#1
secteur le plus ciblé par les ransomwares au monde, pour la 5e année consécutive
IBM X-Force Threat Intelligence Index 2025
Pourquoi l'audit et le pentest sont critiques dans un environnement IT/OT
La convergence entre les systèmes IT (bureautique, ERP, réseau d'entreprise) et OT (automates, SCADA, supervision industrielle) crée un chemin d'attaque qui n'existait pas quand ces deux mondes étaient physiquement séparés. Un poste bureautique compromis peut, faute de segmentation suffisante, devenir un point de pivot vers la ligne de production.
Les équipements industriels ont des cycles de vie longs — parfois quinze à vingt ans — et sont rarement mis à jour car toute intervention risque d'interrompre la production. Cela signifie que des vulnérabilités connues peuvent rester exploitables pendant des années si elles ne sont pas compensées par d'autres contrôles.
Les risques concrets dans un environnement industriel connecté
Les accès distants ouverts pour la maintenance par des intégrateurs ou fournisseurs d'équipements sont un point d'entrée fréquent, souvent mal documenté et rarement révoqué après la fin d'une intervention. Les protocoles industriels historiques (Modbus et équivalents) ont souvent été conçus sans mécanisme d'authentification, ce qui les rend vulnérables dès qu'un attaquant atteint le réseau OT.
Les identifiants par défaut sur les équipements industriels — jamais changés depuis l'installation — restent une des failles les plus simples à exploiter, et l'une des plus fréquemment retrouvées lors des audits sur site.
Ce qu'implique un audit dans un site de production
La méthodologie est adaptée pour ne jamais risquer d'interrompre la production : les zones OT font l'objet d'une cartographie et d'une analyse essentiellement passives, tandis que les tests actifs se concentrent sur le périmètre IT et sur la frontière entre les deux mondes. Cette approche demande une coordination étroite avec les équipes de production et d'automatisme, qui connaissent les contraintes opérationnelles du site.
Comme il est rarement possible de corriger l'ensemble des vulnérabilités sur des équipements industriels anciens, la priorité de l'audit porte sur le renforcement de la segmentation entre IT et OT — c'est le contrôle qui réduit le plus efficacement le risque quand la correction directe n'est pas envisageable.
Aller plus loin
Consultez la présentation complète du service Audit & Pentest ou l'ensemble de nos solutions pour le secteur Cybersécurité Industrie.
FAQ
Questions fréquentes
Non, la méthodologie est spécifiquement adaptée pour l'éviter : les zones OT font l'objet d'une analyse passive plutôt que d'une exploitation active, et tout test à risque est cadré et validé au préalable avec les équipes de production.