Établir une discipline OT/IoT

Cet article décrit la discipline sécurité OT/IoT. Il se concentre sur l’établissement ou la modernisation de la sécurité pour des appareils IoT (Internet des objets) et des technologies opérationnelles (OT), tout en préservant la continuité opérationnelle et la sécurité.

Les disciplines de sécurité regroupent des travaux de sécurité connexes qui aident les organisations à fournir de manière cohérente des résultats de sécurité dans l’ensemble du patrimoine technologique. Dans le modèle d’adoption de la sécurité, les disciplines permettent d’établir un pont entre les scénarios métier et l’implémentation technique, ce qui garantit que les investissements de sécurité se traduisent en résultats mesurables réels dans le cadre du modèle d’adoption de la sécurité.

Pourquoi la sécurité OT/IoT ?

La sécurité OT/IoT traite les systèmes avec des contraintes de sécurité, de disponibilité et de fiabilité uniques.

Les systèmes OT et IoT apparaissent de plus en plus dans les chemins d’attaque modernes en tant que points d’entrée, chemins de mouvement latéral et cibles à impact élevé. Le principal défi est que la plupart des environnements OT sont composés de systèmes hérités (« brownfield ») fragiles, insupportables ou difficiles à modifier. Les restrictions les plus fréquentes incluent :

  • Logiciel qui ne peut pas être facilement mis à jour.
  • Systèmes d’exploitation ou matériels qui ne sont plus pris en charge.
  • Les fournisseurs mettant fin à la prise en charge du produit ou sont sortis de l’entreprise.
  • Exigences réglementaires ou de sécurité qui apportent des modifications coûteuses ou peu pratiques.

Sans discipline moderne de sécurité OT/IoT, les organisations sont confrontées à :

  • Risque accru de pannes de production et incidents de sécurité.
  • Attaques ciblées, y compris les ransomwares, sur les systèmes de contrôle industriel.
  • Violations réglementaires (par exemple, NERC CIP, IEC 62443).
  • Dommages physiques et dommages potentiels à la sécurité humaine.
  • Temps d’arrêt opérationnel, dommages opérationnels et de réputation à long terme.

Étant donné que ces systèmes prennent souvent en charge les services critiques, la sécurité OT/IoT est essentielle à la résilience opérationnelle et à la sécurité publique.

Mission et résultats

La mission est de protéger les systèmes OT et les appareils IoT qui contrôlent les processus physiques ou collectent des données opérationnelles critiques. Les résultats de la mission sont les suivants :

  • Visibilité améliorée de toutes les ressources OT/IoT.
  • Isolation des environnements OT/IoT des environnements informatiques et Internet.
  • Conservez les opérations résilientes et conformes.
  • Sécuriser l’accès à distance et au fournisseur sans interrompre les opérations.
  • Détection anticipée des menaces spécifiques à OT.
  • Réduction de la probabilité et de l’impact des pannes, des incidents de sécurité et des dommages physiques.
  • Conformité aux exigences sectorielles et réglementaires.

Le diagramme suivant de l'Architecture de référence de cybersécurité Microsoft (MCRA) illustre la plage d’appareils OT et IoT qui doivent être sécurisés.

Types d’appareils OT et IoT

Comment appliquer cette discipline

Pour appliquer efficacement la discipline OT/IoT, concentrez-vous sur l’établissement d’une approche coordonnée pour sécuriser les appareils connectés et les environnements opérationnels tout en conservant la sécurité et la disponibilité :

