Visibilité OT : les équipements anciens restent un frein

Visibilité OT : les équipements anciens restent un frein

Les grands opérateurs d'infrastructures critiques utilisent en moyenne sept outils de sécurité différents, et pourtant la plupart n'ont toujours pas une vue complète des actifs présents sur leurs réseaux de technologies opérationnelles (OT). C'est le principal enseignement d'une enquête de Palo Alto Networks menée auprès de plus de 1 600 responsables de la sécurité et des opérations.

L'OT désigne le matériel et les logiciels qui surveillent et pilotent des processus physiques, comme les machines industrielles, les réseaux électriques ou les lignes de production. Contrairement à l'informatique de bureau, une grande partie de ces équipements reste en service pendant des décennies.

Voir un équipement ne suffit pas à le sécuriser

L'OT ancienne est l'obstacle à la visibilité le plus souvent cité par les répondants, à 52 %. Par ailleurs, 42 % estiment que les équipements anciens impossibles à corriger représentent leur principal risque en matière de cybersécurité.

Une visibilité totale ne règle pas le problème. Parmi les répondants qui affirment voir l'ensemble de leurs actifs, 49 % citent encore l'OT ancienne comme une difficulté. Un inventaire montre qu'un vieil automate existe, mais il ne fait rien pour mettre à jour son logiciel.

"La cybersécurité des infrastructures critiques se trouve aujourd'hui à un point dangereux : nous avons connecté des OT vieilles de plusieurs décennies à des réseaux modernes plus vite que nous n'avons fait évoluer les modèles de sécurité nécessaires pour les protéger", explique un vice-président IT d'un industriel américain ayant participé à l'étude.

Plus d'outils, plus de complexité

Multiplier les produits n'a pas comblé les lacunes. 59 % des répondants indiquent que leurs outils de sécurité compliquent les opérations, et 56 % font état d'une hausse des coûts d'exploitation qui en découle.

Le traitement des alertes reste rudimentaire dans de nombreuses organisations. Un peu plus de la moitié trient encore les alertes à l'aide d'un score de gravité standard ou à la main. L'enquête décrit un cycle bien connu : une nouvelle faille apparaît, un nouvel outil est acheté, et la pile ne cesse de grossir sans que la couverture progresse d'autant.

Intrusions et arrêts de production

Les incidents ont été fréquents au cours de l'année écoulée. 59 % des répondants ont subi une intrusion importante ces douze derniers mois, et un sur cinq en a connu plusieurs.

Les conséquences dépassent la question des données. La moitié des répondants citent des enjeux de sûreté parmi les effets des incidents. Les arrêts imprévus coûtent en moyenne 288 563 dollars de l'heure aux organisations.

Les délais de réponse s'améliorent, mais lentement. 15 % des répondants parviennent désormais à contenir un incident en quelques minutes grâce à l'automatisation, contre 10 % un an plus tôt. 51 % veulent atteindre ce niveau dans les douze prochains mois.

IA : forte inquiétude, faible adoption

95 % des répondants s'inquiètent des attaques s'appuyant sur ce que l'enquête appelle la "Frontier AI". 91 % comptent sur des outils de sécurité fondés sur l'IA pour s'en défendre.

Le déploiement réel reste en deçà de ces attentes. Seuls 19 % utilisent l'IA dans quatre domaines opérationnels ou plus. Ce chiffre englobe aussi des usages hors sécurité, comme l'optimisation des processus ou la maintenance prédictive, et surestime donc la part de l'IA réellement consacrée à la défense.

IT et OT toujours cloisonnées

74 % des organisations n'ont pas intégré leurs opérations de sécurité IT et OT. Parmi elles, 44 % invoquent des technologies incompatibles et 44 % des priorités divergentes entre les deux équipes.

Interrogés sur ce qui accélérerait le plus la convergence IT/OT au cours des deux prochaines années, 52 % ont choisi la corrélation automatisée des alertes, qui arrive ainsi en tête.

Notre analyse

L'enquête met en lumière un problème structurel plutôt qu'un manque d'outils. Les opérateurs ont investi dans la visibilité, mais les équipements qu'ils voient désormais ne peuvent souvent pas être corrigés, et les produits supplémentaires ont alourdi les coûts et la complexité. Pour beaucoup d'organisations, l'étape suivante consiste donc moins à acheter qu'à consolider, à compenser les systèmes impossibles à corriger et à faire travailler les équipes IT et OT sur des données communes.

Ces résultats s'inscrivent dans une tendance plus large : les attaquants ciblent les systèmes qui relient les réseaux industriels et les réseaux d'entreprise. Des incidents récents, comme le rançongiciel Warlock frappant des opérateurs de l'eau et des télécoms via des failles SharePoint, et un flot continu de bugs sur les équipements de bordure, comme la faille root pré-authentification de MikroTik RouterOS, montrent comment des faiblesses IT peuvent servir de porte d'entrée vers les environnements opérationnels.

Les chiffres sur l'IA méritent eux aussi l'attention. L'inquiétude est quasi unanime, alors que le déploiement réel reste limité, ce qui fait écho au récent constat de Microsoft selon lequel les attaquants devancent actuellement les défenseurs dans la course à l'IA. Reste à voir si la part des opérateurs capables de contenir un incident en quelques minutes progressera plus vite l'an prochain, et si la corrélation automatisée des alertes réduira vraiment le fossé entre IT et OT ou deviendra simplement le huitième outil de la pile.