<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Benoit Bouffard, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/benoit-bouffard/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/author/benoit-bouffard/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Tue, 23 Jan 2024 07:56:09 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Benoit Bouffard, Auteur</title>
	<link>https://www.riskinsight-wavestone.com/author/benoit-bouffard/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>IT for OT : Quel processus pour développer des solutions de cybersécurité adaptées aux métiers ?</title>
		<link>https://www.riskinsight-wavestone.com/2024/01/it-for-ot-quel-processus-pour-developper-des-solutions-de-cybersecurite-adaptees-aux-metiers/</link>
					<comments>https://www.riskinsight-wavestone.com/2024/01/it-for-ot-quel-processus-pour-developper-des-solutions-de-cybersecurite-adaptees-aux-metiers/#respond</comments>
		
		<dc:creator><![CDATA[Benoit Bouffard]]></dc:creator>
		<pubDate>Tue, 23 Jan 2024 07:54:11 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=22260</guid>

					<description><![CDATA[<p>Lors du Wavestone OT Cyber Day, Loïc Lebain et Benoit Bouffard ont conduit un atelier dans lequel ils ont fait le constat que les DSI avaient encore du mal à développer un catalogue de solutions de cybersécurité pour l’OT. En...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2024/01/it-for-ot-quel-processus-pour-developper-des-solutions-de-cybersecurite-adaptees-aux-metiers/">IT for OT : Quel processus pour développer des solutions de cybersécurité adaptées aux métiers ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Lors du Wavestone OT Cyber Day, Loïc Lebain et Benoit Bouffard ont conduit un atelier dans lequel ils ont fait le constat que les DSI avaient encore du mal à développer un catalogue de solutions de cybersécurité pour l’OT. En s’appuyant sur leurs expériences chez nos clients, ils ont présenté un état des lieux des difficultés actuels d’intégration de la cybersécurité dans le monde industriel, puis ils ont présenté une méthode pour permettre l’industrialisation des services IT pour l’OT. Le but affiché est de mettre en place une <em>Solution Factory</em> pour pouvoir développer un catalogue de produits de cybersécurité « clé-en-main » adaptés au monde industriel.</p>
<p> </p>
<h1>La perception actuelle de la cybersécurité dans l’OT</h1>
<p>En milieu industriel, la cybersécurité ne bénéficie pas toujours d’une image positive et est vue comme pouvant être un frein au développement des activités. Il est souvent reproché aux équipes cybersécurité de définir des règles, mais aussi de déléguer leur implémentation sans fournir de solution, ni d’accompagnement pour l’implémentation des changements demandés. Il est par exemple difficile de changer régulièrement les mots de passe de dizaines de comptes génériques industriels alors que cette règle est un standard sur un périmètre IT classique. Les équipes OT se retrouvent donc souvent seules pour répondre aux exigences des politiques de sécurité.</p>
<p>Laissées seules, les équipes métiers développent des solutions « maisons » pensées avec leur <strong>point de vue très local</strong>, à l’échelle de leur site. Ces solutions <strong>échappent au contrôle du groupe</strong> et sont très spécifiques (dépendance à un fournisseur locale, solution maison conçue pour l’architecture réseau spécifique du site, …), et les <strong>capacités de passage à l’échelle ne sont pas évaluées</strong>. Toutes ces solutions sont développées par des équipes expertes et passionnées qui sont capables de questionner les pratiques et les standards de sécurité, mais qui ont rarement en tête une vision stratégique, y compris à l’échelle locale, ce qui empêche l’intégration de leurs solutions à l’échelle d’un ensemble de sites industriels.</p>
<h3>Des solutions court terme… voire dangereuses</h3>
<p>Sur le long terme, ces solutions locales présentent de nombreux inconvénients :</p>
<ul>
<li>Elles ne sont pas au niveau des standards de production et <strong>restent à la phase de POC</strong></li>
<li>Elles sont mal documentées ce qui rend la <strong>maintenance difficile</strong></li>
<li>Le <strong>passage à l’échelle</strong> d’un groupe de sites industriels est <strong>impossible</strong> à long terme</li>
</ul>
<p>Certaines solutions « maison » rencontrées se sont même révélées dangereuses comme on peut le voir ci-dessous :</p>
<p style="text-align: center;"><img fetchpriority="high" decoding="async" class="wp-image-22278 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image1.png" alt="" width="667" height="334" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image1-71x35.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image1-800x400.png 800w" sizes="(max-width: 667px) 100vw, 667px" /><em style="font-size: revert; color: initial;">Exemples réels tirés des audits de sites industriels sur la période 2020-2023</em></p>
<h3>Standardiser l’intégration de la cybersécurité chez les métiers</h3>
<p>Les entreprises industrielles se distinguent par leur fort besoin de disponibilité, ainsi que les impacts qu’ont leurs métiers sur le monde physique. Les investissements doivent donc être à la hauteur de ces enjeux qui nécessitent des solutions de cybersécurité de <strong>très grande ampleur et d’une grande complexité</strong>. <strong>Les services IT, cybersécurité et OT doivent coopérer</strong> durant l’intégralité du processus de développement afin de garantir que les solutions conviennent aux opérations tout en répondant aux standards de sécurité du groupe. Le but est <strong>d’industrialiser le développement des solutions</strong> de cybersécurité pour le périmètre OT, en fournissant des solutions <strong>clé-en-main</strong> et <strong>prêtes à être déployées</strong> à grande échelle.</p>
<p>La solution est le développement d’un catalogue de services cybersécurité dans lequel les services sont sélectionnés et développés <strong>à l’échelle du groupe</strong>, en <strong>collaboration avec tous les acteurs</strong> (Cyber, opérations, IT) et en intégrant la <strong>gestion de l’intégralité du cycle de vie</strong> de la solution (maintenance, documentation, décommissionnement…). Ainsi, le service cybersécurité et la DSI peuvent créer, avec la direction industrielle, une roadmap de gestion produit, avec un processus industrialisé de création de solution.</p>
<p> </p>
<h1>Concevoir une solution de cybersécurité OT</h1>
<p>Le processus de création de solution doit répondre à plusieurs problématiques :</p>
<ul>
<li><strong>Collecter les besoins</strong> de toutes les parties prenantes ;</li>
<li><strong>Retranscrire les besoins</strong> correctement ;</li>
<li><strong>Garantir l’adoption à grande échelle</strong> par l’ensemble des sites industriels.</li>
</ul>
<p>Afin de garantir l’efficacité du processus et des solutions, le développement des différentes solutions est nécessairement long et peut s’étendre sur une période de <strong>2 à 3 ans</strong>. Cette durée de développement réduit les risques de s’exposer à une <strong>mauvaise couverture des besoins opérationnels,</strong> pouvant conduire au <strong>développement de solutions locales</strong> non maîtrisées ou à un <strong>déploiement mal contrôlé et incomplet</strong>.</p>
<h3>Fournir des solutions de sécurité : un processus en 6 étapes :</h3>
<p style="text-align: center;"><img decoding="async" class="alignnone  wp-image-22280" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image2.png" alt="" width="651" height="262" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image2.png 1165w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image2-437x176.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image2-71x29.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image2-768x309.png 768w" sizes="(max-width: 651px) 100vw, 651px" /><br /><em>Processus de Solution Factory</em></p>
<h6>1.     Recherche et développement</h6>
<p>Le but de la phase de R&amp;D est de <strong>trouver la meilleure solution pour répondre à tous les besoins de cybersécurité</strong>. Ainsi, en cas d’audit réalisés à l’échelle du groupe, le respect des politiques de sécurité est garanti si l’outil est utilisé. Plusieurs points sont cruciaux pendant la R&amp;D :</p>
<ul>
<li>Rassembler une <strong>équipe projet avec des représentants de l’IT, de la cybersécurité et également du métier</strong>, pour garantir l’utilité et le bon usage de la solution ;</li>
<li><strong>Définir les contraintes métier au bon niveau</strong> (disponibilité, résistance dans un environnement difficile, support, …) afin de maîtriser les coûts sans compromettre l’utilisabilité du produit ;</li>
<li><strong>Prévoir les processus de maintenance, de mise à jour et de sortie</strong> dès la R&amp;D pour éviter de se retrouver bloqué avec un produit imparfait ou obsolète ;</li>
<li><strong>Prévoir le budget et le modèle économique</strong> du produit. En particulier qui doit payer et quels sont les coûts d’opération et d’investissement. Cela permet d’éviter le blocage du projet au moment du déploiement sur site pour des problèmes de budget ;</li>
</ul>
<p>Lors de la phase de R&amp;D il est aussi intéressant de <strong>partir de l’existant</strong>. Cela permet d’identifier <strong>des experts sur lesquels s’appuyer ou des solutions</strong> qui pourraient être <strong>adaptées à grande échelle et sur un périmètre OT</strong>. Pour trouver des solutions, il y a deux approches possibles :</p>
<ul>
<li>Trouver des solutions utilisées localement par les équipes OT et les faire passer à l’échelle ;</li>
<li>Chercher des solutions de cybersécurité parmi le catalogue<em> IT for IT</em> et les adapter au monde industriel.</li>
</ul>
<p style="text-align: center;"><img decoding="async" class="alignnone  wp-image-22282" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image3.png" alt="" width="649" height="286" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image3.png 1303w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image3-434x191.png 434w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image3-71x31.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image3-768x338.png 768w" sizes="(max-width: 649px) 100vw, 649px" /><br /><em>Deux méthodes pour prendre en compte l’existant</em></p>
<h6>2.     Prototype</h6>
<p>Au moment de la présentation du prototype, <strong>il faut soigner l’expérience utilisateur et l’image du produit</strong>. Le prototype est avant tout une <strong>vitrine qui doit faciliter l’adoption du produit</strong>, mais qui peut également écorner son image s’il n’est pas pratique et fonctionnel. <strong>Il faut bien cadrer les cas d’usages couverts</strong> et présenter un produit <strong>fonctionnel et simple</strong>. Il faut garder en tête que la première image du prototype est celle dont le métier se souviendra.</p>
<h6>3.     Minimum Viable Product</h6>
<p>La phase de MVP a globalement deux enjeux : <strong>tester le produit</strong>, et <strong>rassembler des promoteurs</strong>. La communication autour du MVP doit être soignée, et tout doit être mis en œuvre pour éviter les échecs. Lors du test, il ne faut pas simplement tester la solution en elle-même, mais également toutes les fonctions de support et l’intégration avec le reste de l’environnement de production.</p>
<p style="text-align: center;"><img loading="lazy" decoding="async" class="alignnone  wp-image-22284" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image4.png" alt="" width="650" height="196" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image4.png 1288w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image4-437x132.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image4-71x21.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image4-768x231.png 768w" sizes="auto, (max-width: 650px) 100vw, 650px" /></p>
<p>Le MVP pouvant être un <em>Single Point of Failure</em> pour la production, il faut prendre en compte les <strong>besoins de haute disponibilité</strong> et mettre en place des <strong>mécanismes de bypass</strong> en cas de problème, afin de rassurer les métiers et faciliter l’intégration. <strong>Un MVP peut gravement abimer la réputation</strong> d’un produit sur le long terme en cas d’échec.</p>
<h6>4.     Packaging</h6>
<p>L’étape de packaging permet de définir tous les prérequis au déploiement du produit. Il faut définir :</p>
<ul>
<li><strong>Les process de l’ensemble du cycle de vie</strong> comme la gestion des demandes de déploiement, définir l’obligation ou non de déploiement, les process de maintenance, les process de mise à jour en prenant en compte les besoins opérationnels, …</li>