  1. Définir une stratégie de sécurité OT/IoT alignée sur les risques opérationnels
    Établissez une approche claire pour identifier, hiérarchiser et atténuer les risques liés aux processus opérationnels critiques, aux systèmes industriels et aux appareils connectés en fonction de leur impact potentiel sur la sécurité et l’entreprise.
  2. Bénéficier d’une visibilité complète des ressources OT et IoT
    Conservez un inventaire précis des appareils, des réseaux et des flux de communication pour comprendre ce qui existe dans l’environnement et identifier les systèmes non gérés ou vulnérables.
  3. Segmenter et protéger les environnements OT/IoT
    Implémentez la segmentation du réseau et les contrôles d’accès pour isoler les systèmes critiques, limiter le mouvement latéral et réduire l’exposition aux menaces au-delà des limites informatiques et OT.
  4. Normaliser la surveillance et la détection des menaces pour OT/IoT
    Appliquez des fonctionnalités de surveillance et de détection cohérentes sur les appareils connectés et les systèmes industriels pour identifier les anomalies, les conditions dangereuses et les compromis potentiels.
  5. Aligner la sécurité OT/IoT avec les exigences opérationnelles et les priorités en matière de sécurité
    Assurez-vous que les contrôles de sécurité prennent en charge les exigences de continuité opérationnelle et de sécurité, en hiérarchisant les protections pour les processus critiques et en réduisant les interruptions des opérations industrielles.
  6. S’améliorer continuellement grâce à des analyses et à des retours opérationnels
    Utilisez les enseignements des incidents, des données de télémétrie des appareils et des métriques opérationnelles pour renforcer la visibilité, améliorer la détection et affiner les contrôles de sécurité au fil du temps.

Gérer les modifications

La modernisation de la sécurité OT et IoT vise à améliorer la capacité de l’organisation à découvrir, surveiller et protéger des équipements OT/IoT spécialisés qui ne sont souvent pas inclus dans les efforts, les mesures de contrôle ou le périmètre de la sécurité des SI. Contrairement aux environnements informatiques, la plupart des systèmes OT/IoT sont longs, critiques en matière de sécurité et difficiles à modifier.

Les principaux principes de changement sont les suivants :

  • Visibilité : utilisez la surveillance passive pour découvrir et comprendre les ressources et communications OT/IoT.
  • Isolation : segmentez et isolez les environnements OT pour réduire l’exposition avant d’appliquer d’autres contrôles.
  • Sécurité opérationnelle : assurez-vous que les contrôles de sécurité ne perturbent pas les opérations en temps réel ou les systèmes de sécurité.
  • Approvisionnement : incorporer les exigences de sécurité dans les décisions d’achat.
  • Alignement : rendre la sécurité durable en alignant les personnes, les processus et la technologie. Par exemple, former aux opérations, mettre à jour les procédures et appliquer systématiquement les contrôles.

Stratégie de modernisation

La stratégie de sécurité OT/IoT combine la réduction des risques à court terme avec des améliorations structurelles à long terme pour réduire la probabilité et l’impact des incidents de cybersécurité susceptibles de causer des dommages humains, des dommages physiques ou des interruptions d’activité.

Contrairement à la sécurité informatique, la sécurité OT/IoT a peu de contrôles de sécurité viables. La stratégie de sécurité doit reconnaître les contraintes, se concentrer sur l’exécution cohérente et efficace sur des contrôles pratiques et durables sans perturber la sécurité ou la disponibilité.

Priorités stratégiques

Les contraintes de sécurité OT/IoT uniques nécessitent de se concentrer sur un petit nombre de priorités stratégiques à court terme et à long terme :

  • À court terme - Surveillance - Utiliser la surveillance passive sur le trafic réseau pour recenser les appareils et identifier les activités anormales pouvant indiquer une attaque. Notez que l’analyse active des vulnérabilités logicielles peut entraîner un blocage de certains systèmes distants, nécessitant parfois une visite de site à un emplacement distant ou non habité pour redémarrer physiquement le système.
  • Court terme - Isoler - Isoler les appareils OT et IoT d’un accès direct à Internet et des autres appareils connectés à Internet, y compris les terminaux et réseaux informatiques standard des utilisateurs.
  • Court terme - Autres contrôles (le cas échéant) - Concevoir et implémenter d’autres contrôles disponibles pour sécuriser les systèmes qui peuvent inclure l’isolation physique des systèmes hautement sensibles, l’application des meilleures pratiques informatiques telles que les mises à jour logicielles (le cas échéant), etc.
  • Long terme - Achat ou remplacement - La stratégie d’approvisionnement nécessite la possibilité de sécuriser les appareils pour leur durée de vie opérationnelle complète

La combinaison spécifique de contrôles varie en fonction des types d’appareils, des contraintes opérationnelles et des cycles d’approvisionnement.

