La cybersécurité OT protège les technologies qui pilotent des processus physiques : une ligne de production, une station de pompage, un réseau électrique ou une installation de traitement. Son enjeu dépasse la protection des données. Elle préserve la disponibilité des opérations, la sécurité des personnes, l’intégrité des équipements et, selon les sites, l’environnement.
La cybersécurité OT, au cœur des opérations physiques
OT signifie Operational Technology, ou technologie opérationnelle. Le terme désigne les matériels et logiciels qui surveillent, automatisent ou commandent un processus industriel. La cybersécurité OT consiste à identifier les actifs, surveiller leurs communications, détecter les comportements anormaux et contrôler les changements apportés aux appareils, aux paramètres et aux événements.
Dans un environnement industriel, une compromission ne se limite pas à un poste de travail chiffré par un ransomware. Elle peut interrompre une production, altérer une consigne, bloquer une vanne, perturber une chaîne logistique ou empêcher la supervision d’une installation. La priorité est généralement la disponibilité opérationnelle, sans négliger l’intégrité des commandes ni la sûreté de fonctionnement.
Les actifs concernés sur le terrain
Le périmètre OT réunit des capteurs, des pompes, des vannes, des robots, des machines et des systèmes de contrôle. Il comprend aussi des automates programmables industriels, ou PLC et API, des RTU, des IED, des systèmes instrumentés de sécurité, ou SIS, des interfaces homme-machine, ou HMI, ainsi que les applications de supervision.
Ces actifs ont souvent des cycles de vie de 15 à 30 ans, voire davantage, alors que les équipements IT sont plus fréquemment renouvelés sur une période de 3 à 5 ans. Cette longévité rend les mises à jour délicates. Un correctif doit être testé, planifié et compatible avec les impératifs de production. Dans certains cas, le redémarrage d’un équipement ou l’interruption d’une communication peut perturber le procédé.
IT, OT, ICS, SCADA, DCS et IIoT : ne pas confondre les rôles
Ces termes se recoupent, mais ils ne désignent pas le même niveau de l’architecture. Les distinguer aide à attribuer les responsabilités, à définir les contrôles adaptés et à éviter d’appliquer mécaniquement des pratiques IT à des systèmes industriels sensibles.
| Terme | Rôle principal | Exemples |
|---|---|---|
| IT | Traiter, stocker et échanger l’information | Messagerie, ERP, serveurs, postes utilisateurs |
| OT | Agir sur un processus physique et le maintenir en fonctionnement | Automates, machines, capteurs, réseaux de contrôle |
| ICS | Regrouper les systèmes de contrôle industriels | PLC, HMI, SCADA, DCS, RTU |
| SCADA | Collecter des données distribuées et superviser une installation à distance | Réseaux d’eau, énergie, transport |
| DCS | Contrôler des procédés localisés sur un même site | Usine, raffinerie, installation de production |
| IIoT | Connecter des objets industriels pour remonter et exploiter des données | Capteurs connectés, passerelles edge, maintenance prédictive |
La convergence IT-OT apporte des gains utiles : télémaintenance, analyse de données, suivi de la production ou intégration avec le MES et l’ERP. Elle élargit aussi la surface d’attaque. Une connexion entre le réseau bureautique et le réseau de contrôle, un compte prestataire trop ouvert ou une passerelle IIoT mal administrée peuvent créer un chemin vers les équipements industriels.
Pourquoi une attaque OT a des conséquences particulières
En IT, la confidentialité des informations est souvent un objectif central. En OT, une indisponibilité, même courte, peut être inacceptable. Un redémarrage non planifié, une déconnexion brutale ou un scan actif mal maîtrisé risquent d’avoir des effets sur le procédé. La réponse à incident doit donc être préparée avec les exploitants, les automaticiens et les responsables de sécurité.
Du cyberincident au risque métier et physique
Les attaques peuvent exploiter des malwares, des identifiants volés, des accès distants insuffisamment contrôlés, des vulnérabilités anciennes ou l’absence de segmentation. Elles facilitent le mouvement latéral entre les systèmes, l’arrêt d’équipements, la modification de recettes de fabrication ou la perte de visibilité sur les alarmes.
Les impacts potentiels couvrent les arrêts de production, les dommages matériels, les blessures, les incidents environnementaux, les pertes financières et les conséquences réglementaires ou juridiques. La gravité dépend du procédé concerné, des équipements exposés et de la capacité du site à maintenir un fonctionnement sûr en cas de perte de supervision.