<li><strong>Définir les responsabilités</strong>, mais en prenant en compte que <strong>les sites industriels doivent garder une indépendance</strong> plus forte que ce qui se fait habituellement sur les périmètres IT. Il faut <strong>définir clairement ce qui est délégué</strong> aux responsables sur site en mode nominal et en cas d’urgence.</li>
<li>Le <strong>modèle de coût</strong>, y compris à long terme, <strong>doit être clairement défini</strong> et comparé par rapport aux solutions externes.</li>
<li>Le support doit être envisagé comme du <strong><em>Support as a Service</em></strong> et tous les process et outils doivent être mis en place et communiqués.</li>
</ul>
<h6>5.     Préparation de la maintenance</h6>
<p>La dernière étape avant le déploiement effectif est la préparation à la maintenance opérationnelle. Pour chaque produit, un <strong><em>Solution Owner</em></strong> doit être identifié pour gérer les <strong>relations entre les utilisateurs, les fournisseurs</strong> et – pendant l’intégration – l’intégrateur. Cette personne doit être identifiée <strong>en interne</strong> avant le déploiement afin de garantir que la maintenance opérationnelle sur <strong>tout le cycle de vie</strong> sans avoir à dépendre d’un externe.</p>
<p>Avant de déployer la solution, trois points doivent encore être soignés pour préparer le cycle de vie du produit et favoriser son adoption à grande échelle :</p>
<p style="text-align: center;"><img loading="lazy" decoding="async" class="alignnone  wp-image-22286" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image5.png" alt="" width="650" height="215" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image5.png 1197w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image5-437x145.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image5-71x23.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2024/01/Image5-768x254.png 768w" sizes="auto, (max-width: 650px) 100vw, 650px" /></p>
<h6>6.     Déploiement</h6>
<p>Pendant le déploiement du produit, les <strong><em>early-adopters</em> doivent être supportés</strong> au maximum pour maximiser les chances d’adoption du projet par les autres sites. Des <strong>incitations financières,</strong> comme des réductions pour les premiers à adopter le système, peuvent également être mises en place. <strong>Différents scénarios de rapidité d’adoption doivent être anticipés</strong> afin d’être capable de déployer suffisamment vite en cas de grand succès, mais sans problèmes de coûts en cas de difficultés à l’adoption.</p>
<p> </p>
<h1>Conclusion</h1>
<p>En milieu industriel, la <strong>cybersécurité</strong> est toujours vue comme trop <strong>restrictive</strong>, venant à l’encontre de la production, et trop <strong>prescriptive</strong>. Les départements IT mettent en place des politiques de sécurité mais ne donnent pas de solutions pour les respecter ce qui conduit au développement de <strong>solutions locales mal maîtrisées</strong>. Pour contrôler ces risques, une solution est le développement d’un <strong>catalogue de solution IT pour l’OT</strong>. Le développement de ces solutions est un <strong>processus long</strong> qui peut prendre plusieurs années, surtout lorsque plusieurs projets sont lancés en parallèle. Pour maximiser les chances de réussite, <strong>les besoins du métier doivent être pris en compte</strong> dès la phase de R&amp;D, et jusqu’au déploiement. Notamment, l’intégration avec les <strong>processus métier</strong>, les <strong>processus de support</strong> et toutes les problématiques de <strong>budget</strong> doivent être pris en compte. Finalement, la dernière clé de la réussite du processus de développement de solution est la <strong>communication</strong>. L’image du produit doit être soignée et maîtrisée afin de <strong>maximiser l’adoption</strong> par les sites industriels après le début du déploiement.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2024/01/it-for-ot-quel-processus-pour-developper-des-solutions-de-cybersecurite-adaptees-aux-metiers/">IT for OT : Quel processus pour développer des solutions de cybersécurité adaptées aux métiers ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2024/01/it-for-ot-quel-processus-pour-developper-des-solutions-de-cybersecurite-adaptees-aux-metiers/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Quelles sont les tendances et les enjeux en cybersécurité industrielle en 2021 ?</title>
		<link>https://www.riskinsight-wavestone.com/2021/10/quelles-sont-les-tendances-et-les-enjeux-en-cybersecurite-industrielle-en-2021/</link>
					<comments>https://www.riskinsight-wavestone.com/2021/10/quelles-sont-les-tendances-et-les-enjeux-en-cybersecurite-industrielle-en-2021/#respond</comments>
		
		<dc:creator><![CDATA[Benoit Bouffard]]></dc:creator>
		<pubDate>Mon, 04 Oct 2021 08:55:51 +0000</pubDate>
				<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[ICS]]></category>
		<category><![CDATA[Industrie 4.0]]></category>
		<category><![CDATA[radar]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=16922</guid>

					<description><![CDATA[<p>Cette première édition du radar de la cybersécurité des systèmes de contrôle industriel (ICS) de Wavestone arrive dans un moment bien particulier. D’un côté, le contexte de crise sanitaire et économique fragilise considérablement les entreprises qui gèrent les infrastructures critiques. D’un autre côté, la menace cyber ne cesse d’augmenter, les ransomwares touchent dorénavant des systèmes critiques et les exemples de réseaux industriels touchés ne manquent pas. Il ne suffit plus de se poser la question de comment se protéger, il faut aussi prévoir comment réagir en cas de crise, comment isoler rapidement un système industriel critique ou comment restaurer rapidement un système compromis.</p>
<p>Dans cet article, nous vous proposons notre vision du marché et de la maturité de la cybersécurité des Systèmes d’Information (SI) industriels, ainsi que nos convictions et analyses sur le sujet.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/10/quelles-sont-les-tendances-et-les-enjeux-en-cybersecurite-industrielle-en-2021/">Quelles sont les tendances et les enjeux en cybersécurité industrielle en 2021 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Cette première édition du radar de la cybersécurité des systèmes de contrôle industriel (ICS) de Wavestone arrive dans un moment bien particulier. D’un côté, le contexte de crise sanitaire et économique fragilise considérablement les entreprises qui gèrent les infrastructures critiques. D’un autre côté, la menace cyber ne cesse d’augmenter, les ransomwares touchent dorénavant des systèmes critiques et les exemples de réseaux industriels touchés ne manquent pas. Il ne suffit plus de se poser la question de comment se protéger, il faut aussi prévoir comment réagir en cas de crise, comment isoler rapidement un système industriel critique ou comment restaurer rapidement un système compromis.</p>
<p>Dans cet article, nous vous proposons notre vision du marché et de la maturité de la cybersécurité des Systèmes d’Information (SI) industriels, ainsi que nos convictions et analyses sur le sujet.</p>
<h2>Quelle menace pour les SI Industriels ?</h2>
<p>En 2011, la cybersécurité des SI industriels, alors balbutiante, était arrivée d’un coup sur le devant de la scène avec l’attaque Stuxnet et la découverte de la menace étatique dans ce domaine. Pendant une décennie, les Advanced Persistant Threats (APT) ont été considérées comme étant les plus grandes menaces pour la sûreté des systèmes industriels, au travers d’attaques impressionnantes et complexes, comme la série d’attaques « Black Energy » contre le réseau électrique Ukrainien entre 2007 et 2014, ou l’attaque « Triton » contre les systèmes de sûreté d’une usine chimique en Arabie Saoudite en 2017.</p>
<p>Cependant, l’affaire Snake/EKANS en 2020 permet de mettre le doigt sur une tendance en constante augmentation depuis quelques années qui est l’apparition des ransomwares dans les SI Industriels. Ces ransomwares résultent d’attaques opportunistes sur des systèmes vulnérables ou sont des « dégâts collatéraux » d’attaques visant le SI de gestion, comme dans le cas de Colonial Pipeline, en mai 2021.</p>
<p>Avec la pérennisation du modèle économique des ransomwares d’un côté et l’apparition de SI industriels toujours plus connectés, il est réaliste d’attendre une hausse des attaques opportunistes et d’effet de bords de ransomwares sur des SI Industriels.</p>
<p>Devant une menace de plus en plus présente, les entreprises doivent mettre en place des mesures de cybersécurité sur les systèmes industriels et définir des caps stratégiques cohérents, mais cela demande un véritable investissement. C’est pourquoi nous avons travaillé sur cette synthèse des domaines et des solutions existantes pour sécuriser les SI industriels. Ce radar n’est pas exhaustif, mais il a pour but d’éclaircir le sujet en donnant une vision plus globale du sujet.</p>
<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" class="aligncenter wp-image-16925 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/1.jpg" alt="" width="1040" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/1.jpg 1040w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/1-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/1-56x39.jpg 56w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/1-768x532.jpg 768w" sizes="auto, (max-width: 1040px) 100vw, 1040px" /></figure>
<h2> </h2>
<h2></h2>
<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" class="aligncenter wp-image-16927 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/2.jpg" alt="" width="1040" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/2.jpg 1040w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/2-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/2-56x39.jpg 56w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/2-768x532.jpg 768w" sizes="auto, (max-width: 1040px) 100vw, 1040px" /></figure>
<h2></h2>
<h2>Méthodologie</h2>
<p>Pendant <strong>cinq mois</strong>, ce radar a été conçu avec <strong>cinq experts</strong> en cybersécurité des SI Industriels, en plus de la centaine de consultants de l’offre de cybersécurité industrielle de Wavestone.</p>
<p>Ce radar dispose de deux cadrans : un cadran présentant des <strong>produits</strong> de cybersécurité spécialisés dans les SI industriels et un cadran présentant les différents <strong>domaines</strong> de la cybersécurité des SI industriels, classés par niveau de maturité</p>
<p>Les <strong>produits </strong>de cybersécurité industriels sont identifiés comme tels selon les critères suivants :</p>
<ul>
<li>Ils répondent à un besoin dans le processus de sécurisation des SI Industriels ;</li>
<li>Ils sont adaptés à un environnement industriel sur les plans hardware et/ou software :
<ul>
<li>Le matériel est renforcé pour résister à des conditions difficiles et/ou présente une longévité importante ;</li>
<li>Les produits de sécurité réseau prennent en compte des protocoles industriels ;</li>
<li>Les produits de sécurité des terminaux sont compatibles avec des systèmes plus ou moins obsolètes.</li>
</ul>
</li>
</ul>
<p>Les <strong>domaines</strong> de cybersécurité sont également sélectionnés et évalués en se basant sur les <a href="https://www.wavestone.com/fr/insight/cybersecurite-des-sites-industriels-benchmark-sur-40-audits/">observations</a> de nos consultants sur le terrain, auprès de clients variés présents dans des domaines industriels tout aussi variés, mais largement ancrés dans le contexte français.</p>
<p>La suite de cet article revient sur certains domaines, des plus matures au plus émergents. Cette analyse fait écho à et permet de mettre à jour notre <a href="https://www.wavestone.com/fr/insight/maintien-condition-securite-si-industriels/">publication de 2019</a> sur les problématiques du maintien en conditions de sécurité des SI Industriels. En effet, si les grands sujets restent les mêmes (e.g. séparation IT/OT), les acteurs et leurs maturités évoluent très vite, amenant de nouvelles problématiques et faisant évoluer les anciennes.</p>
<h2>Sur quels piliers s’appuyer pour sécuriser un réseau industriel ?</h2>
<h3>Ressources humaines, procédures et résilience</h3>
<p>Les forces et les faiblesses dans les SI industriels et dans les SI de gestions sont différents. Pour mettre en place des mesures de cybersécurité efficaces dans un SI industriel, il faut d’abord comprendre les leviers déjà présents dans les SI Industriels qui peuvent être utiles dans une démarche de sécurisation cyber.</p>
