MITRE ATT&CK for ICS est une base de connaissances accessible au public qui décrit le comportement réel des adversaires lorsqu'ils ciblent des systèmes de contrôle industriel. Elle organise les actions réelles des attaquants en tactiques, les objectifs poursuivis par un adversaire, et en techniques, les moyens spécifiques par lesquels ces objectifs sont atteints dans les environnements OT et ICS.
Pour les équipes de sécurité OT, la valeur est concrète. Au lieu de débattre de menaces vagues, vous pouvez nommer les comportements qui comptent : comment un attaquant obtient un accès initial, comment il progresse vers la logique de contrôle, comment il altère les fonctions de sécurité et comment il finit par affecter un processus physique. Une fois les menaces nommées, elles peuvent être reliées à des détections, à des contrôles et à des décisions d'architecture telles que la segmentation et le flux de données à sens unique.
01Points clés à retenir
- 01
MITRE ATT&CK for ICS est un catalogue, fondé sur les comportements, des tactiques et techniques adverses observées contre les environnements OT et les systèmes de contrôle industriel.
- 02
Il complète l'ATT&CK Enterprise plutôt que de le remplacer ; de nombreux incidents réels passent de l'IT à l'OT, si bien que les deux matrices sont utilisées ensemble.
- 03
Le cadre est surtout utile comme outil de cartographie : reliez les techniques qui vous préoccupent à des détections, des mesures d'atténuation et des décisions d'architecture.
- 04
L'analyse de couverture révèle les angles morts, mais une carte thermique verte n'est pas une preuve de sécurité ; la détection sans segmentation appliquée laisse encore des chemins accessibles.
- 05
Réduire l'accessibilité bidirectionnelle supprime d'un coup des branches entières de la matrice, ce qui explique pourquoi la segmentation et le transfert à sens unique s'associent naturellement à une défense pilotée par ATT&CK.
02Ce qu'est MITRE ATT&CK for ICS
MITRE ATT&CK for ICS est une base de connaissances organisée sur le comportement des adversaires propre aux systèmes de contrôle industriel. Elle a été publiée par MITRE en complément de la matrice ATT&CK Enterprise d'origine, mais elle se concentre sur les environnements qui pilotent des processus physiques : réseaux électriques, traitement de l'eau, lignes de fabrication, pipelines et automatisation des bâtiments.
Le cadre est construit à partir de comportements observés et documentés, et non de la théorie. Chaque technique s'appuie sur des incidents réels, des analyses de logiciels malveillants et des retours de terrain, puis est décrite dans un langage sur lequel un défenseur OT peut agir. Il répond à une question faussement simple : que font réellement les attaquants une fois qu'ils sont à l'intérieur d'un réseau ICS ?
En résumé : ATT&CK for ICS est un vocabulaire commun pour décrire le comportement des attaquants OT. Il ne calcule pas votre risque à votre place ; il vous donne une carte que vous pouvez annoter.
03Tactiques, techniques et la matrice ICS
ATT&CK s'organise autour de tactiques et de techniques. Une tactique est l'objectif de l'adversaire à une étape de l'attaque, le pourquoi. Une technique est la méthode spécifique utilisée pour l'atteindre, le comment. La matrice ICS les dispose en colonnes que l'on lit grossièrement de gauche à droite, depuis la prise de pied jusqu'à l'atteinte du processus physique.
Les tactiques ICS diffèrent de l'ATT&CK Enterprise parce que les objectifs diffèrent. Aux côtés d'objectifs familiers comme l'accès initial et le mouvement latéral, la matrice ICS inclut des tactiques visant le processus lui-même, telles qu'altérer les fonctions de protection, manipuler le contrôle et produire un impact physique. C'est ce qui rend la sécurité OT différente : l'objectif final n'est souvent pas le vol de données mais la perturbation d'une opération dans le monde réel.
- Tactique
- L'objectif de l'adversaire à une phase de l'intrusion, par exemple Accès initial, Mouvement latéral, Inhiber la fonction de réponse ou Altérer le contrôle du processus.
- Technique
- Une méthode concrète qui réalise une tactique, par exemple exploiter un service distant, modifier un programme de contrôle ou usurper un message de compte rendu.
- Procédure
- La manière concrète dont un acteur de menace ou un échantillon de logiciel malveillant précis a mis en œuvre une technique lors d'un incident observé.
04Pourquoi cela compte pour les défenseurs OT et ICS
Les environnements OT présentent un profil de risque différent de l'IT. Les systèmes fonctionnent pendant des années, les fenêtres de correctifs sont rares, et une panne peut affecter la sécurité, la qualité du produit ou des équipements physiques. Dans ce contexte, des listes de menaces génériques ne suffisent pas. Les défenseurs doivent savoir quels comportements d'attaquant atteignent réellement leurs automates, leurs systèmes de sécurité et leurs postes d'ingénierie.