Un réseau industriel se pilote comme une plante fragile soutenue par un tuteur : la sécurité ne doit pas contraindre chaque mouvement au point de perturber l’exploitation, mais guider les flux vers des chemins maîtrisés. Concrètement, il faut documenter les dépendances entre automate, HMI, serveur d’historisation et poste de maintenance avant d’isoler un segment. Cette cartographie évite qu’une règle de pare-feu apparemment prudente ne coupe une communication indispensable au procédé.
Une méthode pragmatique : voir, cloisonner, contrôler
Le premier obstacle est souvent le manque de visibilité. Il est difficile de protéger durablement des équipements inconnus, des versions logicielles non recensées ou des connexions fournisseurs non tracées. Une démarche de cybersécurité industrielle doit progresser par priorités et respecter les contraintes de disponibilité du site.
Établir un inventaire fiable et surveiller passivement
Recensez les actifs, leur fonction, leur criticité, leur propriétaire et leurs dépendances. Classez notamment les automates, les HMI, les serveurs d’ingénierie, les postes opérateurs, les passerelles, les équipements réseau et les accès distants. Cet inventaire aide à repérer les systèmes anciens, les équipements exposés et les communications qui nécessitent une validation.
La surveillance passive du trafic permet d’observer les échanges sans solliciter directement les appareils. Elle aide aussi à décoder les protocoles industriels tels que Modbus, S7, Profinet, EtherNet/IP, CIP, DNP3, OPC ou IEC 61850. L’équipe peut ainsi identifier les communications attendues, repérer les commandes inhabituelles et mieux comprendre le comportement normal du réseau.
Segmenter selon les usages et réduire les privilèges
Le modèle Purdue organise classiquement les réseaux industriels par niveaux fonctionnels, de la zone de traitement et de contrôle aux réseaux d’entreprise. Sans en faire un modèle figé, il fournit un cadre pour séparer les zones, filtrer les communications et créer des conduits contrôlés entre elles. Des pare-feu industriels, des règles explicites et des zones dédiées à la maintenance limitent la propagation d’un incident.
- Supprimer les accès directs non nécessaires entre IT et OT.
- Imposer une authentification forte pour les connexions distantes.
- Accorder aux prestataires des droits limités dans le temps et tracés.
- Valider les changements de configuration avec les équipes d’exploitation.
- Prévoir des sauvegardes testées des configurations d’automates et de supervision.
Gouverner la sécurité OT et choisir les bons moyens
La cybersécurité OT ne relève ni exclusivement de la DSI ni uniquement des opérations. Le RSSI apporte la gestion des risques, la détection et la réponse à incident. Les équipes OT connaissent le procédé, les contraintes de sécurité fonctionnelle et les fenêtres de maintenance. La direction industrielle arbitre les priorités de continuité.
Cette responsabilité partagée doit être formalisée : qui autorise un accès fournisseur, qui valide un correctif, qui décide d’isoler un équipement et qui pilote le retour à la normale ? Ces décisions doivent tenir compte de la criticité du procédé, des dépendances techniques et des conséquences possibles d’une interruption.
Évaluer une solution ou un prestataire OT
Une solution pertinente doit d’abord s’intégrer sans perturber la production. Évaluez sa capacité à inventorier et classifier les actifs, à analyser passivement les protocoles, à détecter les anomalies, à segmenter les flux et à s’intégrer aux outils existants, comme un SIEM ou une solution de gestion des identités et des accès.
Vérifiez aussi la qualité de l’accompagnement : connaissance des environnements ICS, procédures de déploiement, support lors des incidents et aptitude à travailler avec les automaticiens. Un outil performant reste difficile à exploiter si les équipes ne savent pas interpréter ses alertes ou si son installation impose des changements incompatibles avec le procédé.
Enfin, la conformité ne doit pas être traitée comme une couche documentaire ajoutée après coup. Les référentiels tels qu’ISA/IEC 62443 peuvent structurer les exigences liées aux zones, aux conduits, aux accès et à la gestion des vulnérabilités. Une approche mature associe ces exigences à des exercices de réponse à incident, à des contrôles de changement et à des preuves opérationnelles. La meilleure sécurité OT est celle qui réduit le risque sans rendre l’exploitation impraticable.