<p>Tout d’abord, les opérateurs dans les réseaux de production industriels connaissent très bien les procédés et le fonctionnement habituel du système de production. De plus, les procédures en cas d’incident sont beaucoup plus développées que dans le cas des SI de gestion. L’un dans l’autre, ces éléments permettent de détecter efficacement les dysfonctionnements et de réagir de manière appropriée. Une mesure intéressante à mettre en place est donc de développer cette <a href="https://www.riskinsight-wavestone.com/2021/03/cyber-resilience-en-milieu-industriel/">capacité de résilience</a> en ajoutant des procédures de détection d’incidents cyber en se basant sur les connaissances actuelles des équipes.</p>
<h3>Connaissance du réseau</h3>
<p>Connaitre son réseau facilite la sécurisation du SI, permet le maintien en conditions de sécurité en permettant l’analyse des risques, la segmentation du réseau, la gestion des vulnérabilités et des patchs, la conformité règlementaire, etc.</p>
<p>Il est possible de réaliser cet inventaire exhaustif à la main sur un base régulière, notamment en se basant sur les outils de maintenance industrielle. Pour aller plus loin, il est possible d’automatiser la tâche grâce à des outils de cartographie gratuits (Dragos CyberLens, GrassMarlin). Enfin, des <a href="https://www.riskinsight-wavestone.com/2021/03/les-sondes-de-detection-en-milieu-industriel-notre-vision-du-marche/">sondes</a> (Nozomi, Claroty, Dragos, etc.) permettent d’aller beaucoup plus loin en automatisant la détection d’anomalies sur le réseau voire en aidant à la réponse à incident.</p>
<h3>Sauvegarde et restauration</h3>
<p>La meilleur arme de résilience contre les ransomwares est la sauvegarde systématique et si possible hors ligne des données critiques pour le système de production. C’est d’ailleurs une pratique de plus en plus courante dans les SI Industriels.</p>
<p>Toutefois, des conditions supplémentaires sont nécessaires pour que les sauvegardes soient vraiment utiles. Premièrement, il faut cerner toutes les données nécessaires au fonctionnement du système. Ces données peuvent être des données techniques (configuration des machines par exemple) ou des données métier et peuvent être identifiées avec le métier notamment lors d’une analyse de risques. Enfin, il faut s’assurer de sa capacité à restaurer un système fonctionnel à partir des sauvegardes effectuées, notamment pour les systèmes certifiés.</p>
<h2>Quelles sont les opportunités en 2021 ?</h2>
<p>Notre étude nous a permis de mettre en évidence des mesures efficaces pour augmenter le niveau de sécurité d&rsquo;un SI industriel.</p>
<h3>Segmenter son réseau</h3>
<p>Bien que ce sujet soit présent depuis plusieurs années, la segmentation réseau est une étape importante à passer pour sécuriser un réseau industriel. Elle permet de prévenir très efficacement la propagation d’une attaque et donc son impact.</p>
<p>Outre l’utilisation de pare-feu adaptés, un projet de segmentation du réseau repose sur des équipes d’architecture et d’intégration compétentes et disposant de temps et de moyens suffisants. La segmentation d’un réseau est un équilibre à trouver entre la sécurité et les besoins métiers. L’utilisation des nouvelles technologies réseau « Software Defined » peut permettre la mise en œuvre de cette segmentation de manière plus agile.</p>
<h3>Séparer le réseau de gestion et le réseau industriel</h3>
<p>L’ouverture des SI industriels aux SI de gestion est aujourd’hui nécessaire mais est également un vecteur de risques.</p>
<p>Les solutions à mettre en œuvre dépendent de la criticité du réseau industriel et des flux nécessaires entre les deux réseaux. Il faut privilégier un unique point de passage entre les deux réseaux afin de pouvoir garder le contrôle sur cette interface particulièrement critique.</p>
<p>Un éventail complet de produits existe, du pare-feu à la diode de données. Le mieux étant d’assembler plusieurs de ces solutions au sein d’une DMZ, pour bien maitriser les services qui peuvent communiquer entre les deux réseaux.</p>
<p>La séparation IT/OT va bien au-delà de la question du réseau, abordée ci-dessus. Sur le plan de l’identité, il faut également aborder la séparation de l’<em>Active Directory </em>(AD) entre le réseau de gestion et le réseau industriel. D’un point de vue sécurité, le mieux est de séparer ces deux AD pour éviter la propagation des attaques si les ressources sont disponibles. Toutefois, les AD peuvent également être reliés en contrôlant de très près les flux autorisés et/ou en prévoyant des solutions de remédiation en cas de compromission d’un des deux AD.</p>
<h3>Identifier les utilisateurs du réseau</h3>
<p>Une particularité de la gestion de l’identité dans un SI industriel est la présence marquée de postes partagés. Dans cette situation, une solution adaptée doit permettre à plusieurs utilisateurs de travailler sur la même machine de manière authentifiée permettant ainsi d&rsquo;identifier les actions de chacun.</p>
<p>Dans ce cas, le modèle où chaque utilisateur dispose de sa propre session Windows n’est pas adapté. Une solution possible est de mettre en place une session Windows générique sur laquelle l&rsquo;utilisateur s&rsquo;authentifie de manière simple et rapide grâce à un badge et un logiciel de Fast Switching.</p>
<h2>Quels sont les prochains grand chantiers de la cybersécurité des SI industriels ?</h2>
<h3>SOC</h3>
<p>Les <em>Security Operation Centers</em> (SOC) spécialisés dans les SI industriels sont en train d’émerger chez plusieurs <em>Managed Security Services Providers</em> (MSSP). Toutefois, il ne faut pas considérer ces SOC comme des solutions miracles : c’est avant tout en connaissant votre métier et toutes ses particularités que le SOC pourra être efficace.</p>
<p>Un aspect capital lors de la mise en place d’un SOC industriel est de bien cerner un périmètre à la mesure de la maturité cyber du SI. Dans un SOC cyber industriel, seuls les incidents cyber doivent être traités, sans considération pour les événements purement opérationnels classiques, qui sont déjà pris en charge par le système de supervision métier.</p>
<h3>Sécurité des tiers</h3>
<p>La gestion de la Supply Chain, en IT comme en OT, est en train de devenir un des sujets cyber les plus importants. L’attaque de REvil contre Kayesa et ses clients en juillet 2021 donne une idée des possibilités offertes par une attaque de la Supply Chain : l’attaque change d’échelle et peut toucher des centaines voire des milliers d’organisations d’un coup. Evidemment, les SI industriels font également appel à des tiers et ne sont donc pas à l’abri. On pourrait imaginer la compromission d’un fournisseur d’automate par exemple.</p>
<p>Les attaques sur les tiers peuvent prendre différentes formes, dont voici quelques exemples :</p>
<ul>
<li>Accès au SI suite à la mise à jour d’un logiciel ;</li>
<li>Pillage des données stockées chez un tiers ;</li>
<li>Accès au SI via un accès distant, par exemple utilisé par le tiers pour faire de la maintenance</li>
</ul>
<p>Afin de se protéger de ces attaques, il convient de connaitre ses fournisseurs et le risque lié à chacun d’entre eux. Les tiers à risques peuvent ensuite faire l’objet de mesures pour réduire les chances de compromission comme un Plan Assurance Sécurité (PAS) ou des audits réguliers.</p>
<p>Les accès distants au SI peuvent être contrôlés par des solutions de bastion ou de gestion des accès privilégiés (PAM), qui permettent de surveiller toutes les actions faites par le tiers et de gérer finement ses droits. Toutefois, cette solution peut être contraignante et il convient de prendre en compte le besoin de l’utilisateur pour proposer la solution la plus pertinente.</p>
<h3>Cloud</h3>
<p>Encore principalement cantonné à des fonctions annexes telles que la gestion des stocks et de l’approvisionnement, le cloud fait petit à petit son arrivée dans les SI industriels avec le développement de <a href="https://www.riskinsight-wavestone.com/2021/02/la-cybersecurite-industrielle-a-lere-de-lindustrie-4-0-comment-securiser-ces-nouveaux-cas-dusage-et-accompagner-les-projets-metiers/">l’industrie 4.0</a>, en permettant par exemple d’avoir une gestion plus globale des terminaux IoT dans les sites de production ou d’optimiser le dimensionnement des serveurs.</p>
<p>Mais cette arrivée pose aussi des problèmes de sécurité. Certaines de ces problématiques ont déjà été traitées avec la démocratisation du cloud dans les SI de gestion, mais d’autres sont encore à résoudre. Comment gérer la sécurité des terminaux IoT ? Comment intégrer des systèmes cloud dans des environnements critiques, très réglementés ? A qui sont confiées les données et quelle règlementation s’applique ?</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/10/quelles-sont-les-tendances-et-les-enjeux-en-cybersecurite-industrielle-en-2021/">Quelles sont les tendances et les enjeux en cybersécurité industrielle en 2021 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2021/10/quelles-sont-les-tendances-et-les-enjeux-en-cybersecurite-industrielle-en-2021/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Les sondes de détection en milieu industriel, notre vision du marché</title>
		<link>https://www.riskinsight-wavestone.com/2021/03/les-sondes-de-detection-en-milieu-industriel-notre-vision-du-marche/</link>
		
		<dc:creator><![CDATA[Benoit Bouffard]]></dc:creator>
		<pubDate>Mon, 08 Mar 2021 13:35:27 +0000</pubDate>
				<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[détection]]></category>
		<category><![CDATA[Industrie]]></category>
		<category><![CDATA[Manufacturing]]></category>
		<category><![CDATA[OT]]></category>
		<category><![CDATA[Sonde]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=15267</guid>

					<description><![CDATA[<p>Parmi les besoins remontés par nos clients industriels, on trouve la cartographie des systèmes OT (Operational Technology) et la détection des attaques. Depuis une dizaine d’années, plusieurs acteurs travaillent sur le développement d’outils chargés d’y répondre : les sondes de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/03/les-sondes-de-detection-en-milieu-industriel-notre-vision-du-marche/">Les sondes de détection en milieu industriel, notre vision du marché</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">Parmi les besoins remontés par nos clients industriels, on trouve la cartographie des systèmes OT (Operational Technology) et la détection des attaques. Depuis une dizaine d’années, plusieurs acteurs travaillent sur le développement d’outils chargés d’y répondre : les sondes de cybersécurité industrielle, aussi appelées sondes de détection ou sondes de détection d’intrusion. Pour la suite de cet article, nous parlerons simplement de «&nbsp;sondes OT&nbsp;». A titre d’information, il existe aussi des sondes IT (Information Technology), mais elles ne font pas partie du sujet de cet article.</p>
<p>&nbsp;</p>
<h2 style="text-align: justify;">Notre vision du produit&nbsp;: une solution aux multiples fonctionnalités</h2>
<h3 style="text-align: justify;">Description</h3>
<p style="text-align: justify;">Une sonde OT est un équipement, virtuel ou physique, connecté au système d’information afin de le cartographier et de le surveiller. Elle se compose de capteurs répartis dans le réseau pour collecter les données et d’un équipement central pour corréler ces données.</p>
<p style="text-align: justify;">Une sonde se caractérise par&nbsp;:</p>
<ul style="text-align: justify;">
<li>Son mode de fonctionnement&nbsp;;</li>
<li>Le positionnement de ses composants&nbsp;;</li>
<li>Ses méthodes de détection d’attaque&nbsp;;</li>
<li>Son bouquet de fonctionnalités.</li>
</ul>
<p style="text-align: justify;">L’illustration ci-dessous fournit plus de détails sur chacun de ces items&nbsp;:</p>
<p>&nbsp;</p>
<figure id="post-15269 media-15269" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-15269 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/1-2.png" alt="" width="1340" height="594" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/1-2.png 1340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/1-2-431x191.png 431w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/1-2-71x31.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/1-2-768x340.png 768w" sizes="auto, (max-width: 1340px) 100vw, 1340px" /></figure>
<p style="text-align: center;"><em>Figure 1&nbsp;: Caractéristiques principales d’une sonde OT</em></p>
<h3 style="text-align: justify;">Fonctionnalités principales</h3>