ATT&CK for ICS donne aux équipes une référence commune afin que les évaluations de risque, les rapports d'incident, les règles de détection et les revues d'architecture parlent tous le même langage. Lorsqu'un analyste indique qu'un acteur a utilisé une technique pour altérer un système instrumenté de sécurité, tout le monde, y compris les ingénieurs de l'usine, peut la situer sur la même carte et raisonner sur les conséquences.
Il oblige aussi à être honnête sur le chemin IT vers OT. La plupart des incidents ICS documentés n'ont pas commencé à l'intérieur de la zone OT. Ils ont débuté par un courriel d'hameçonnage, un service distant exposé ou un fournisseur compromis, puis ont franchi une frontière. Cartographier l'ensemble de la chaîne à travers les deux matrices, Enterprise et ICS, montre où un seul contrôle de frontière aurait pu mettre fin à la campagne dès le début.
05Techniques réelles et campagnes qui les sous-tendent
La matrice ICS s'appuie sur des campagnes documentées qui ont façonné la sécurité OT. Les étudier est le moyen le plus rapide de comprendre pourquoi chaque tactique existe, et quelles techniques provoquent des conséquences physiques plutôt qu'une simple nuisance.
- Stuxnet a manipulé la logique de contrôle d'un automate et a masqué la modification aux opérateurs, illustrant la modification de la logique de contrôle et une dissimulation de type rootkit du côté du processus.
- L'attaque de 2015 contre le réseau électrique ukrainien a combiné un accès distant avec l'abus de comptes valides pour piloter les IHM à la main, tandis que l'attaque de 2016 a utilisé la boîte à outils INDUSTROYER/CRASHOVERRIDE, qui parlait des protocoles réseau natifs tels que l'IEC 60870-5-104 et l'IEC 61850 pour ouvrir les disjoncteurs.
- TRITON/TRISIS a ciblé un système instrumenté de sécurité Triconex, une tentative explicite de désactiver une fonction de protection et de supprimer la dernière ligne de défense avant un événement physique.
- Les incidents touchant les pipelines et les services d'eau montrent à plusieurs reprises un accès initial via des services distants exposés sur Internet et des identifiants faibles ou partagés, et non des failles zero-day exotiques.
- PIPEDREAM/INCONTROLLER a démontré une boîte à outils modulaire conçue pour interagir avec des protocoles et des automates industriels courants chez plusieurs fabricants.
Le schéma qui traverse ces cas est constant. Les adversaires réutilisent un petit ensemble de techniques : abuser d'un accès distant légitime, obtenir des identifiants valides, apprendre à connaître l'environnement, puis agir sur le processus. Chacune de ces étapes est un point où l'accessibilité, et pas seulement la détection, a décidé de l'issue.
06Relier les techniques aux détections et aux mesures d'atténuation
L'intérêt d'ATT&CK n'est pas le catalogue ; c'est la mise en correspondance. Pour chaque technique que vous jugez pertinente, vous posez trois questions : pouvons-nous la détecter, pouvons-nous l'atténuer et pouvons-nous la rendre impossible ? MITRE soutient les deux premières avec des recommandations de détection et d'atténuation, et la base de connaissances complémentaire D3FEND aide à relier les techniques offensives à des contre-mesures défensives.
La détection signifie un capteur, une source de journaux ou une analyse qui se déclencherait si le comportement se produisait, par exemple surveiller le trafic entre poste d'ingénierie et automate pour repérer des téléchargements de programme inattendus. L'atténuation signifie un contrôle qui réduit la probabilité ou l'impact, comme restreindre les hôtes autorisés à émettre des commandes de contrôle. La réponse la plus solide est architecturale : supprimer le chemin dont dépend la technique afin qu'elle ne puisse pas s'exécuter du tout.
Une discipline utile : pour chaque technique à forte conséquence, notez l'unique contrôle qui aurait arrêté l'incident documenté. Souvent, ce n'est pas un nouveau capteur. C'est une frontière qui n'aurait jamais dû autoriser de trafic de retour.
07Construire une carte de couverture sans se leurrer
De nombreuses équipes utilisent l'ATT&CK Navigator pour colorier la matrice : vert pour les techniques qu'elles peuvent détecter, rouge pour les angles morts. Cette carte de couverture est un puissant outil de planification. Elle montre où l'investissement est concentré et où les adversaires pourraient opérer sans être vus.
