Un audit de sécurité peut-il arrêter votre production ?

Oui, et c'est déjà arrivé sur des automates. Un audit se prépare, se cadre par écrit et s'arrête à la frontière de l'atelier.

Oui, et le cas n'a rien de théorique. Un balayage réseau ordinaire suffit à faire basculer certains automates en défaut, parce qu'ils n'ont jamais été conçus pour recevoir autre chose que les échanges prévus par leur programme.

Cela ne doit pas dissuader d'auditer, cela impose de cadrer. Un audit se prépare, s'écrit et s'arrête là où le risque devient supérieur au bénéfice.

Le périmètre, à écrire avant de commencer

Un cadrage sérieux répond à quatre questions, et il tient sur une page.

Quels systèmes sont dans le périmètre, désignés par leurs adresses et non par des formules générales.

Quels systèmes en sont explicitement exclus, ce qui vise en premier lieu les automates, les postes de supervision et tout équipement dont l'arrêt stoppe la production.

Quand l'audit a lieu, avec des créneaux compatibles avec l'activité.

Qui prévenir immédiatement en cas de comportement anormal, avec un numéro joignable pendant toute la durée.

Ce document protège les deux parties. Sans lui, un incident se transforme en discussion sur les responsabilités.

Les tests qui présentent un risque réel

Le balayage de ports est l'opération la plus banale et la plus risquée en milieu industriel. Certains automates cessent de répondre dès qu'ils reçoivent des connexions inattendues.

Les tests d'authentification répétés peuvent verrouiller des comptes en série, y compris des comptes de service qui font tourner des sauvegardes ou des interfaces. Un compte de service bloqué arrête un traitement sans que personne comprenne pourquoi.

Les tests de charge, enfin, saturent parfois des équipements réseau anciens qui fonctionnent très bien en usage normal.

Ce qui se teste sans risque

Une bonne partie du travail utile ne touche pas aux systèmes en fonctionnement.

La revue de configuration, qui consiste à examiner les règles du pare-feu, les droits, les politiques de mots de passe et les paramètres des serveurs. Elle apporte souvent plus de constats qu'un test d'intrusion.

L'inventaire de ce qui répond depuis Internet, réalisé de l'extérieur, sans rien envoyer vers l'interne.

L'analyse des journaux existants, qui révèle les tentatives déjà en cours.

Pour une PME qui n'a jamais rien fait, ces trois exercices donnent l'essentiel des résultats pour un risque nul.

L'environnement de test, quand il existe

Tester sur une copie plutôt que sur la production est évidemment préférable, à condition que la copie ressemble à l'original. Un environnement de test avec trois postes et une base vide ne dira rien d'utile.

Il faut aussi que cet environnement soit lui-même traité correctement, sans données personnelles réelles et sans exposition sur Internet. Un environnement de test devient sinon la porte d'entrée qu'on cherchait à fermer.

Prévenir les équipes, ou pas

La question revient systématiquement. Prévenir fausse le test de la réaction, ne pas prévenir provoque des réactions coûteuses et de la défiance.

Le compromis usuel consiste à informer la direction et les responsables techniques, sans prévenir l'ensemble des collaborateurs. Cela permet d'observer les réactions réelles tout en gardant la capacité d'arrêter immédiatement si quelque chose dérape.

Pour les simulations d'hameçonnage, un cadre supplémentaire s'applique. Elles traitent des données personnelles, doivent faire l'objet d'une information préalable des salariés sur le principe, et les résultats individuels ne doivent jamais servir à des fins disciplinaires. Une campagne conduite pour piéger et sanctionner détruit durablement la confiance dont vous aurez besoin le jour d'un vrai incident.

Après l'audit, le seul moment qui compte

Un rapport d'audit non suivi d'effet a une valeur négative, car il documente précisément des faiblesses connues et non traitées. C'est un élément à charge en cas de litige ou de contrôle.

La suite utile consiste à trier les constats en trois catégories, ce qui se corrige tout de suite, ce qui entre au budget de l'année, et ce qui est accepté en connaissance de cause. Cette troisième catégorie est légitime, à condition d'être écrite et validée par la direction.

Ce qui suffit dans une petite structure

Une revue de configuration annuelle et un relevé de l'exposition depuis Internet suffisent dans la plupart des PME, à condition d'être réellement faits.

Un test d'intrusion plus poussé se justifie ponctuellement, à l'occasion d'un changement d'architecture, d'une exigence d'un donneur d'ordres ou d'une démarche de conformité. Il n'a pas vocation à être annuel dans une entreprise de quelques dizaines de personnes.

Questions fréquentes

Un test d'intrusion peut-il vraiment casser des équipements ?

Oui, et c'est un risque réel en milieu industriel. Un simple balayage de ports fait basculer certains automates en défaut, car ils ne sont pas conçus pour recevoir des connexions inattendues. C'est pourquoi les équipements de production doivent être explicitement exclus du périmètre, par écrit, avant le début des travaux.

Par quoi commencer quand on n'a jamais rien audité ?

Par la revue de configuration et par l'inventaire de ce qui répond depuis Internet. Ces deux exercices ne touchent pas aux systèmes en fonctionnement, ne présentent donc aucun risque, et produisent généralement plus de constats exploitables qu'un test d'intrusion. Le test poussé vient ensuite, quand les évidences ont été traitées.

Faut-il prévenir les salariés d'un audit ?

Informer la direction et les responsables techniques sans prévenir l'ensemble des équipes constitue le compromis usuel. Il permet d'observer les réactions réelles tout en gardant la capacité d'arrêter si nécessaire. Les simulations d'hameçonnage relèvent d'un cadre plus strict, avec information préalable sur le principe et interdiction d'utiliser les résultats individuels à des fins disciplinaires.

Que faire des constats qu'on ne peut pas corriger ?

Les accepter formellement, par écrit et avec validation de la direction, en décrivant les mesures qui encadrent le risque. Un risque documenté et assumé est défendable, y compris devant un assureur ou un donneur d'ordres. Un rapport d'audit laissé sans suite est en revanche un élément à charge, puisqu'il prouve que la faiblesse était connue.

Un sujet qui vous concerne ?

Un échange sans engagement, pour parler de vos enjeux et repérer ce qui mérite d'être traité en premier.

Nous contacter