<p style="text-align: justify;">Les fonctionnalités de ces sondes OT sont essentielles pour leurs utilisateurs. L’illustration ci-dessous présente un résumé des principales fonctionnalités identifiées&nbsp;:</p>
<figure id="post-15271 media-15271" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-15271 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/2-1.png" alt="" width="1299" height="689" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/2-1.png 1299w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/2-1-360x191.png 360w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/2-1-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/2-1-768x407.png 768w" sizes="auto, (max-width: 1299px) 100vw, 1299px" /></figure>
<p style="text-align: center;"><em>Figure 2&nbsp;: Fonctionnalités principales d’une sonde OT</em></p>
<p style="text-align: justify;"><em>&nbsp;</em></p>
<p style="text-align: justify;">Des fonctionnalités plus avancées apparaissent également sur certains produits telles que le management centralisé de plusieurs sites, la fourniture de guides d’investigation, la recherche de vulnérabilité… D’après nos observations, les solutions du marché tendent vers les mêmes objectifs en termes structurels et fonctionnels. Les différences apparaissent plutôt au niveau de l’intégration globale de la sonde aux offres des fournisseurs.</p>
<p>&nbsp;</p>
<h2 style="text-align: justify;">Notre vision du marché&nbsp;: un marché en cours de consolidation</h2>
<h3 style="text-align: justify;">Des acteurs nombreux et variés</h3>
<p style="text-align: justify;">Nos études nous ont permis de mettre en avant un peu plus d’une vingtaine d’acteurs aux profils divers sur le marché des sondes OT. Sur les cinq dernières années, des acteurs sont apparus, d’autres ont disparu, des partenariats se sont construits et les solutions ont continué d’évoluer. Tous ces éléments indiquent un marché encore en cours de consolidation.</p>
<p>&nbsp;</p>
<figure id="post-15273 media-15273" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-15273 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/3-1.png" alt="" width="1131" height="581" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/3-1.png 1131w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/3-1-372x191.png 372w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/3-1-71x36.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/3-1-768x395.png 768w" sizes="auto, (max-width: 1131px) 100vw, 1131px" /></figure>
<p style="text-align: center;"><em>Figure 3&nbsp;: Notre connaissance du marché</em></p>
<p style="text-align: justify;"><em>&nbsp;</em></p>
<h3 style="text-align: justify;">Des acteurs qui adoptent des approches différentes</h3>
<p style="text-align: justify;">Comme on peut s’y attendre d’un marché si varié, différentes approches se dégagent concernant le modèle de vente. Certains acteurs mettent plus l’accent sur leur produit en tant que tel, tandis que d’autres soulignent son intégration dans leurs catalogues de services (threat intelligence, SOC, CSIRT…) ou de produits complémentaires. Ces approches influent naturellement sur le contact entre les acteurs et leurs clients&nbsp;: plus l’offre mettra en avant un service plus l’acteur cherchera à avoir un contact direct avec son client.</p>
<p>&nbsp;</p>
<h2 style="text-align: justify;">Notre vision du terrain&nbsp;: un besoin de maturité</h2>
<h3 style="text-align: justify;">Nos retours</h3>
<p style="text-align: justify;">Au départ au moins, nous recommandons de se focaliser sur les sites et process critiques pour des raisons d’économies de temps, de finances et de compétences. De plus, afin de proposer une détection comportementale pertinente, les sondes nécessitent un temps d’apprentissage non négligeable dépendant du site sur lequel elles sont déployées (identification des faux-positifs, faux-négatifs, accumulation de données pour l’apprentissage…). A ce temps s’ajoutent d’importants besoins en ressources humaines, lors de cette phase d’apprentissage, mais aussi plus tard lors de l’utilisation quotidienne du produit (gestion des alertes essentiellement). Il sera aussi important de mettre en lien les équipes de gestion de la sonde et les équipes de réponses aux incidents afin de traiter les incidents avérés détectés par la sonde.</p>
<p style="text-align: justify;">En amont du déploiement, le positionnement des sondes est à étudier. En effet, il sera à la fois la clef d’une cartographie complète et d’une surface de détection optimale. Ces premières réflexions doivent adresser des points importants tels que la compatibilité matérielle (des switches par exemple) avec les sondes et l’architecture du site (dont peut dépendre le nombre de sondes). En plus de fournir un inventaire en temps réel, la cartographie peut aider à implémenter ou à revoir la segmentation du réseau, étape indispensable à un projet de sécurisation. La phase de qualification doit aussi permettre de vérifier que la sonde choisie comprendra l’intégralité des protocoles industriels utilisés et de discuter du traitement des flux chiffrés, s’il y en a.</p>
<p style="text-align: justify;">Enfin, bien sûr, ce genre de projet ne peut pas être mené sans l’intégration, dès le début, des équipes OT.</p>
<p style="text-align: justify;">Un certain nombre de nos clients s’arrêtent à la phase de tests, mais d’autres ont commencé à déployer des sondes sur leurs sites critiques voire sur l’ensemble de leur système d’information industriel. Les raisons avancées en cas de non-déploiement sont notamment liées aux : coûts, charges et compétences nécessaires. La souveraineté d&rsquo;une sonde de détection peut aussi être une question importante dans certains environnements.</p>
<h3 style="text-align: justify;">Des limites identifiées</h3>
<p style="text-align: justify;">En plus des points précédents, des limites techniques peuvent elles-aussi apparaître. Des enjeux de bande passante et de surcharge réseau, induits par la collecte de logs, peuvent être anticipés. De plus, une sonde OT est par nature limitée aux échanges réseaux, ses résultats (menaces détectées, évaluation du niveau de sécurité…) sont donc à relativiser par rapport aux ressources à sa disposition.</p>
<p style="text-align: justify;">Enfin, les sondes assurent la détection. En revanche, la réaction doit être portée par d’autres moyens, humains ou technologiques. Plus généralement, avec leurs nombreuses fonctionnalités intéressantes, les sondes sont complémentaires des bonnes pratiques de sécurité telles que&nbsp;: la mise en place d’antivirus et de pare-feu, l’implémentation d’un puit de logs et des configurations de collecte adéquates, la construction d’une documentation réseau, l’instauration d’équipes dédiées SOC et CSIRT… Toutes ces pratiques restent de vigueur et permettront d’exploiter pleinement les capacités des sondes.</p>
<p>&nbsp;</p>
<figure id="post-15275 media-15275" class="align-none">
<figure id="post-16146 media-16146" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-16146 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/imageRI.png" alt="" width="1016" height="611" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/imageRI.png 1016w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/imageRI-318x191.png 318w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/imageRI-65x39.png 65w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/03/imageRI-768x462.png 768w" sizes="auto, (max-width: 1016px) 100vw, 1016px" /></figure>
</figure>
<p style="text-align: center;"><em>Figure 4&nbsp;: Nos principaux retours sur le déploiement d’une sonde OT</em></p>
<p style="text-align: justify;"><em>&nbsp;</em></p>
<h2 style="text-align: justify;">Conclusion</h2>
<p style="text-align: justify;">Les sondes offrent un panel de fonctionnalités qui répond à des besoins réels. Nos rencontres nous indiquent que les acteurs du marché continuent de prendre en considération les besoins qui leur sont remontés afin d’améliorer leur produit. Malgré un marché en cours de consolidation, les acteurs semblent techniquement converger vers des produits finaux extrêmement semblables. Les différences se joueront sur des détails d’ergonomie, sur les approches adoptées par chacun et sur les coûts.</p>
<p style="text-align: justify;">Nos premiers retours montrent l’importance de la charge et des compétences nécessaires pour l’utilisation d’une sonde. Si elles peuvent avoir une utilité dans un contexte peu mature, afin d’aider à la connaissance du système et à la mise en place d’une bonne hygiène réseau, elles ne révèlent vraiment leur potentiel qu’une fois qu’elles s’intègrent pleinement dans l’arsenal des équipes de détection et de réponse aux incidents, ce qui correspond à un contexte fortement mature. Ainsi, il semble plus prioritaire de suivre les bonnes pratiques énoncées précédemment afin de gagner en maturité puis de songer au déploiement d’une sonde dans un second temps.</p>
<p>&nbsp;</p>
<p style="text-align: justify;"><em>1&nbsp;: Voir </em><a href="https://en.wikipedia.org/wiki/Purdue_Enterprise_Reference_Architecture"><em>https://en.wikipedia.org/wiki/Purdue_Enterprise_Reference_Architecture</em></a></p>
<p style="text-align: justify;"><em>2&nbsp;: Voir </em><a href="https://fr.wikipedia.org/wiki/Miroir_de_port"><em>https://fr.wikipedia.org/wiki/Miroir_de_port</em></a></p>
<p style="text-align: justify;"><em>3&nbsp;: Voir </em><a href="https://fr.wikipedia.org/wiki/TAP_r%C3%A9seau"><em>https://fr.wikipedia.org/wiki/TAP_r%C3%A9seau</em></a></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/03/les-sondes-de-detection-en-milieu-industriel-notre-vision-du-marche/">Les sondes de détection en milieu industriel, notre vision du marché</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Saga (3/3) &#8211; Retours d&#8217;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI Industriels</title>
		<link>https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-3-3/</link>
		
		<dc:creator><![CDATA[Benoit Bouffard]]></dc:creator>
		<pubDate>Wed, 18 Dec 2019 14:11:04 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[cyberresilience]]></category>
		<category><![CDATA[détection]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[remédiation]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[SI industriel]]></category>
		<category><![CDATA[système d'information]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12373</guid>

					<description><![CDATA[<p>Nous avons vu au travers des articles précédents les solutions permettant d’initier la sécurisation des SI Industriels. Une fois cette sécurisation réalisée, le maintien en conditions de sécurité doit être assuré tout comme la mise en place de moyens de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-3-3/">Saga (3/3) &#8211; Retours d&rsquo;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI Industriels</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Nous avons vu au travers des articles précédents les solutions permettant d’initier la sécurisation des SI Industriels. Une fois cette sécurisation réalisée, le maintien en conditions de sécurité doit être assuré tout comme la mise en place de moyens de détection.</em></p>
<h2>La couverture des risques dans la durée</h2>
<h3>Le durcissement des équipements</h3>
<p>En complément d’une architecture et d’un outillage d’administration sécurisés, il convient d’élever le niveau de sécurité de chaque équipement en appliquant un principe de strict nécessaire. Un guide de <strong>durcissement</strong> générique peut être créé et adapté à chaque technologie identifiée lors de la cartographie du SI Industriel. Celui-ci permet de remédier à une partie des vulnérabilités présentes au niveau des configurations et des systèmes.</p>
<p>L’utilisation de solutions complémentaires peut également apporter un surplus de sécurité :</p>
<ul>
<li>Les <strong>antivirus </strong>connectés au réseau ou non (impliquant une mise à jour manuelle) vont couvrir les postes industriels contre les virus les plus communs ;</li>
<li>La mise en place de règles strictes sur les <strong>pare feux locaux </strong>des machines va empêcher les communications, et donc intrusions, sur les ports inutilisés, et filtrer l’origine des flux en fonction des protocoles utilisés, permettant de mieux détecter des tentatives d’attaques ;</li>
<li><strong>Des solutions de gestion des comptes administrateurs locaux </strong>(par exemple LAPS pour Windows) peuvent enfin permettre de gérer les comptes administrateur natifs des postes de manière centralisée et individualisée.</li>
</ul>
