Consultant Securite OT/IT
Comment proteger votre infrastructure critique contre les ransomwares en 6 etapes
TL;DR
- Les ransomwares ciblent de plus en plus les infrastructures critiques : ports maritimes, reseaux d'eau, hopitaux, transports. En 2026, les attaques ont augmente de 55% en Europe avec 171 incidents par mois.
- 6 etapes structurees pour proteger votre infrastructure : inventaire des actifs, segmentation IT/OT, durcissement des acces, detection avancee, plan de reponse et conformite NIS2.
- Exemples concrets d'entreprises francaises a Paris, Lyon, Marseille et Toulouse ayant deploye ces mesures avec des resultats mesurables.
- La directive NIS2 rend ces mesures obligatoires pour toute entreprise de 50+ employes ou 10M+ EUR de CA dans 18 secteurs. Non-conformite : jusqu'a 10M EUR d'amende.
Les ransomwares ne ciblent plus seulement les bureaux et les serveurs de messagerie. En 2026, les infrastructures critiques — reseaux d'eau, ports maritimes, hopitaux, transports, sites industriels — sont devenues les cibles privilegiees des groupes de cybercriminalite organises et des acteurs etatiques. Avec une augmentation de 55% des attaques par ransomware en Europe et plus de 120 groupes actifs recenses par Europol, la protection de votre infrastructure critique n'est plus optionnelle. C'est une obligation juridique (NIS2), un imperatif operationnel et une condition de survie.
Ce guide presente 6 etapes concretes, testees sur le terrain par nos equipes aupres d'operateurs d'infrastructures critiques en France. Chaque etape est illustree par des exemples reels d'entreprises a Paris, Lyon, Marseille et Toulouse. Que vous soyez RSSI, DSI, directeur industriel ou dirigeant de PME/ETI, ce guide vous donne une feuille de route actionnable pour securiser votre infrastructure contre les ransomwares.
1 Inventorier tous vos actifs IT et OT
On ne protege pas ce qu'on ne connait pas. La premiere etape — et probablement la plus negligee — consiste a realiser un inventaire exhaustif de tous les actifs connectes a vos reseaux, qu'ils soient IT (serveurs, postes de travail, equipements reseau) ou OT (automates programmables, capteurs, systemes SCADA, interfaces homme-machine). Cet inventaire doit couvrir les equipements actifs, les protocoles utilises, les flux de donnees, les comptes d'acces et les versions logicielles.
Exemple — Paris : Un operateur de reseau de chaleur urbain parisien a decouvert, lors de l'inventaire initial realise par notre equipe, que 23% de ses automates programmables fonctionnaient avec des firmwares datant de plus de 5 ans, et que 8 equipements OT etaient directement accessibles depuis internet via des ports Modbus non filtres. Ces "shadow OT" — des equipements connectes dont personne n'avait connaissance au niveau de la DSI — representaient autant de portes d'entree potentielles pour un ransomware. L'inventaire a permis d'identifier et de remedier ces expositions en moins de 2 semaines.
L'inventaire doit etre continu, pas ponctuel. Les environnements industriels evoluent : de nouveaux capteurs IoT sont ajoutes, des prestataires connectent des equipements de maintenance a distance, des mises a jour creent de nouvelles interfaces. Un outil de decouverte passive des actifs OT, capable de cartographier le reseau sans perturber les processus industriels, est indispensable. Il existe desormais des solutions specialisees qui comprennent les protocoles industriels (Modbus, DNP3, OPC UA, BACnet) et qui construisent automatiquement une carte des actifs et de leurs communications.
2 Segmenter physiquement vos reseaux IT et OT
La segmentation reseau est la mesure de securite la plus efficace contre la propagation des ransomwares dans les environnements industriels. L'objectif est simple : empecher un ransomware qui compromet un poste de travail bureautique de se propager jusqu'aux automates qui controlent vos processus physiques. Mais attention : une simple VLAN ne suffit pas. La segmentation doit etre physique, avec un pare-feu industriel dedie et une zone demilitarisee (DMZ) entre les reseaux IT et OT.