Elle est aussi facile à mal interpréter. Une technique marquée comme détectable n'équivaut pas à une technique prévenue, et la détection sur un chemin qui ne devrait pas exister est plus faible que la suppression de ce chemin. Priorisez par conséquence, pas par nombre. Deux techniques qui mènent à la perte d'une fonction de sécurité comptent plus que vingt qui mènent à une collecte d'informations mineure.
- Détecter
- Vous disposez d'un journal ou d'un capteur qui révélerait le comportement. Utile, mais réactif, et seulement aussi bon que votre surveillance de ce chemin.
- Atténuer
- Un contrôle réduit la probabilité ou l'impact, comme le durcissement, le moindre privilège ou la limitation de débit, mais la technique peut toujours être tentée.
- Éliminer
- L'architecture supprime la précondition dont la technique a besoin, par exemple aucun chemin réseau entrant par lequel une commande distante pourrait arriver.
08Relier ATT&CK aux normes et à la conformité
ATT&CK for ICS est descriptif : il vous dit ce que font les attaquants. Les normes sont prescriptives : elles vous disent quoi mettre en place. Les deux sont complémentaires, et établir des correspondances entre elles les rend toutes deux plus utiles. Le NIST SP 800-82 Rév. 3 fournit des recommandations spécifiques à l'OT et renvoie au catalogue de contrôles du NIST SP 800-53. L'ISA/IEC 62443 structure la conception autour de zones et de conduits assortis de niveaux de sécurité définis.
Un flux de travail concret consiste à prendre les techniques de votre carte de couverture et à relier chacune au contrôle ou à l'exigence qui la traite. Une technique reposant sur un service distant exposé correspond à des contrôles de protection de frontière et de segmentation ; une technique modifiant la logique de contrôle correspond à des exigences d'intégrité, de gestion des changements et de moindre privilège. NERC CIP, là où il s'applique, ajoute des obligations opposables autour des périmètres de sécurité électronique et de l'accès distant, qui s'alignent étroitement sur les mêmes techniques.
Bien menée, cette correspondance transforme un audit d'un exercice de paperasse en un argument défendable. Vous pouvez démontrer que chaque technique priorisée est couverte par un contrôle nommé, une détection ou une décision architecturale, et que les techniques aux conséquences les plus lourdes sont traitées par l'application effective plutôt que par la seule politique.
09Pièges courants dans l'utilisation du cadre
ATT&CK for ICS est puissant, mais il est régulièrement mal employé. Le cadre est une carte, pas une stratégie, et confondre la carte avec le territoire mène à des erreurs prévisibles.
- Rechercher une couverture complète de la matrice au lieu de prioriser les techniques selon la conséquence physique et l'accessibilité réaliste.
- Ignorer la matrice Enterprise, alors même que la plupart des intrusions ICS commencent dans l'IT et franchissent une frontière vers l'OT.
- Traiter une détection comme équivalente à une prévention, alors que le chemin d'attaque sous-jacent existe toujours et peut simplement passer inaperçu.
- Cartographier les techniques une seule fois et ne jamais les réexaminer à mesure que MITRE met à jour la matrice et que de nouvelles campagnes sont publiées.
- Confondre des noms de techniques figurant dans un rapport avec des procédures vérifiées, et éluder la question de savoir si le comportement est seulement atteignable dans votre architecture.
L'état d'esprit le plus sain consiste à utiliser ATT&CK pour poser de meilleures questions, et non pour produire un score définitif. Le score évolue à mesure que les adversaires et votre environnement changent ; les questions, elles, restent durables.
10Où la segmentation et le transfert à sens unique se situent sur la matrice
Plusieurs tactiques ICS dépendent d'un chemin de retour vers l'environnement protégé. Le mouvement latéral, l'exécution de commandes à distance et l'abus de services distants supposent tous qu'un adversaire puisse atteindre l'intérieur et interagir. Si une frontière ne permet aux données que de sortir de la zone OT, ces techniques n'ont aucun canal par lequel opérer.
C'est là que la réduction de l'accessibilité bidirectionnelle apparaît directement sur la matrice. Une segmentation forte fait s'effondrer les options de mouvement latéral entre les zones. Une diode de données ou une passerelle unidirectionnelle sur une frontière en publication seule, par exemple pour envoyer des données d'historian ou des journaux vers un SOC, supprime le chemin entrant dont plusieurs techniques d'accès initial et d'exécution ont besoin. Vous ne détectez pas ces techniques sur ce conduit ; vous éliminez la précondition dont elles ont besoin.