<p>Il arrive cependant qu’il ne soit plus possible de durcir un équipement du fait de sa vétusté, il faut alors travailler avec le Métier sur la <strong>gestion de l’obsolescence</strong> des équipements, sur leur éventuel remplacement et en dernier recours sur les capacités à les isoler du reste du SI. Des <strong>bloqueurs de configuration</strong> pourront également permettre, sur des postes vétustes, de restreindre l’installation et l’utilisation de composants à ceux uniquement nécessaire.</p>
<p>Il est important de rappeler que le SI Industriel souffre de certaines vulnérabilités, mais est avant tout l’outil de production du Métier. Le dialogue avec ces équipes est donc primordial à la compréhension de l’utilisation qu’ils en font afin de résoudre ces vulnérabilités en limitant les conséquences au maximum pour le métier.</p>
<h3>Le maintien en conditions de sécurité</h3>
<p>Lorsque les équipements atteignent le bon niveau de sécurité, il faut prévoir son maintien dans le temps. <strong>Différents scénarios de gestion des correctifs de sécurité ou « patchs »</strong> peuvent être définis pour répondre également aux besoins du Métier (disponibilité, intégrité) et synchronisés avec la maintenance industrielle :</p>
<ol>
<li><strong>Intégration dans les processus nominaux d’exploitation </strong>(par exemple : les processus de qualification / qualité d’une installation peuvent imposer que les équipements soient à jour). La mise à jour et l’administration des équipements tireront ainsi profit des arrêts industriels d’autant plus si une re-certification est nécessaire.</li>
</ol>
<p>&nbsp;</p>
<figure id="post-12374 media-12374" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12374 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-1.png" alt="" width="1230" height="737" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-1.png 1230w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-1-319x191.png 319w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-1-65x39.png 65w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-1-768x460.png 768w" sizes="auto, (max-width: 1230px) 100vw, 1230px" /></figure>
<p>&nbsp;</p>
<ol start="2">
<li>Préparation d’un <strong>processus de mise à jour « à chaud » </strong>en cas de faille de sécurité critique et d’un processus d’isolation préventive d’une ligne de production le temps que le procédé puisse être interrompu ;</li>
<li><strong>Identification des équipements redondants </strong>ou périphériques sur lesquels une intervention avec simple information des responsables de sites est possible.</li>
</ol>
<p>&nbsp;</p>
<figure id="post-12376 media-12376" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12376 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-1.png" alt="" width="1259" height="768" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-1.png 1259w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-1-313x191.png 313w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-1-64x39.png 64w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-1-768x468.png 768w" sizes="auto, (max-width: 1259px) 100vw, 1259px" /></figure>
<p>&nbsp;</p>
<p>Afin de mettre en place ces process de patch, la cartographie réalisée précédemment doit faire apparaître un<strong> inventaire précis des équipements</strong> devant inclure :</p>
<ul>
<li>L’identification des équipements, leur type, localisation et nombre ;</li>
<li>Les procédés industriels pour lesquels ils sont utilisés et la criticité associée ;</li>
<li>Le système d’exploitation/le<em>firmware</em>, les outils et la configuration ainsi que la mention des versions déployées ;</li>
<li>Les besoins en termes de cybersécurité au regard des procédés supports ;</li>
<li>La disponibilité de redondance, de mise en tampon des données et de cold spare ;</li>
<li>La fréquence de patch requise et l’historique de patch.</li>
</ul>
<p>Le maintien du niveau de sécurité ne se base pas uniquement sur l’application de correctifs de sécurité sur les équipements. Il convient également de :</p>
<ul>
<li>Définir le processus de <strong>mise à jour des solutions de sécurité </strong>installées sur les équipements coupés du réseau ;</li>
<li>Installer des <strong>solutions de nettoyage de média amovibles </strong>qui restent très présents sur les sites industriels – certains produits ont l’avantage d’être portables et donc d’analyser le média pendant le déplacement à l’intérieur du site industriel ;</li>
<li>Assurer la <strong>sauvegarde des configurations </strong>des équipements et leurs <strong>intégrations au DRP</strong> afin de garantir une remise en route post-incident qui réponde aux besoins de disponibilité ;</li>
<li>Mettre en place un <strong>suivi de l’IAM<a href="#_ftn1" name="_ftnref1">[1]</a> Industriel</strong> afin d’avoir un contrôle d’accès physique et logique robuste. Cette action permettra aussi d’automatiser de nombreuses actions fastidieuses de revue de comptes parfois encore faites à la main.</li>
</ul>
<p>&nbsp;</p>
<h2>La détection des incidents de cyber sécurité</h2>
<p>Les mesures citées précédemment permettent de réduire la probabilité d’occurrence des risques et donc d’augmenter la disponibilité des équipements pour le Métier. Il faut néanmoins se préparer au pire et avoir les outils nécessaires à la <strong>détection d’un incident</strong> pour le remédier au plus vite et garantir un temps d’interruption réduit au maximum.</p>
<h3>La mise en place de la détection</h3>
<p>La première étape à réaliser est l’activation des fonctions IDPS<a href="#_ftn2" name="_ftnref2">[2]</a> sur les équipements réseaux afin d’assurer <strong>un premier stade de détection et potentiellement de blocage </strong>automatique.</p>
<p>Il s’agit ensuite d’assurer la <strong>collecte d’informations </strong>en déployant un concentrateur sur site.<strong> </strong>Les logs des équipement réseaux et serveurs pourront ainsi être envoyés aux SIEM<a href="#_ftn3" name="_ftnref3">[3]</a> existants ou dédiés dans lesquels se feront <strong>corrélation et détection</strong>. Les SOC<a href="#_ftn4" name="_ftnref4">[4]</a> et CERT<a href="#_ftn5" name="_ftnref5">[5]</a> peuvent alors réaliser les opérations d’analyse, de détection et éventuellement de réaction sur incident en se basant sur des scénarios classiques.</p>
<p>&nbsp;</p>
<figure id="post-12378 media-12378" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12378 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-1.png" alt="" width="1250" height="306" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-1.png 1250w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-1-437x107.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-1-71x17.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-1-768x188.png 768w" sizes="auto, (max-width: 1250px) 100vw, 1250px" /></figure>
<p>&nbsp;</p>
<h3>L’anticipation de risques spécifiques</h3>
<p>Cependant, la détection basée sur des scénarios classiques n’apportera que peu de valeur aux métiers. La prise en compte de l’ensemble des sources (PC, Linux, UNIX…) et la <strong>mise en place de sondes dédiées aux SI Industriels</strong> capables de s’interfacer avec des systèmes SCADA peut permettre d’améliorer le système de détection. Toutefois, ces solutions peuvent s’avérer coûteuses.</p>
<p>L’élément clé consistera ici à assurer une montée en maturité et en valeur incrémentale et rapide du SOC.</p>
<p>&nbsp;</p>
<figure id="post-12380 media-12380" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12380 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-1.png" alt="" width="1247" height="600" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-1.png 1247w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-1-397x191.png 397w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-1-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-1-768x370.png 768w" sizes="auto, (max-width: 1247px) 100vw, 1247px" /></figure>
<p>&nbsp;</p>
<h3>Se préparer à la remédiation</h3>
<p>Pour finir, la détection d’un incident ne pourra aboutir à une remédiation efficace que si le Métier est inclus. Tout comme pour les mises à jour d’équipements, il convient donc de revoir les <strong>procédures d’arrêt d’urgence</strong> avec les utilisateurs du SI Industriel. La formalisation d’un <strong>Plan de Réponse à Incident </strong>permet de planifier les actions à mener en cas d’incident cyber-industriel.</p>
<p>Des <strong>exercices de gestion de crise dédiés au SI Industriel</strong> doivent également être menés pour assurer une préparation optimale des équipes et mettre en lumière les éventuels manques.</p>
<p>&nbsp;</p>
<h2>Une approche progressive et participative garantira le succès de la démarche</h2>
<p>La mise en conditions de sécurité d’un SI Industriel est un chantier complexe qui ne peut être faite qu’avec le Métier. Il convient donc de travailler avec lui de manière progressive et participative sur chacun des chantiers suivants :</p>
<ul>
<li><strong>Prendre connaissance de son SI Industriel </strong>en réalisant une cartographie en priorisant les éléments les plus critiques ;</li>
<li><strong>Mitiger les risques sur le SI Industriel </strong>en mettant en place l’état de l’art de l’architecture réseau sécurisée et définir les processus d’administration – les SI de Sûreté, par leur criticité, devront faire l’objet d’une attention particulière ;</li>
<li><strong>Atteindre un niveau de sécurité adéquat </strong>par le durcissement et le maintien en conditions de sécurité des équipements dans le temps – des discussions pourront notamment avoir lieu avec les fournisseurs et constructeurs d’équipements ;</li>
<li><strong>Mettre en place les outils nécessaires à la détection d’incident de sécurité</strong>, qui peuvent avoir une influence sur la production, et définir les processus de réaction.</li>
</ul>
<p>Toutes ces actions ne peuvent pas toujours être menées en parallèle. La <strong>définition d’une feuille de route</strong> claire va permettre la priorisation des différentes actions pour pouvoir maitriser les coûts et maximiser l’apport pour le Métier.</p>
<p>Si ce vaste chantier est souvent initialisé en central, l’enjeu reste de pouvoir embarquer les sites, parfois répartis dans le monde entier, pour assurer une sécurité pérenne dans le temps. Nous observons, en général, une démarche en deux temps :</p>
<ol>
<li>Un <strong>programme cybersécurité pluriannuel </strong>(souvent 3 ans) pour un budget de 10 à 15 millions d’euros visant à :</li>
</ol>
<ul>
<li>Réaliser l’inventaire des SI Industriels ;</li>
<li>Élever le niveau de sécurité du parc existant par la mise en place de protections souvent périmétriques et de filtrage ainsi que la remédiation des vulnérabilités les plus critiques – la définition de procédures est ici nécessaire ;</li>
<li>Faire émerger un premier réseau de coordinateurs cybersécurité locaux ;</li>
</ul>
<ol start="2">
<li>La création d’une <strong>filière cybersécurité industrielle </strong>et de<strong> la gouvernance associée</strong> réunissant :</li>
</ol>
<ul>
<li>Le cadrage des activités clés à piloter par les acteurs locaux ;</li>
<li>La construction participative d’outils pour aider ce réseau de responsable locaux à opérer les activités de cybersécurité sur le contenu ;</li>
<li>La construction des moyens de pilotage de la montée en maturité et de gestion du changement (matrices de maturité, outils de modélisation budgétaire par site, définition d’indicateurs de pilotage, services centraux consommables par les sites…).</li>
</ul>
<p>La mise en place de la gouvernance peut démarrer après le programme et tirer ainsi profit du premier réseau de correspondants sensibilisés à la cybersécurité bâti par le programme.</p>
<p>Une fois construite, il s’agit ensuite de l’animer et de piloter la progression des sites et des systèmes industriels à la fois en termes de niveau de sécurité et de niveau de maturité.</p>
<p>Cette animation réunit en général :</p>
<ul>
<li>Un réseau responsables cybersécurité locaux de 0,5 à 2 ETP<a href="#_ftn6" name="_ftnref6">[6]</a> par site en charge de réaliser les projets, d’implémenter les activités récurrentes de cybersécurité, d’améliorer continuellement la sécurité et de reporter ;</li>
<li>Une équipe centrale de 3 à 10 ETP pilotant globalement et appuyant les responsables locaux notamment en termes d’expertise.</li>
</ul>
<p>&nbsp;</p>
<p><a href="#_ftnref1" name="_ftn1">[1]</a> IAM i.e. <em>Identity and Access Management</em>.</p>
<p><a href="#_ftnref2" name="_ftn2">[2]</a> IDPS i.e. <em>Introduction Detection and Prevention Systems</em>.</p>
<p><a href="#_ftnref3" name="_ftn3">[3]</a> SIEM i.e. <em>Security Incident and Event Management</em>.</p>