Exemple — Lyon : Un site de production chimique dans l'agglomeration lyonnaise operait avec un reseau "plat" — les postes bureautiques, les serveurs IT et les automates de controle de processus partageaient le meme segment reseau. Lors d'un exercice de simulation d'attaque (red team), notre equipe a demontre qu'un ransomware introduit via un email de phishing sur un poste administratif pouvait atteindre les controleurs de processus en moins de 4 minutes, sans aucune barriere. Apres la mise en place d'une architecture segmentee selon le modele Purdue (5 niveaux + DMZ industrielle), le meme scenario d'attaque a ete contenu au niveau IT sans aucun impact sur les systemes OT.
Le modele de reference pour la segmentation des reseaux industriels est le modele Purdue, qui definit 5 niveaux hierarchiques : Niveau 0 (processus physiques), Niveau 1 (controle de base — PLC, RTU), Niveau 2 (supervision — SCADA, HMI), Niveau 3 (operations de site) et Niveaux 4-5 (reseau d'entreprise et internet). Chaque niveau doit etre separe par des regles de filtrage strictes, et les flux entre niveaux doivent suivre le principe du moindre privilege : seuls les flux explicitement necessaires sont autorises, tout le reste est bloque.
Notre avis d'expert
La segmentation IT/OT est la mesure numero un que je recommande a chaque client. Pourquoi ? Parce que 80% des attaques de ransomware sur les systemes industriels commencent par une compromission du reseau IT, puis pivotent vers l'OT via un reseau non segmente. Une segmentation correcte — avec pare-feu industriel, DMZ, et regles de flux strictes — casse cette chaine d'attaque. C'est l'investissement avec le meilleur rapport cout/efficacite en securite OT. Et non, une VLAN n'est pas une segmentation : c'est une separation logique que n'importe quel attaquant un peu competent sait contourner.
3 Durcir les acces et eliminer les identifiants par defaut
L'acces initial est le maillon le plus faible de la chaine. Dans la majorite des incidents de ransomware ciblant des infrastructures critiques, l'attaquant exploite soit des identifiants par defaut (admin/admin, root/password), soit des acces distants (VPN, RDP, VNC) mal securises, soit des campagnes de phishing ciblees. Le durcissement des acces vise a eliminer ces vecteurs d'entree.
Exemple — Marseille : Un operateur portuaire de la zone de Fos-sur-Mer utilisait des identifiants par defaut sur 40% de ses automates programmables et permettait l'acces VNC sans authentification a ses systemes de gestion de grues portuaires. Ces configurations, heriitees de l'installation initiale des equipements il y a plus de 10 ans, n'avaient jamais ete modifiees car "ca fonctionnait" et "personne ne savait quel impact aurait un changement de mot de passe sur les PLC". Notre equipe a mis en place un plan de remediation progressif, changeant les identifiants par lots avec des phases de validation a chaque etape, sans aucune interruption de service. En parallele, l'acces VNC a ete securise avec un bastion (jump server) et une authentification MFA.
Les mesures prioritaires de durcissement sont : 1) Changer tous les identifiants par defaut sur les equipements OT, PLC, switches et routeurs industriels. 2) Deployer l'authentification multifacteur (MFA) sur tous les acces distants — VPN, RDP, VNC, portails web d'administration. 3) Mettre en place un bastion (jump server) comme point d'acces unique aux systemes OT, avec journalisation complete de toutes les sessions. 4) Desactiver tous les services et ports non utilises sur les equipements industriels. 5) Implementer le principe du moindre privilege : chaque utilisateur et chaque systeme ne doit avoir que les droits strictement necessaires a sa fonction.
Besoin d'un audit de securite OT/IT ?
Nos consultants certifies OSCP et CISSP evaluent la securite de votre infrastructure critique en moins de 3 semaines : inventaire des actifs OT, test de segmentation, audit des acces, simulation d'attaque ransomware. Rapport detaille avec plan de remediation priorise.
Demander un audit OT gratuit →4 Deployer une detection avancee adaptee aux environnements OT
Les outils de detection IT classiques (EDR, antivirus) ne sont pas concus pour les environnements OT. Ils ne comprennent pas les protocoles industriels, ne savent pas distinguer une commande SCADA legitime d'une commande malveillante, et leurs mises a jour peuvent perturber le fonctionnement des systemes temps reel. La detection dans les environnements OT necessite des outils specialises capables d'analyser les flux reseau industriels en mode passif, sans injecter de trafic ni installer d'agents sur les automates.
