Le NCSC souligne l’importance de la conception, de la segmentation et de la surveillance pour renforcer les tests des infrastructures nationales critiques

Le National Cyber Security Centre britannique a partagé des enseignements pratiques issus de tests d’intrusion menés sur des infrastructures nationales critiques (CNI), soulignant que les organisation...

Le National Cyber Security Centre britannique a partagé des enseignements pratiques issus de tests d’intrusion menés sur des infrastructures nationales critiques (CNI), soulignant que les organisations peuvent compliquer considérablement la tâche des attaquants en améliorant leur architecture de base et leurs capacités de réponse.

Le billet, rédigé par un chercheur principal du NCSC spécialisé dans les systèmes cyberphysiques, s’appuie sur les retours de testeurs du secteur dont le rôle consiste à sonder les réseaux, à identifier les faiblesses et à aider les équipes à les corriger avant que des acteurs malveillants ne puissent exploiter les mêmes failles.

La sécurité doit être intégrée dès le départ

Selon les testeurs, les systèmes sont plus faciles à sécuriser lorsqu’ils sont conçus en tenant compte de la sécurité dès le premier jour, plutôt que corrigés ultérieurement. Une approche « secure by design » facilite la mise en place de contrôles qui réduisent la probabilité d’une intrusion réussie et limitent l’impact d’une éventuelle compromission.

L’un des exemples les plus efficaces est la segmentation réseau. En divisant les environnements en zones plus petites et étroitement contrôlées, les organisations peuvent réduire le risque de déplacement latéral après une compromission initiale. Le NCSC a indiqué que cette mesure est particulièrement importante dans les technologies opérationnelles, où la séparation des systèmes de contrôle OT et de l’informatique d’entreprise contribue à protéger la disponibilité et à réduire le risque de perturbation des processus physiques.

  • Séparer les environnements OT et IT comme principe fondamental de conception
  • Contrôler les données et les services pouvant franchir les frontières
  • Utiliser des chemins d’accès renforcés et des postes de travail dédiés aux accès privilégiés pour l’administration

La surveillance n’est utile que si elle donne lieu à des actions

L’article souligne également que la journalisation et la surveillance sont beaucoup plus utiles lorsqu’elles s’accompagnent d’une réponse aux incidents clairement définie. Une télémétrie de qualité peut révéler des activités suspectes, mais uniquement si les organisations recueillent les bonnes données et enquêtent rapidement sur les alertes.

Le NCSC a indiqué que les équipes devraient tester régulièrement leurs plans de réponse et envisager des exercices « purple team », au cours desquels des spécialistes offensifs et défensifs travaillent ensemble pour identifier et corriger les faiblesses.

Faire appel à des testeurs disposant de l’expertise appropriée

Pour les organisations qui prévoient un test d’intrusion, le NCSC recommande de faire appel à des prestataires agréés dans le cadre de son dispositif CHECK. Il avertit également que les environnements OT nécessitent une expérience spécifique, car des testeurs peu familiers avec les systèmes industriels risquent de négliger des risques importants ou de provoquer accidentellement des problèmes opérationnels.

Ces recommandations ne constituent pas une stratégie de défense complète, mais l’agence estime que ces mesures peuvent relever le niveau d’exigence, aussi bien pour les testeurs que pour les attaquants opérant dans le monde réel.