Il vaut la peine d'être précis sur le périmètre. Le transfert à sens unique traite les techniques qui dépendent d'une accessibilité réseau entrante à travers une frontière donnée. Il ne fait rien contre l'infection par support amovible, l'abus interne ou la compromission par la chaîne d'approvisionnement des automates eux-mêmes. Pour les équipes qui cherchent à déterminer où l'application effective est la plus utile, un modèle de connectivité contrôlée AIRGAPNET peut être évalué aux côtés de la segmentation par pare-feu et du transfert par diode, en le rapprochant des techniques que chaque frontière doit écarter.
11Une façon pratique de commencer
Vous n'avez pas besoin de modéliser toute la matrice dès le premier jour. Commencez par les techniques qui mènent à vos pires conséquences physiques, remontez la chaîne d'attaque à rebours, et décidez pour chaque étape si vous pouvez la détecter, l'atténuer ou l'éliminer par conception.
- Choisissez un ou deux processus stratégiques ainsi que les automates et systèmes de sécurité qui les pilotent.
- Identifiez les techniques à forte conséquence qui pourraient affecter ces processus, puis remontez chaque chaîne d'attaque à travers le mouvement latéral jusqu'à l'accès initial.
- Marquez chaque étape comme détecter, atténuer ou éliminer, et soyez honnête là où vous n'avez actuellement rien.
- Reliez les techniques priorisées aux contrôles NIST SP 800-82, SP 800-53 et IEC 62443, ainsi qu'à NERC CIP là où il s'applique.
- Là où une frontière est en publication seule, évaluez la segmentation et le transfert à sens unique pour supprimer entièrement les techniques entrantes plutôt que de vous contenter de les surveiller.
Réexaminée chaque trimestre, cette courte boucle maintient la carte vivante. Elle ancre aussi la conversation dans la conséquence et l'accessibilité, exactement là où les défenseurs OT devraient concentrer leur attention.
FAQQuestions fréquentes
Qu'est-ce que MITRE ATT&CK for ICS ?
MITRE ATT&CK for ICS est une base de connaissances gratuite et accessible au public qui décrit le comportement des adversaires à l'intérieur des systèmes de contrôle industriel et des environnements OT. Elle organise le comportement observé des attaquants en tactiques, les objectifs poursuivis par les adversaires, et en techniques, les méthodes spécifiques qu'ils emploient pour affecter les automates, les systèmes de sécurité et les processus physiques.
En quoi ATT&CK for ICS diffère-t-il de l'ATT&CK Enterprise ?
L'ATT&CK Enterprise se concentre sur les systèmes IT et des objectifs comme le vol de données. ATT&CK for ICS ajoute des tactiques visant le processus physique, telles qu'altérer les fonctions de protection, manipuler le contrôle et provoquer un impact physique. Comme la plupart des incidents ICS commencent dans l'IT et passent à l'OT, les équipes utilisent généralement les deux matrices ensemble pour cartographier l'ensemble de la chaîne d'attaque.
Comment utilise-t-on ATT&CK for ICS en pratique ?
L'usage le plus courant est la mise en correspondance. Pour les techniques pertinentes dans votre environnement, vous décidez si vous pouvez les détecter, les atténuer ou les éliminer par conception. Des outils comme l'ATT&CK Navigator aident à construire une carte thermique de couverture, mais les priorités devraient être fixées par la conséquence physique et l'accessibilité, et non par le nombre de techniques que vous pouvez colorier.
Comment ATT&CK for ICS se relie-t-il à des normes comme NIST 800-82 et IEC 62443 ?
ATT&CK décrit le comportement des attaquants ; les normes prescrivent des contrôles. Vous pouvez relier chaque technique priorisée à un contrôle du NIST SP 800-53, aux recommandations OT du NIST SP 800-82 Rév. 3, aux exigences de zones et de conduits de l'ISA/IEC 62443, et, le cas échéant, à des obligations opposables de NERC CIP. Cela transforme la matrice en un argument d'audit et de conception défendable.
Quel est le lien entre les diodes de données, la segmentation et ATT&CK for ICS ?
Plusieurs techniques ICS, dont le mouvement latéral et l'abus de services distants, dépendent d'un chemin entrant vers la zone protégée. Une segmentation forte et le transfert à sens unique suppriment ce chemin sur la frontière concernée, éliminant la précondition dont ces techniques ont besoin plutôt que de simplement les détecter. Cela ne traite pas les supports amovibles, l'abus interne ni la compromission des automates par la chaîne d'approvisionnement.
SRCSources de référence
De la carte à l'application effective
Éliminez les techniques que vous ne pouvez pas vous permettre de seulement détecter.
Repérez vos techniques ATT&CK aux conséquences les plus lourdes, puis décidez quelles frontières devraient être à sens unique par conception. Là où un conduit est en publication seule, comparez la segmentation, les diodes de données et la connectivité contrôlée avant de vous contenter de la seule détection.