Exemple — Toulouse : Un equipementier aeronautique toulousain a deploye une solution de detection d'anomalies OT sur son reseau de production. La solution analyse en continu les communications entre les automates, les robots de soudure et les systemes de controle qualite. En 3 mois de fonctionnement, elle a detecte : 2 tentatives de scan reseau depuis un poste de maintenance prestataire, 1 communication anormale entre un automate et une adresse IP externe (un firmware qui "phonait maison" a son editeur sans autorisation), et 5 modifications non planifiees de programmes PLC effectuees hors des fenetres de maintenance autorisees. Sans cette detection, aucune de ces anomalies n'aurait ete identifiee.
La detection OT doit couvrir trois niveaux : la detection reseau (analyse des flux entre equipements, identification des protocoles anormaux, detection des communications avec des adresses externes), la detection sur les endpoints (surveillance de l'integrite des programmes PLC, detection des modifications de firmware, alerte sur les changements de configuration) et la correlation IT/OT (capacite a mettre en correlation un evenement suspect cote IT — comme un phishing reussi — avec une activite anormale cote OT, pour detecter les phases de pivot d'une attaque de ransomware).
5 Elaborer et tester un plan de reponse a incident specifique OT
Un plan de reponse a incident generique ne suffit pas pour les environnements OT. Les contraintes sont radicalement differentes de l'IT : vous ne pouvez pas simplement "eteindre et redemarrer" un processus industriel, un systeme de distribution d'eau ou un reseau de transport. Le plan de reponse doit prendre en compte la securite physique des personnes, la continuite des processus critiques, les obligations reglementaires de notification (NIS2 : 24h) et les procedures de basculement en mode degrade.
Exemple — Toulouse : Le meme equipementier aeronautique a realise un exercice de simulation de crise ransomware ("tabletop exercise") avec la participation des equipes IT, OT, production, direction et communication. Le scenario simulait un ransomware qui, apres avoir compromis le reseau IT, pivotait vers le reseau OT et chiffrait les stations d'ingenierie SCADA. L'exercice a revele trois failles majeures dans le plan initial : 1) aucune procedure de basculement en mode manuel n'etait documentee pour 4 des 7 lignes de production, 2) les sauvegardes des programmes PLC dataient de plus de 6 mois et ne correspondaient plus a la configuration en production, et 3) le temps de notification ANSSI prevu (48h) ne respectait pas le delai de 24h impose par NIS2. Ces lacunes ont ete corrigees avant qu'un incident reel ne les revele.
Les elements cles d'un plan de reponse a incident OT sont : les procedures de basculement en mode manuel pour chaque processus critique, documentees et testees regulierement ; les sauvegardes hors ligne des programmes PLC, des configurations reseau et des parametres de process, verifiees et mises a jour a chaque changement ; un arbre de decision clair definissant quand isoler le reseau OT du reseau IT, quand arreter un processus et quand basculer en mode degrade ; une matrice de communication incluant l'ANSSI (24h), la CNIL si donnees personnelles impactees (72h), les clients, les fournisseurs et les medias ; et un exercice de simulation (tabletop ou red team) au minimum annuel.
Notre avis d'expert
J'ai accompagne des dizaines d'exercices de crise ransomware en environnement OT, et le constat est toujours le meme : les organisations qui ne se sont jamais entrainees paniquent quand le scenario arrive. Le temps perdu en confusion, en decisions non coordonnees et en actions contreproductives (comme relancer un systeme compromis avant de l'avoir isole) peut transformer un incident contenu en catastrophe. Un exercice tabletop de 4 heures coute quelques milliers d'euros. Un incident ransomware non maitrise sur une infrastructure critique coute des millions et peut mettre des vies en danger. Le choix devrait etre evident.
6 Assurer la conformite NIS2 et maintenir le niveau de securite dans la duree
La directive NIS2, entree en vigueur en France en janvier 2026, transforme ces bonnes pratiques en obligations legales pour les operateurs d'infrastructures critiques et les entreprises de plus de 50 employes ou 10 millions d'euros de chiffre d'affaires dans 18 secteurs. La conformite NIS2 n'est pas un projet ponctuel : c'est un processus continu d'amelioration de la posture de securite, avec des audits reguliers, une veille sur les menaces et une adaptation constante aux nouvelles techniques d'attaque.