<p><a href="#_ftnref4" name="_ftn4">[4]</a> SOC i.e. <em>Security Operation Center</em>.</p>
<p><a href="#_ftnref5" name="_ftn5">[5]</a> CERT i.e. Computer Emergency Response Team.</p>
<p><a href="#_ftnref6" name="_ftn6">[6]</a> Ces chiffres peuvent varier significativement en fonction de la taille de l’entreprise et du nombre de sites locaux, il s’agit d’une moyenne observée dans de grandes organisations internationales que Wavestone accompagne.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-3-3/">Saga (3/3) &#8211; Retours d&rsquo;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI Industriels</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Saga (2/3) &#8211; Retours d&#8217;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI industriels</title>
		<link>https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-2-3/</link>
		
		<dc:creator><![CDATA[Benoit Bouffard]]></dc:creator>
		<pubDate>Mon, 16 Dec 2019 14:09:32 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[administration]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[SI industriel]]></category>
		<category><![CDATA[système d'information]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12344</guid>

					<description><![CDATA[<p>Après avoir découvert les prémisses de la sécurisation des SI Industriels au travers de la cartographie de ces systèmes et de leur cloisonnement, nous allons maintenant aborder leur administration. L’administration, point névralgique de l’architecture réseau L’administration d’un SI est essentielle...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-2-3/">Saga (2/3) &#8211; Retours d&rsquo;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI industriels</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Après avoir découvert les prémisses de la sécurisation des SI Industriels au travers de la cartographie de ces systèmes et de leur cloisonnement, nous allons maintenant aborder leur administration.</em></p>
<h2>L’administration, point névralgique de l’architecture réseau</h2>
<p>L’administration d’un SI est essentielle pour garantir sa disponibilité et sa sécurité. <strong>Dans un programme de sécurisation d’un SI, il convient de prendre en compte les objectifs que l’on souhaite atteindre</strong> afin d’obtenir le modèle le plus adapté. Dans notre cas, les bonnes pratiques que nous observons sur le terrain consistent à :</p>
<ul>
<li><strong>Créer un réseau d’administration isolé du réseau de production et étendu </strong>à la fois en central et localement pour protéger les flux d’administration afin d’éviter des pertes d’intégrité sur des flux de pilotage d’opérations sensibles ;</li>
<li><strong>Protéger les équipements d’administration </strong>pour éviter une prise de contrôle directe de ces éléments critiques par un attaquant ;</li>
<li><strong>Homogénéiser au maximum les pratiques et standardiser les équipements </strong>afin de faciliter les déploiements d’une architecture d’administration sécurisée voire centralisée, et le maintien dans le temps du niveau de sécurité – cela pouvant se faire en mutualisant les ressources dans une équipe centrale et dédiée.</li>
</ul>
<p>Attention, nous ne traitons ici que l’administration de l’infrastructure des SI Industriels. L’administration des automates, par exemple, est faite par le métier pour ce qui est de la configuration et passera par le poste de configuration et de maintenance dédié, en cas de besoin de mise à jour.</p>
<p>La première étape consiste à créer la structure du réseau d’administration isolé et étendu. Cet objectif peut être atteint au travers des mesures suivantes :</p>
<ul>
<li>Dans une optique d’optimisation et de mutualisation des ressources<strong>, le réseau d’administration est construit autour d’un ou plusieurs datacenters</strong>, notamment pour assurer le DRP<a href="#_ftn1" name="_ftnref1">[1]</a>.</li>
<li>Afin de réduire le risque de propagation par rebond depuis un site infecté, le réseau WAN<a href="#_ftn2" name="_ftnref2">[2]</a> mis en place entre le datacenter et les sites industriels peut être configuré en <strong>hub and spoke<a href="#_ftn3" name="_ftnref3">[3]</a> </strong>pour<strong> </strong>assurer une isolation entre chaque site.</li>
<li>Pour pouvoir garantir l’intégrité et la confidentialité des flux d’administration, ceux-ci doivent être isolés au sein d’une <strong>VRF<a href="#_ftn4" name="_ftnref4">[4]</a> spécifique</strong> ou d’un réseau <strong>VPN<a href="#_ftn5" name="_ftnref5">[5]</a> d’administration</strong> entre le datacenter et chaque site. La mise en place de ce réseau dédié à l’administration se fait notamment par l’utilisation d’équipements télécom, de sécurité et d’interfaces dédiées sur les serveurs.</li>
<li>Pour les sites les plus importants, le risque d’intrusion depuis le LAN utilisateur peut être réduit par la mise en place d’un <strong>LAN<a href="#_ftn6" name="_ftnref6">[6]</a> d’administration accessible uniquement depuis le LAN d’administration du datacenter</strong>. Une telle architecture doit cependant prévoir une <strong>solution de résilience</strong> dans le cas où le WAN venait à être coupé pour permettre aux sites d’y accéder directement mais aussi pour les équipements qui ne sont tout simplement pas maintenables à distance.</li>
<li>Les entreprises ayant de nombreux sites peuvent également utiliser <strong>un boitier standardisé </strong>embarquant toutes les fonctions de sécurité nécessaires à l’interconnexion d’un site. Cela facilite en effet la configuration et le maintien en conditions de sécurité.</li>
</ul>
<p>&nbsp;</p>
<figure id="post-12348 media-12348" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12348 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-1.png" alt="" width="1068" height="364" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-1.png 1068w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-1-437x149.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-1-71x24.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-1-768x262.png 768w" sizes="auto, (max-width: 1068px) 100vw, 1068px" /></figure>
<p style="text-align: center;"><em>Figure 1 &#8211; Schéma d’interconnexion d’un site standard ou avec SCADA</em></p>
<p>&nbsp;</p>
<p>La deuxième étape consiste à brancher les équipements d’administration et les équipements à administrer sur ce réseau en les protégeant d’une compromission.</p>
<p>&nbsp;</p>
<figure id="post-12350 media-12350" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12350 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1.png" alt="" width="1046" height="336" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1.png 1046w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-437x140.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-71x23.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-768x247.png 768w" sizes="auto, (max-width: 1046px) 100vw, 1046px" /></figure>
<p>&nbsp;</p>
<figure id="post-12352 media-12352" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12352 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-2.png" alt="" width="1067" height="302" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-2.png 1067w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-2-437x124.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-2-71x20.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-2-768x217.png 768w" sizes="auto, (max-width: 1067px) 100vw, 1067px" /></figure>
<p style="text-align: center;"><em>Figure 2 &#8211; Schéma d’interconnexion d’un site autonome</em></p>
<p>&nbsp;</p>
<figure id="post-12354 media-12354" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12354 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2.png" alt="" width="1044" height="333" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2.png 1044w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-437x139.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-71x23.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-768x245.png 768w" sizes="auto, (max-width: 1044px) 100vw, 1044px" /></figure>
<p>&nbsp;</p>
<p>Il arrive également d’avoir <strong>une partie du SI complétement déconnectée</strong> pour des raisons diverses. Ce SI étant déconnecté, il ne présente pas de risque SSI mais uniquement un risque métier. Son état déconnecté abaisse cependant son niveau d’exposition et donc le risque d’intrusion. Il est donc opportun de réaliser une analyse de risques pour décider de la façon de procéder. Les moyens seront alors adaptés en allant d’une simple procédure d’administration locale jusqu’à la mise en place d’une infrastructure d’administration dédiée, celle-ci pouvant se révéler coûteuse.</p>
<p>Ces différentes briques réseau permettent ainsi aux administrateurs centraux d’accéder aux équipements. Il faut cependant leur donner accès aux outils nécessaires.</p>
<p>&nbsp;</p>
<h2>L’outillage des administrateurs, comment prévoir leurs besoins en garantissant la sécurité</h2>
<p>&nbsp;</p>
<p>La gestion des SI de Gestion et Industriel étant généralement distincte, <strong>l’outillage mis en œuvre est dédié</strong>, bien qu’il puisse s’appuyer sur des produits identiques. La mise en place de cet outillage va permettre de répondre à plusieurs objectifs :</p>
<ul>
<li><strong>Assurer le contrôle d’accès </strong>sur les interfaces d’administration pour réduire la probabilité d’obtention de capacités d’attaque et d’utilisation frauduleuse des outils ;</li>
<li><strong>Tracer les actions </strong>des administrateurs pour réduire les impacts potentiels d’une attaque en se créant des moyens de détection et réaction et en assurant la facilité d’investigation à posteriori.</li>
</ul>
<p>Cela se traduit par la mise en œuvre d’<strong>une chaîne d’administration.</strong></p>
<p>&nbsp;</p>
<figure id="post-12356 media-12356" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12356 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-3.png" alt="" width="1055" height="297" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-3.png 1055w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-3-437x123.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-3-71x20.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-3-768x216.png 768w" sizes="auto, (max-width: 1055px) 100vw, 1055px" /></figure>
<p style="text-align: center;"><em>Figure 3 &#8211; Schéma de principe de la chaîne d’administration</em></p>
<p>&nbsp;</p>
<p>Afin de centraliser les accès et de maintenir un contrôle fin sur les autorisations, un <strong>bastion d’administration</strong> doit être mis en place. Les comptes génériques sont joués par le bastion et protégés dans son coffre-fort numérique. Le bastion assure également la traçabilité des actions et diminue le risque de vol de comptes à privilèges génériques. Le bastion peut également sécuriser les flux d’administration en réalisant de la translation de protocole (Telnet<a href="#_ftn8" name="_ftnref8">[8]</a> vers SSH<a href="#_ftn9" name="_ftnref9">[9]</a> par exemple).</p>
<p>Pour les équipements ayant un niveau de maturité sécurité suffisant (gestion fine des droits, traçabilité, comptes nominatifs), il peut être envisagé d’assurer leur administration directement, sans passer par un bastion (cela peut notamment être le cas pour des équipements télécom).</p>
<p>&nbsp;</p>
<figure id="post-12358 media-12358" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12358 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3.png" alt="" width="1049" height="382" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3.png 1049w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-437x159.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-71x26.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-768x280.png 768w" sizes="auto, (max-width: 1049px) 100vw, 1049px" /></figure>
<p>&nbsp;</p>
<p>La mise en place d’un poste d’administration dédié, où seront installés les outils nécessaires au Métier, nécessite la mise en place d’un processus d’installation de ces outils afin de maintenir le niveau de sécurité de ce poste mais aussi de connaître la liste des outils déployés sur le SI.</p>
<p>&nbsp;</p>
<figure id="post-12360 media-12360" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12360 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4.png" alt="" width="1050" height="224" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4.png 1050w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-437x93.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-71x15.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-768x164.png 768w" sizes="auto, (max-width: 1050px) 100vw, 1050px" /></figure>