Ce diagramme présente les priorités clés.

Affiche des stratégies de sécurité stratégiques pour la sécurité OT/IoT

Court terme - Isoler les environnements OT/IoT

L’isolation efficace nécessite plus que la simple segmentation du réseau avec des règles de pare-feu pour bloquer le trafic. La réalisation d’une isolation efficace contre les menaces qui ne perturbent pas les opérations nécessite une approche complète et réfléchie mise en œuvre de façon cohérente au fil du temps.

L’approche doit inclure :

  • Modélisation des processus métier, de la technologie et des menaces : découvrir et documenter les systèmes OT/IoT. Comment ils sont utilisés dans les flux de travail métier, la configuration de la technologie et la façon dont les acteurs des menaces peuvent obtenir l’accès.

  • Comptabilité pour les personnes, les processus et la technologie - Adopter une approche holistique. Par exemple:

    • Pour la technologie, bloquez les communications non autorisées, détectez les menaces et établissez des contrôles de sécurité rigoureux pour tous les appareils de pontage/transit.
    • Pour les processus, établir, surveiller et mettre à jour la stratégie organisationnelle, les procédures métier et techniques et la gouvernance pour assurer des garanties au fil du temps.
    • Pour les personnes, formez toutes les parties prenantes sur ce qui, pourquoi et comment exécuter des procédures.
  • Appliquer à toutes les couches : ne limitez pas l’analyse, la conception et l’implémentation à un seul contrôle tel que la mise en réseau. Considérez l’ensemble du système, notamment les identités et l’accès, la connectivité réseau, l’accès physique, les systèmes d’exploitation et les applications.

  • Périphériques temporaires sécurisés : l’accès des appareils aux environnements OT/IoT isolés doit être fortement sécurisé pour garantir la sécurité des environnements fragiles. Appliquez des personnes rigoureuses, des processus et des contrôles technologiques à :

    • Tous les appareils connectés définitivement à l’environnement, tels que la surveillance des stations de travail.
    • Appareils qui entrent ou sortent, tels que les ordinateurs portables de maintenance des fournisseurs. Veillez à respecter les principes relatifs aux appareils privilégiés.

Ce diagramme montre les points clés pour isoler les ressources à valeur élevée.

Aspects clés de l’isolation des ressources à valeur élevée

À long terme - acheter ou remplacer

Assurez-vous que la sécurité et la productivité OT/IoT augmentent au fil du temps en incluant leurs exigences en matière de stratégie d’approvisionnement. Sans cette étape, les coûts et les risques des opérations OT/IoT augmenteront au fil du temps.

Le diagramme compare le résultat avec et sans la prise en compte des exigences de sécurité.

Compare les résultats de sécurité

  • Dans A, l’organisation effectue un achat important sans exigences de sécurité. L’exemple montre une fin anticipée du contrat de support et une fermeture de fournisseur. Cela peut entraîner des dépenses de soutien non budgétées et un risque élevé.

  • Dans B , l’organisation inclut des exigences de sécurité pendant l’approvisionnement. La négociation prend en compte les facteurs clés suivants :

    • Le fournisseur fournit des mises à jour de durée de vie, ou fournit des systèmes d’exploitation plus modernes pour l’équipement afin de fermer une transaction.
    • Le fournisseur propose une assistance à vie. Ou au moins sont prêts à prolonger l’assistance standard ou à accorder une remise pour conclure une affaire.
    • Le fournisseur doit suivre des pratiques de développement de logiciels saines pour réduire les défauts de conception et les risques précoces.
    • Le fournisseur est soumis à des vérifications qui estiment la capacité du fournisseur à assurer la continuité et à rester en activité.
    • Les plans sont en place si le fournisseur sort de l’entreprise.