Exemple — Paris : Un gestionnaire d'infrastructures de transport francilien a mis en place un programme de conformite NIS2 structure en 4 volets : gouvernance (nomination d'un RSSI OT dedie, creation d'un comite securite mensuel avec representation IT, OT et direction), protection (segmentation reseau, durcissement des acces, gestion des vulnerabilites), detection (SOC hybride IT/OT avec monitoring 24/7) et reponse (plan de reponse a incident OT, exercices de crise trimestriels, contrat avec un prestataire de reponse a incident). Ce programme, deploye sur 16 semaines, a permis d'atteindre un score de conformite NIS2 de 87% lors de l'audit initial et de demontrer une capacite de detection et de reponse effective lors d'un test de penetration realise 3 mois apres le deploiement.
Les obligations NIS2 se decomposent en plusieurs axes : la gestion des risques (analyse de risque formalisee couvrant les systemes IT et OT, mise a jour annuelle), la protection des systemes (mesures techniques et organisationnelles proportionnees au risque), la detection des incidents (capacite de detection continue, monitoring des evenements de securite), la notification des incidents (alerte initiale a l'ANSSI sous 24h, rapport detaille sous 72h, rapport final sous 1 mois) et la securite de la chaine d'approvisionnement (evaluation de securite des fournisseurs, clauses contractuelles, droit d'audit).
— Comparatif : avant et apres la mise en place des 6 etapes
| Critere | Avant (non protege) | Apres (6 etapes) |
|---|---|---|
| Visibilite des actifs OT | Partielle (30-50% connus) | Complete (100% cartographies) |
| Segmentation IT/OT | Reseau plat ou VLAN simple | Pare-feu industriel + DMZ |
| Temps de pivot IT→OT | < 5 minutes | Bloque (pas de chemin) |
| Acces distants OT | VNC/RDP sans MFA | Bastion + MFA + journalisation |
| Detection d'anomalies OT | Aucune | NDR OT + monitoring PLC 24/7 |
| Sauvegardes PLC | Inexistantes ou obsoletes | Hors ligne, automatisees, testees |
| Plan de reponse OT | Generique IT seul | Specifique OT, teste trimestriellement |
| Conformite NIS2 | Non conforme | 85-90% conforme |
| Temps de detection moyen | 197 jours (moyenne France) | < 24 heures |
Conclusion : 6 etapes, un seul objectif — la resilience
Proteger une infrastructure critique contre les ransomwares n'est pas un projet technologique ponctuel — c'est une transformation durable de la posture de securite de votre organisation. Les 6 etapes presentees dans ce guide — inventaire, segmentation, durcissement, detection, reponse et conformite — constituent une feuille de route eprouvee sur le terrain par nos equipes aupres d'operateurs d'infrastructures critiques a Paris, Lyon, Marseille et Toulouse.
Le cout de ces mesures est une fraction du cout d'un incident. Un programme complet de securisation OT pour une ETI industrielle se situe typiquement entre 150 000 et 400 000 euros — a comparer avec le cout moyen d'une attaque de ransomware sur une infrastructure critique, estime entre 5 et 25 millions d'euros par le rapport IBM Cost of a Data Breach 2026 (incluant la remediation, la perte d'exploitation, les sanctions reglementaires et l'atteinte reputationnelle). L'equation est limpide : investir dans la prevention coute 10 a 50 fois moins que subir une attaque.
Avec la directive NIS2 en vigueur et des groupes comme CyberAv3ngers qui ciblent deliberement les reseaux d'eau, les ports et les transports, le temps de la reflexion est termine. Le temps de l'action est maintenant. Chaque semaine de retard est une semaine de plus ou votre infrastructure critique reste exposee a une attaque qui peut paralyser vos operations, mettre en danger vos employes et vos clients, et couter des millions a votre organisation.
Lancez votre programme de securisation OT des maintenant
Les experts WebGuard Agency accompagnent les operateurs d'infrastructures critiques, les ETI industrielles et les collectivites de l'inventaire initial a la conformite NIS2 complete. Premier diagnostic gratuit, rapport sous 48h, plan de remediation priorise. Certifications PASSI, ISO 27001, OSCP, CISSP.
Planifier un diagnostic gratuit →Pour aller plus loin
— 13 cyberattaques majeures le 4 aout 2026 : CyberAv3ngers frappe les infrastructures critiques
— Securiser les systemes industriels OT/ICS en 7 etapes en 2026
— Zero Trust : la securite essentielle pour les PME en 2026
Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.