4/10/2021

L'audit de cybersécurité porte également sur les risques OT

L'audit de cybersécurité porte également sur les risques OT

Ces dernières années, la cybersécurité a occupé une place importante dans l'agenda, en particulier au sein des entreprises et des organisations. Au niveau informatique, les fuites ont généralement déjà été colmatées, mais lorsqu'il s'agit d'infrastructures informatiques, les risques sont encore trop souvent sous-estimés. Pourtant, la continuité des processus d'entreprise et la protection des informations personnelles sont cruciales. Un audit de cybersécurité peut révéler les domaines à améliorer. Au cours des dix dernières années, dans le domaine de la cybersécurité des bâtiments, une grande attention a été accordée à l'infrastructure informatique pure, comme les ordinateurs et les imprimantes. Cependant, la technologie opérationnelle (OT) est encore trop souvent le parent pauvre. Or, l'utilisation de caméras connectées à un réseau, le contrôle d'accès, la détection d'incendie et les systèmes de gestion des bâtiments pour le refroidissement et le chauffage, entre autres, ont fortement augmenté. L'infrastructure OT est donc vulnérable aux abus. De nombreux gestionnaires ou utilisateurs de bâtiments ne sont pas conscients des risques potentiels liés à une mauvaise protection de l'infrastructure technologique. Par exemple, les logiciels de contrôle d'accès contiennent des données personnelles soumises au GDPR. Un système de caméras mal sécurisé permet aux pirates de surveiller votre bâtiment. Non seulement il viole la vie privée des personnes qui s'y promènent, mais il peut également conduire à des effractions physiques et à des vols. Le piratage des systèmes de refroidissement ou de chauffage peut entraîner l'arrêt d'une installation de production. Et ce ne sont là que quelques exemples. Des mesures sont prises non seulement au niveau technique, mais aussi au niveau organisationnel. Cela se fait selon le principe des mesures physiques organisationnelles de signalement électronique (OFEM). Ce principe OFEM peut être appliqué tant dans le monde physique que dans le monde virtuel.

Audit de cybersécurité

En collaboration avec NVISO Belgium, Ingenium réalise des audits de cybersécurité auprès d'entreprises et d'organisations. Pour ce faire, nous combinons l'expertise informatique de NVISO avec nos connaissances techniques en matière d'OT. Un audit commence par un certain nombre d'ateliers avec le client afin de mieux connaître le bâtiment et les techniques. Une attention particulière est accordée aux installations critiques, dont le risque de défaillance sera testé.

La cartographie comprendra

  • la manière dont le réseau est construit et géré
  • quelles sont les informations faciles à obtenir et quelles sont celles qui peuvent être considérées comme critiques
  • les salles équipées de matériel technique qui sont accessibles sans autorisation
  • quelles sont les procédures de connexion quels points de données (pour le téléphone ou l'internet, par exemple) sont facilement accessibles
  • les applications logicielles à tester pour vérifier si les données sont correctement protégées.

Interne et à distance

Les tests ne sont pas seulement effectués dans le bâtiment lui-même. Avec les tests d'accès à distance, nous examinons si les installations techniques peuvent également être prises en charge à distance. Il est important de savoir, entre autres, ce qui suit :

  • les installations techniques accessibles de l'extérieur pour l'entretien par des partenaires externes
  • Si l'authentification se fait avec des mots de passe fixes ou une authentification multifactorielle.

Points faibles éventuels

Les problèmes potentiels rencontrés dans les immeubles de bureaux récents lors d'un audit de cybersécurité sont les suivants :

  • Absence de détection des logiciels malveillants et de pare-feu jouant le rôle d'arbitre pour les flux de données des techniques.
  • Les systèmes techniques ne sont pas sécurisés et sont librement accessibles sur le réseau
  • Pas de politique de mot de passe concluante, ce qui signifie que l'on ne peut jamais savoir après coup qui a fait quoi.
  • Des données personnelles faciles à trouver
  • Locaux techniques physiquement accessibles à tous
  • Pas de recours au cryptage
  • Absence de correctifs de sécurité
  • Absence de politique de sauvegarde et de restauration
  • La procédure de connexion pour l'"accès à distance" (connexion depuis l'extérieur du réseau de l'entreprise) est souvent inadéquate.

Adaptation et nouveau test

Les problèmes se situaient donc au niveau du matériel, des logiciels et du réseau. Bon nombre des risques de sécurité répertoriés ne se situaient pas à l'extérieur, mais à l'intérieur du bâtiment lui-même. Après l'audit, en concertation avec le client, nous avons examiné les problèmes qui devaient être éliminés et ceux qui pouvaient être considérés comme un risque acceptable. Cette démarche est basée sur le rapport entre le risque et le coût. Lorsque les ajustements nécessaires sont apportés, un nouveau test est effectué pour vérifier si le résultat souhaité est effectivement atteint.

Dans cet exemple, l'audit a clairement montré que de nombreux risques étaient présents. Le nombre croissant d'appareils IP dans le monde de la technologie de l'information signifie qu'une attention particulière est nécessaire pour construire les réseaux de manière sécurisée.

Votre entreprise ou organisation pourrait-elle également bénéficier d'un audit de cybersécurité ? Notre expert Tim Opsomer se fera un plaisir de vous expliquer : tim.opsomer@ingenium.be.

Téléchargements

Aucun élément n'a été trouvé.

Contactez notre expert

Tim Opsomer

Nouvelles connexes

Grootschalige laadinfra voor elektrische voertuigen - investeer slim en toekomstgericht
sous les feux de la rampe
13/8/2024

Grootschalige laadinfra voor elektrische voertuigen - investeer slim en toekomstgericht

Vlaanderen besliste dat vanaf 2026 enkel nog fossielvrije bedrijfswagens – volledig elektrisch of op waterstof – fiscaal aftrekbaar zullen zijn. Een leasewagen op diesel of benzine zal voor 0% aftrekbaar zijn. Daarnaast moeten gebouwen die niet voor bewoning bestemd zijn en een minimaal aantal parkeerplaatsen hebben, tegen 2025 of bij nieuwbouw of ingrijpende renovatie zelfs onmiddellijk laadpalen voor elektrische voertuigen voorzien.
Une approche numérique est la voie la plus rapide pour parvenir à des bâtiments à consommation zéro.
sous les feux de la rampe
24/6/2024

Une approche numérique est la voie la plus rapide pour parvenir à des bâtiments à consommation zéro.

Dans le monde d'aujourd'hui, qui évolue rapidement, la gestion de l'immobilier est plus difficile que jamais. Le secteur évolue à un rythme sans précédent, nous confrontant à des obstacles et des changements uniques qui requièrent toute notre attention et notre capacité d'adaptation.
Le catalogue SRI, une liste de contrôle intéressante pour l'intégration des bâtiments intelligents
sous les feux de la rampe
1/4/2024

Le catalogue SRI, une liste de contrôle intéressante pour l'intégration des bâtiments intelligents

La décision de rendre un bâtiment intelligent doit être prise dès la phase de conception d'un projet de construction ou de rénovation. Cependant, la technologie peut également être intégrée progressivement par la suite. Cette approche nécessite un inventaire précis des possibilités, suivi d'un choix conscient des thèmes centraux.