Obtenir la valeur

L’évaluation anticipée des exigences vous permet d’optimiser la valeur de l’équipement et d’atténuer les risques futurs. Lorsque vous disposez de ces informations tôt, elle protège contre :

  • Motivation du fournisseur pour répondre aux exigences de sécurité après l’achat.
  • La nécessité de négocier les mises à jour et le support à une date ultérieure, ce qui peut être plus difficile ou coûteux.

Évidemment, les exigences de sécurité doivent être équilibrées avec d’autres priorités commerciales et compromis.

Remplacement

Soyez proactif pour demander des mises à jour, des mises à niveau et des systèmes et équipements de remplacement.

  • Ne supposez pas que le coût de remplacement d’un système hérité est toujours trop coûteux.
  • Tenez compte des avantages métier et de la sécurité ou de la mise à niveau ou du remplacement.
  • Les gains de productivité des équipements plus récents peuvent compenser les coûts de mise à niveau.
  • Tenez compte du coût masqué des systèmes hérités en termes de maintenance, d’agilité métier et de risque de sécurité et d’interruption opérationnelle.
  • Effectuez une analyse complète du coût total sur le cycle de vie de la maintenance des systèmes existants par rapport à une mise à niveau.

Rôles par discipline et collaborateurs

Les rôles de sécurité OT et IoT protègent les appareils et systèmes OT/IoT. Ils garantissent que les contrôles de sécurité sont implémentés tout en conservant les opérations et la sécurité. Dans les petites organisations, ces responsabilités peuvent être combinées en rôles d’infrastructure ou secOps. Les grandes entreprises peuvent avoir des spécialistes d’OT/IoT dédiés.

Les rôles principaux sont les suivants :

  • Architectes de sécurité – Concevoir des architectures sécurisées pour les environnements OT, en appliquant des principes de Confiance nulle tout en respectant les exigences en matière d’air et les contraintes opérationnelles.

  • Ingénierie et opérations OT - Sécuriser les systèmes de contrôle industriel (ICS), les environnements SCADA (Supervisory Control and Data Acquisition) et les automates programmables industriels (PLC) utilisés pour piloter et surveiller des processus physiques.

    Ces rôles implémentent et gèrent la surveillance de la sécurité, la segmentation du réseau et la détection des menaces sans perturber les opérations métier.

  • Professionnels IoT : intégrez des appareils et des données IoT dans des flux de travail métier, des services et des applications personnalisées.

Les collaborateurs internes clés sont les suivants :

  • Les travailleurs de première ligne (équipes d’exploitation et d’ingénierie) : maintenez les systèmes de production et assurez-vous que les processus opérationnels s’exécutent en douceur. Ils intègrent la journalisation et la télémétrie dans les systèmes de sécurité et de gestion des événements (SIEM) et de sécurité.
  • Travailleurs de première ligne (gestion des fournisseurs) : supervisez l’accès tiers aux systèmes OT.
  • Infrastructure, plateforme, équipes d’ingénierie réseau/ops : coordonne la segmentation du réseau et la connectivité entre les environnements IT/OT.
  • SecOps : surveillez les menaces OT/IoT et répondez aux incidents.
  • Gestion de la conformité de la sécurité, équipe de conformité et d’audit : vérifiez la conformité avec les réglementations spécifiques au secteur (NERC CIP, IEC 62443, NIST CSF).
  • CISO, directeurs/gestionnaires de sécurité : définissez des priorités stratégiques, une tolérance aux risques et des objectifs de conformité pour la sécurité OT/IoT.

Aucun rôle ne fonctionne de manière isolée. Les professionnels de la sécurité doivent comprendre les principes de cybersécurité et les exigences opérationnelles OT/IoT.

La sécurité et la disponibilité sont souvent prioritaires sur les contrôles de sécurité traditionnels dans les environnements OT, ce qui nécessite l’équilibre entre la sécurité et les besoins opérationnels.

