et le respect des normes industrielles, les entreprises peuvent maintenir et améliorer l’intégrité de leurs réseaux OT.

 

Quelles normes de sécurité OT retenir : CEI 62264 vs CEI 62443

Pour la sécurisation des environnements industriels, deux normes clés sont à considérer : la CEI 62264 et la CEI 62443. Bien que les deux soient indispensables à l’automatisation industrielle, elles répondent à des besoins bien spécifiques.

 

CEI 62264 (ISA-95) : intégrer l’IT et l’OT

Également désignée par ISA-95, la CEI 62264 est une norme internationale pour l’intégration des systèmes de contrôle d’entreprise. Son but est de structurer et de normaliser la communication entre les systèmes informatiques (IT) et les systèmes de technologie opérationnelle (OT). Un exemple typique de son utilisation est l’intégration de systèmes ERP (comme SAP) avec des plateformes MES ou SCADA.

La CEI 62264 définit des modèles, des rôles et des cadres d’échange de données pour soutenir les initiatives d’intégration, particulièrement pertinents pour les organisations adoptant l’Industrie 4.0 ou en pleine transformation numérique.

Axe principal : intégration et efficacité opérationnelle. Si votre organisation tend vers une intégration accrue des systèmes IT et OT, l’adoption de ce cadre est une démarche judicieuse, mais facultative.

 

CEI 62443 (ISA-99) : sécuriser les systèmes industriels

Anciennement désignée par ISA-99, la norme CEI 62443 est la référence pour la sécurité des systèmes d’automatisation et de contrôle industriels (IACS). Elle offre un cadre complet pour la protection des environnements OT contre les cybermenaces, articulé autour de la définition de zones de sécurité et de la réalisation d’évaluations des risques, de la mise en œuvre de contrôles d’accès et de la segmentation du réseau, ainsi que de l’élaboration et de la maintenance de politiques de sécurité pour les systèmes industriels.

Afin de garantir une cybersécurité solide pour les systèmes de contrôle industriel (SCADA, API, IHM et plateformes DCS), les organisations sont fortement incitées à appliquer les principes et les directives de la norme CEI 62443.

Axe principal : cybersécurité, disponibilité des systèmes (temps de fonctionnement) et intégrité des données. La conformité à la norme CEI 62443 est fortement préconisée pour les fabricants, les opérateurs et les fournisseurs impliqués dans l’automatisation industrielle. Elle peut être perçue comme l’équivalent de la norme ISO 27001 pour les environnements informatiques. Approach Cyber est certifiée ISO 27001 et ISO 27701, ce qui témoigne de son engagement envers la sécurité de l’information à tous les niveaux.

 

Que change la directive NIS2 pour la sécurité OT ?

Si votre organisation est concernée par la directive NIS2, des actions sont nécessaires pour assurer la cybersécurité et la résilience de vos systèmes critiques, y compris vos environnements IT et OT.

Même avec le soutien d’un partenaire en cybersécurité externe, votre organisation reste responsable de sa conformité à la directive NIS2. La mise en œuvre, le maintien et la preuve d’une cybersécurité adéquate ne peuvent être entièrement sous-traités. Que votre infrastructure soit principalement constituée d’appareils IT, OT ou d’un mélange des deux, les responsabilités imposées par la directive NIS2 ne peuvent être déléguées à un prestataire tiers.

Approach Cyber accompagne les organisations tout au long de leur parcours de conformité NIS2, tant pour la sécurité IT que pour la sécurité OT, notamment sur :

  • La gestion des risques
  • La gestion et le reporting des incidents
  • La surveillance et la détection des menaces
  • La gestion des risques liés aux fournisseurs et aux tiers
  • Les pratiques de développement et de maintenance sécurisées
  • La sensibilisation et la formation des employés
  • La coordination et la communication avec les autorités compétentes
  • La planification de la continuité d’activité et de la résilience opérationnelle
  • La conformité, la gouvernance et la documentation

 

FAQ : sécurité OT et détection des menaces CPS

Qu’est-ce que la détection des menaces CPS ?

La détection des menaces CPS surveille le trafic réseau des infrastructures cyber-physiques, comme les environnements OT et IIoT, à l’aide de techniques passives telles que le reniflage réseau. Elle identifie les menaces et les anomalies sans installer d’agent sur les appareils OT et sans interrompre la production.

 

Pourquoi préfère-t-on souvent la surveillance passive du réseau au décloisonnement IT/OT pour la sécurité OT ?

Intégrer les équipes et les normes IT et OT est long, coûteux, et peut perturber la production. La surveillance passive du réseau offre une visibilité sur les actifs OT et les menaces, sans imposer au service OT de modifier ses processus ni de risquer un arrêt.

 

La CEI 62443 et la directive NIS2 se recoupent-elles pour les environnements OT ?

Elles interviennent à des niveaux différents. La CEI 62443 est un cadre technique pour sécuriser les systèmes de contrôle industriel (zones, segmentation, contrôle d’accès), tandis que NIS2 est une obligation légale qui impose aux organisations, y compris leurs environnements OT, de démontrer une cybersécurité et une résilience adéquates. S’aligner sur la CEI 62443 aide à soutenir la conformité NIS2, mais ne remplace pas l’obligation légale elle-même.

 

La conformité NIS2 pour l’OT peut-elle être entièrement sous-traitée à un partenaire ?

Non. Même en travaillant avec un partenaire externe comme Approach Cyber, l’organisation reste in fine responsable de sa conformité NIS2. Un partenaire peut soutenir la gestion des risques, la surveillance et la réponse aux incidents, mais la responsabilité ne peut être entièrement transférée à un tiers.

 

Vous rencontrez des défis en matière de sécurité OT ?

Discutons-en. Nous serions ravis d’examiner votre situation spécifique et de vous accompagner dans le renforcement de votre cybersécurité OT, sans perturber votre production.

Parlez à un expert

AUTRES HISTOIRES

Aucun contenu connexe pour l'instant

Contactez-nous pour en savoir plus sur nos services et solutions

Notre équipe vous aidera à entamer votre voyage vers la cyber-sérénité

Préférez-vous nous envoyer un courriel ?