<h2></h2>
<h2>La prise en compte des mainteneurs externes</h2>
<p>&nbsp;</p>
<p>Enfin, il est primordial de <strong>sécuriser l’accès des tiers mainteneurs</strong> afin de limiter les risques provenant d’accès abusifs ou non cadrés (infection du SI après installation d’un outil non validé, perte de donnée liée à un tiers malicieux, indisponibilité des équipements, …).</p>
<p>La mise en œuvre d’un <strong>point d’accès externe</strong> avec une <strong>authentification forte</strong> est nécessaire afin de garantir l’identité des utilisateurs. Ce point d’accès permet aux mainteneurs d’accéder à un poste de rebond maîtrisé et durci par le client tout en assurant la traçabilité des actions. Sur ce point, les clients les plus avancés mettent en œuvre des solutions permettant de ne donner accès au SI que durant la durée de l’intervention et cela uniquement après validation interne.</p>
<p>&nbsp;</p>
<figure id="post-12362 media-12362" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12362 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-5.png" alt="" width="1050" height="248" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-5.png 1050w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-5-437x103.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-5-71x17.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-5-768x181.png 768w" sizes="auto, (max-width: 1050px) 100vw, 1050px" /></figure>
<p>&nbsp;</p>
<p>Les <strong>postes de configuration et de maintenance</strong>, dédiés au site et aux automates, doivent quant à eux faire l’objet d’un suivi particulier pour être mis à jour et rester en conditions de sécurité, notamment pour ce qui est des outils déployés.</p>
<p>&nbsp;</p>
<figure id="post-12364 media-12364" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12364 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-6.png" alt="" width="1051" height="290" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-6.png 1051w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-6-437x121.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-6-71x20.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-6-768x212.png 768w" sizes="auto, (max-width: 1051px) 100vw, 1051px" /></figure>
<p>&nbsp;</p>
<p>Pour aller plus loin, on peut s’intéresser au Groupe de Travail de l’ANSSI<a href="#_ftn12" name="_ftnref12">[12]</a> sur la Cybersécurité des Systèmes Industriels et à son <strong>référentiel PIMSEC<a href="#_ftn13" name="_ftnref13">[13]</a></strong> qui recommande un certain nombre d’exigences de sécurité à appliquer contractuellement à ses prestataires intervenants sur le SI Industriel.</p>
<p>&nbsp;</p>
<p>Nous avons à présent une connaissance de nos équipements et des solutions pour les sécuriser et les administrer. Cependant, les enjeux de cybersécurité évoluent dans le temps, il est donc primordial de garantir un niveau de sécurité dans le temps et de déployer des moyens de détection adéquats. Comment ? Ce sera le sujet de notre prochaine article !</p>
<p>&nbsp;</p>
<p><a href="#_ftnref1" name="_ftn1">[1]</a> <em>Disaster Recovery Plan</em> i.e. Plan de Reprise d’Activité.</p>
<p><a href="#_ftnref2" name="_ftn2">[2]</a> WAN i.e. <em>Wide Area Network.</em></p>
<p><a href="#_ftnref3" name="_ftn3">[3]</a> Réseau <em>Hub and Spoke</em> i.e. Réseau en étoile autour du data center.</p>
<p><a href="#_ftnref4" name="_ftn4">[4]</a> Virtual Routing and Forwarding i.e. un plan de routage virtuel.</p>
<p><a href="#_ftnref5" name="_ftn5">[5]</a> VPN i.e. Virtual Private Network.</p>
<p><a href="#_ftnref6" name="_ftn6">[6]</a> LAN i.e. <em>Local Area Network</em>.</p>
<p><a href="#_ftnref7" name="_ftn7">[7]</a> VLAN i.e. Virtual Local Area Network, ou Virtual LAN</p>
<p><a href="#_ftnref8" name="_ftn8">[8]</a> Telnet i.e. Terminal Network, Telecommunication Network ou encore Teletype Network</p>
<p><a href="#_ftnref9" name="_ftn9">[9]</a> SSH i.e. Secure Shell</p>
<p><a href="#_ftnref10" name="_ftn10">[10]</a> RDP i.e. Remote Desktop Protocol</p>
<p><a href="#_ftnref11" name="_ftn11">[11]</a> Loi de Programmation Militaire servant à identifier et sécuriser les organisations et les SI d’Importance vitale.</p>
<p><a href="#_ftnref12" name="_ftn12">[12]</a> ANSSI i.e. Agence Nationale de la Sécurité des Systèmes d’Information.</p>
<p><a href="#_ftnref13" name="_ftn13">[13]</a> PMSEC i.e. Référentiel d’exigences de sécurité pour les prestataires d’intégration et de maintenance de Systèmes Industriels.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-2-3/">Saga (2/3) &#8211; Retours d&rsquo;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI industriels</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Saga (1/3) &#8211; Retours d&#8217;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI industriels</title>
		<link>https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-1-3/</link>
		
		<dc:creator><![CDATA[Benoit Bouffard]]></dc:creator>
		<pubDate>Fri, 13 Dec 2019 10:44:31 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[SI industriel]]></category>
		<category><![CDATA[système d'information]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12304</guid>

					<description><![CDATA[<p>Depuis plusieurs années, nous accompagnons les changements profonds que vivent les Systèmes d’Information Industriels avec une ouverture à marche forcée et une utilisation de technologie des SI de Gestion de plus en plus fréquente. Le niveau d’exposition et de menace augmentant, il est crucial d’assurer...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-1-3/">Saga (1/3) &#8211; Retours d&rsquo;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI industriels</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Depuis plusieurs années, nous accompagnons les changements profonds que vivent les Systèmes d’Information Industriels avec une ouverture à marche forcée et une utilisation de technologie des SI de Gestion de plus en plus fréquente. Le niveau d’exposition et de menace augmentant, il est crucial d’assurer aisément leur maintien en conditions de sécurité en coordination avec le Métier. Quels sont les retours terrain et les bonnes pratiques pour protéger et maintenir en condition de sécurité des SI Industriels ?  </em></p>
<p><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:0,&quot;335559740&quot;:240}"> </span></p>
<h2><span data-contrast="none">L’ouverture au SI de Gestion, une nécessité mais un vecteur de risques </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></h2>
<p><b><span data-contrast="none">Historiquement, le SI Industriel n’était pas interconnecté avec le SI de Gestion</span></b><span data-contrast="none">, par absence de besoin ou par recherche d’une limitation de son exposition. L’essentiel des actions se faisait localement, directement sur les équipements ou à distance avec des moyens spécifiques, avec une gouvernance et des opérations souvent elles-mêmes locales. </span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">L’évolution des besoins Métier et l’optimisation des procédés de production ont fait émerger de nouveaux enjeux moins locaux (supervision à distance, télémaintenance,</span><span data-contrast="none"> </span><span data-contrast="none">émergence de l’IoT</span><span data-contrast="none">, standardisation et rationalisation des technologies et des compétences, cyber menaces, etc.) dans le but d’accroitre la performance et le confort des opérations. Ces enjeux ont amené un besoin de numérisation et d’interconnexion entre les SI Industriels et les SI de Gestion.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">Bien que nécessaires au bon fonctionnement des Métiers, nos échanges avec les opérationnels montrent bien que ces interconnexions ont eu pour conséquence de générer des </span><b><span data-contrast="none">risques d’intrusion et de propagation entre ces systèmes d’informations </span></b><span data-contrast="none">:</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="29" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="none">Sur </span><b><span data-contrast="none">les opérations et la qualité</span></b><span data-contrast="none"> avec de potentiels arrêts ou altérations de lignes de production entraînant des impacts financiers, d’image voire humains ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
</ul>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="29" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="none">Sur la </span><b><span data-contrast="none">s</span></b><b><span data-contrast="none">écuri</span></b><b><span data-contrast="none">té</span></b><span data-contrast="none"> </span><b><span data-contrast="none">des installations</span></b><span data-contrast="none"> en cas de compromission grave d’outils de production pouvant avoir des impacts sur l’humain ou l’environnement.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
</ul>
<p><span data-contrast="none">La </span><b><span data-contrast="none">mitigation de ces risques d’intrusion et de propagation</span></b><span data-contrast="none"> et de leur conséquence nécessite de mettre en place des activités et mesures de sécurité en différentes étapes :</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="32" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">La cartographie du SI Industriel ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="32" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">La mise en place d’une architecture réseau sécurisée ;</span><span data-contrast="auto"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="32" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">Le durcissement puis le maintien en conditions de sécurité des différents systèmes ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="32" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">Enfin, la mise en place de moyens de détection d’incident et de réaction.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
</ul>
<p><span data-contrast="none">Les autorités se sont par ailleurs penchées sur le sujet et imposent ces mesures, et d’autres encore, sur les périmètres les plus sensibles.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">Des interventions parfois distantes et potentiellement fréquentes (patch management, revue de compte, contrôle d’intégrité etc.), d’équipes plus éloignées des opérations, peuvent alors être nécessaires et se heurter à un modèle opérationnel historique pensé pour privilégier la continuité et l’intégrité des opérations, la qualité, l’hygiène et la sûreté, tout en minimisant les disruptions.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><b><span data-contrast="none">Comment mettre en place ces mesures</span></b><span data-contrast="none"> sans pour autant perdre de vue la finalité du SI Industriel : faire fonctionner un procédé physique de façon nominale ?</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p>&nbsp;</p>
<h2><span data-contrast="none">La cartographie, un prérequis au traitement des risques de cybersécurité sur les SI Industriels </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></h2>
<p><span data-contrast="none">Afin d</span><span data-contrast="none">’évaluer les risques et </span><span data-contrast="none">maîtriser les impacts potentiels des mesures, la première action à mener et de </span><b><span data-contrast="none">construire une cartographie SI</span></b><span data-contrast="none"> des installations Industrielles permettant :</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="31" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="none">De connaître les systèmes à administrer et à maintenir à jour ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1080,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="31" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">D’identifier les utilisateurs Métier et donc les interlocuteurs à impliquer lorsqu’un changement est nécessaire, pour en maîtriser les impacts opérationnels ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1080,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="31" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><span data-contrast="none">D’évaluer les impacts potentiels de nouvelles vulnérabilités et failles de sécurité en matière de sûreté, d’opérations et de qualité.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1080,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
</ul>