Intégration à d’autres disciplines

La sécurité OT et IoT doit s’intégrer étroitement à d’autres disciplines :

  • Sécurité de l’infrastructure : la sécurité OT/IoT est un sous-ensemble spécialisé axé sur les systèmes industriels.
  • SecOps : l’équipe SecOps a besoin de formation, de processus définis et de technologies pour détecter et répondre aux attaques OT/IoT, en évitant les points aveugles.
  • Gestion de la posture de sécurité : ces équipes doivent inclure des appareils IoT/OT dans les efforts de découverte et de hiérarchisation/atténuation de la posture. Cela permet d’identifier les risques OT/IoT, notamment les surfaces d’attaque et les chemins d’accès potentiels.

Intégration à des piliers technologiques

L’exécution de la stratégie de la discipline de sécurité OT et IoT nécessite des contrôles de sécurité sur plusieurs piliers technologiques.

  • Identités : les contrôles d’identité pour les environnements OT/IoT doivent prendre en compte les identités des machines, les comptes de service utilisés par les systèmes d’automatisation et les opérateurs humains qui nécessitent l’accès aux contrôles industriels.
  • Points de terminaison : les points de terminaison OT, y compris les stations de travail industrielles, les stations d’ingénierie et les terminaux d’opérateur, nécessitent une sécurité spécialisée pour protéger ces systèmes spécialisés sans nécessiter d’opérations en temps réel.
  • Infrastructure : L’infrastructure OT, y compris les systèmes de contrôle industriel, les serveurs SCADA, les historiens de données industriels et les PLC, nécessite une visibilité et une protection tout en conservant les exigences opérationnelles et les architectures d’écart d’air, le cas échéant.
  • Applications : les applications qui interfacent avec des appareils OT/IoT doivent être sécurisées pour empêcher le contrôle non autorisé des systèmes physiques. Cela inclut des interfaces de machine humaine (HMI), des applications SCADA et des logiciels industriels.
  • Données : les données opérationnelles provenant de capteurs, de systèmes de contrôle et de processus industriels doivent être protégées au repos et en transit, tout en conservant l’intégrité critique pour les opérations sécurisées.
  • Réseaux : la segmentation du réseau entre les environnements informatiques et OT est essentielle, ainsi que la surveillance des protocoles industriels (Modbus, OPC, DNP3) et l’accès à distance sécurisé pour les fournisseurs et les opérateurs.
  • IA : l’IA et le Machine Learning peuvent améliorer la sécurité ot via la détection d’anomalies dans les processus industriels, la maintenance prédictive et l’identification automatisée des menaces tout en respectant les contraintes opérationnelles.

Ressources Microsoft

Technologies

Microsoft offre des solutions technologiques qui permettent et accélèrent la modernisation de la sécurité OT et IoT.

Cela inclut à la fois la technologie d’activation principale et les technologies d’activation clés.

Technologie Détails
Microsoft Defender for Endpoint Enterprise IoT dans le portail Microsoft Defender prend en charge la sécurité de l’IoT d’entreprise. Consultez les informations de licence pour Defender for Endpoint et Defender XDR.
Microsoft Entra Assure la gestion des identités des opérateurs, des ingénieurs et des comptes de service OT accédant aux systèmes industriels.
Microsoft Intune Sécurise les stations de travail OT et les stations d’ingénierie utilisées pour gérer les systèmes industriels.
Microsoft Defender XDR Fournit des fonctionnalités de détection et de réponse pour les stations de travail OT et les systèmes informatiques connectés aux environnements opérationnels (via Microsoft Defender pour IoT).
Microsoft Sentinel Solution SIEM qui met en corrélation les alertes de sécurité OT avec les événements de sécurité informatique pour une détection complète des menaces.
Microsoft Azure Fournit une infrastructure cloud sécurisée pour l’analytique des données OT, la supervision à distance et la connectivité sécurisée, notamment Azure IoT Hub, Pare-feu Azure et Azure Private Link,
Microsoft Azure Sphere Fournit une solution IoT complète qui fournit une unité de microcontrôleur sécurisée et connectée (MCU), un système d’exploitation Linux personnalisé et un service de sécurité cloud.

Étapes suivantes

Apprenez-en davantage sur l’infrastructure et la discipline réseau.