<figure id="post-12305 media-12305" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12305 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-1-1.png" alt="" width="1368" height="789" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-1-1.png 1368w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-1-1-120x70.png 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-1-1-331x191.png 331w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-1-1-768x443.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-1-1-68x39.png 68w" sizes="auto, (max-width: 1368px) 100vw, 1368px" /></figure>
<p><span data-contrast="none">Une fois que le processus de cartographie est lancé, il faut également formaliser la </span><b><span data-contrast="none">procédure de mise à jour de cette même cartographie</span></b><span data-contrast="none"> en définissant une fréquence de mise à jour par degré de criticité puis s’atteler au traitement des risques. </span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">Ce chantier conséquent va donc requérir </span><b><span data-contrast="none">un dialogue et une</span></b><span data-contrast="none"> </span><b><span data-contrast="none">collaboration étroite avec les automaticiens et les membres de l’ingénierie</span></b><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<figure id="post-12307 media-12307" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12307 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-2-1.png" alt="" width="1359" height="614" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-2-1.png 1359w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-2-1-423x191.png 423w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-2-1-768x347.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-2-1-71x32.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-2-1-730x330.png 730w" sizes="auto, (max-width: 1359px) 100vw, 1359px" /></figure>
<p>&nbsp;</p>
<h2><span data-contrast="none">La mitigation des risques sur le SI INDUSTRIEL par la mise en place d’une architecture de sécurité </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></h2>
<p><span data-contrast="none">La sécurité n’étant pas un sujet nouveau, il parait donc logique de vouloir suivre les principes d’architecture et de sécurité des SI de Gestion pour les SI Industriels tout en les adaptant à leurs spécificités :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="33" aria-setsize="-1" data-aria-posinset="1" data-aria-level="2"><span data-contrast="none">Réduire les risques de propagation et d’intrusion en assurant un </span><b><span data-contrast="none">cloisonnement</span></b><span data-contrast="none"> du SI Industriel et en restreignant les accès ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="33" aria-setsize="-1" data-aria-posinset="2" data-aria-level="2"><span data-contrast="none">Sécuriser l’administration du SI en mettant en place une architecture d’administration dédiée ;</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="33" aria-setsize="-1" data-aria-posinset="3" data-aria-level="2"><span data-contrast="none">Equiper les administrateurs avec les </span><b><span data-contrast="none">outils adéquats</span></b><span data-contrast="none"> pour intervenir sur l’ensemble du parc </span><span data-contrast="none">Industriel</span><span data-contrast="none"> ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="33" aria-setsize="-1" data-aria-posinset="4" data-aria-level="2"><span data-contrast="none">Intégrer dès le départ, lorsque cela est possible, l’</span><b><span data-contrast="none">intervention des mainteneurs externes</span></b><span data-contrast="none">.</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
</ul>
<p><span data-contrast="none">Ces </span><b><span data-contrast="none">quatre principes sont les pierres angulaires de la sécurisation de l’architecture d’un SI Industriel</span></b><span data-contrast="none">.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<h3><span data-contrast="none">Le cloisonnement, le début de la réduction de l’exposition </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></h3>
<p><span data-contrast="none">Les SI de Gestion et Industriels n’ont, par essence, pas les mêmes buts : l’un sert à faire fonctionner une entreprise (messagerie, gestion, outils collaboratifs…) tandis que l’autre sert à opérer des procédés physiques. Théoriquement, ils devraient </span><span data-contrast="none">être cloisonnés </span><span data-contrast="none">et seuls certains flux autorisés mais le retour terrain montre que c’est rarement le cas.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">Comme dans toute démarche de sécurisation d’un SI, il convient d’</span><b><span data-contrast="none">adopter le principe de strict nécessaire </span></b><span data-contrast="none">afin de limiter l’exposition aux cybermenaces. Les interconnexions entre la Gestion et l’Industriel ne doivent répondre qu’à des besoins spécifiques comme par exemple :</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="27" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="none">L’envoi des ordres de productions aux SCADA<a href="#_ftnref1">[1]</a></span><span data-contrast="none"> </span><span data-contrast="none">;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="27" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">Le transfert des fichiers de FAO<a href="#_ftnref2">[2]</a></span><span data-contrast="none"> aux machines à commandes numériques ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="27" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">La remontée des données de productions pour garantir un pilotage des opérations.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
</ul>
<figure id="post-12309 media-12309" class="align-none"></figure>
<figure id="post-12693 media-12693" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12693 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image.png" alt="" width="1012" height="346" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image.png 1012w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-437x149.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-71x24.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-768x263.png 768w" sizes="auto, (max-width: 1012px) 100vw, 1012px" /></figure>
<p><b><span data-contrast="none">Le SI Industriel se doit également d’être cloisonné en son sein</span></b><span data-contrast="none"> afin de réduire le risque de propagation. Pour ce faire, nous pouvons suivre le principe de zones et conduits tel que décrit dans la norme IEC 62443. </span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">En pratique, nous pouvons </span><b><span data-contrast="none">effectuer ce cloisonnement en plusieurs étapes</span></b><span data-contrast="none"> :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="25" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="none">Lister les fonctions Métier avec différents niveaux de sûreté ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="25" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">Rassembler les fonctions de même niveau de forme de zones (avec potentiellement une zone « </span><span data-contrast="none">legacy</span><span data-contrast="none"> » et ses sous-zones) ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="25" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><span data-contrast="none">Mettre en place les règles de sécurité par zone en fonction de leurs besoins tels que décrits dans la norme IEC 62443 ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="25" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="none">Vérifier que les interconnexions (conduits) entres les différentes zones respectent les règles de sécurité ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="25" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="none">Migrer les applications – la mise en conformité des applications peut </span><span data-contrast="none">être longue et difficile</span><span data-contrast="none"> et il peut ici </span><span data-contrast="none">être </span><span data-contrast="none">opportun de procéder par analyse de risques pour prioriser et piloter, et de lister les non-conformités et les plans de remédiations associés. De même la migration elle-même peut être complexe pour s’assurer de ne pas impacter les opérations. </span><span data-contrast="auto"> </span></li>
</ul>
<figure id="post-12311 media-12311" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12311 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-4.png" alt="" width="1356" height="555" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-4.png 1356w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-4-437x179.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-4-768x314.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-4-71x29.png 71w" sizes="auto, (max-width: 1356px) 100vw, 1356px" /></figure>
<h3></h3>
<h3><span data-contrast="none">La particularité des SI de sureté  </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></h3>
<p><span data-contrast="none">Les SI de sûreté sont les SI </span><span data-contrast="none">Industriel</span><span data-contrast="none">s permettant de mettre en condition de sûreté les systèmes </span><span data-contrast="none">Industriel</span><span data-contrast="none">s de production. Ils ont longtemps été mécaniques, puis pneumatiques,</span><span data-contrast="none"> électriques</span><span data-contrast="none"> avant d’être numérisés.  On comprend donc l’importance d’en assurer spécifiquement l’intégrité. Un dernier chantier de cloisonnement peut donc </span><span data-contrast="none">être envisagé</span><span data-contrast="none"> pour le permettre. Cependant, on se rend bien souvent compte sur le terrain que l’existant peut être un frein et donc rendre ce chantier complexe. </span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">Lorsqu’elle est réalisée de manière stricte, la séparation permet de réduire les risques de propagation, d’avoir des niveaux de sécurité distincts entre SI de production et SI de sûreté en fonction de leurs niveaux de risques. Elle a cependant l’inconvénient de nécessiter un système SCADA dédié et est donc coûteuse et non ergonomique pour les opérations. </span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<figure id="post-12313 media-12313" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12313 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-5.png" alt="" width="1371" height="532" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-5.png 1371w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-5-437x170.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-5-768x298.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-5-71x28.png 71w" sizes="auto, (max-width: 1371px) 100vw, 1371px" /></figure>
<p>&nbsp;</p>
<figure id="post-12315 media-12315" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12315 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-6.png" alt="" width="1051" height="827" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-6.png 1051w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-6-243x191.png 243w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-6-768x604.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-6-50x39.png 50w" sizes="auto, (max-width: 1051px) 100vw, 1051px" /></figure>
<p style="text-align: center;"><em>Figure 1 - Schéma de cloisonnement SI Industriel / SI de Sûreté (SIS)  </em></p>
<p><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:2,&quot;335551620&quot;:2,&quot;335559685&quot;:555,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">Après avoir lancé</span><span data-contrast="none">e</span><span data-contrast="none"> cette démarche d’identification et </span><span data-contrast="none">de cloisonnement des </span><span data-contrast="none">SI Industriel</span><span data-contrast="none">s</span><span data-contrast="none">, il convient de traiter de leur administration. Comment concilier sécurité, </span><span data-contrast="none">gain opérationnel et disponibilité de l’outil de production ? Nous vous en parlerons très prochainement</span><span data-contrast="none">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p>&nbsp;</p>
<p><a href="#_ftnref1" name="_ftn1">[1]</a> SCADA i.e. Supervisory Control And Data Acquisition system</p>
<p><a href="#_ftnref2" name="_ftn2">[2]</a> FAO i.e. Fabrication Assistée par Ordinateur</p>
<p><a href="#_ftnref3" name="_ftn3">[3]</a> DMZ i.e. Demilitarized Zone.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-1-3/">Saga (1/3) &#8211; Retours d&rsquo;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI industriels</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
