Isoler les systèmes vitaux : recommandations 2026 pour les infrastructures critiques, l’OT et l’IA
Recommandations 2026 pour isoler les infrastructures critiques, l'OT et l'IA : messagerie sous attaque, ATG exposés, SBOM pour l'IA et Zero Trust OT.
Image d’illustration générée par IA
Introduction
Entre avril et juin 2026, une série d’avis et de documents d’orientation publiés par la CISA et ses partenaires gouvernementaux ont réaffirmé la nécessité d’isoler les systèmes critiques. Les thèmes abordés vont du risque persistant lié aux services de renseignement russes ciblant les communications commerciales, au durcissement des composants OT, jusqu’à l’extension des principes Zero Trust et SBOM à l’intelligence artificielle et aux environnements industriels. Cet article synthétise les points essentiels, offrant une vision technique actualisée pour les professionnels chargés de la protection des infrastructures essentielles.
Analyse technique
Messagerie commerciale sous attaque avancée : le 26 juin 2026, il a été mis en évidence que les APT russes continuent de cibler les applications de messagerie grand public – clients de messagerie, messagerie instantanée, plateformes collaboratives – pour intercepter des communications sensibles et obtenir un point d’ancrage initial dans les réseaux critiques. En exploitant des techniques de type « living‑off‑the‑land », les attaquants contournent les contrôles de sécurité traditionnels et se fondent dans le trafic légitime.
Dispositifs ATG toujours exposés : le 2 juin, une fiche d’information conjointe a mis en lumière les jauges automatiques de réservoir (Automatic Tank Gauge – ATG), des systèmes de mesure automatique des réservoirs largement présents dans les stations-service, les dépôts pétroliers et les installations chimiques. Malgré des vulnérabilités connues, de nombreux ATG restent connectés directement aux réseaux informatiques ou à Internet, accessibles via des protocoles obsolètes dépourvus d’authentification robuste, créant ainsi un vecteur d’attaque direct vers les processus industriels.
Transparence de la chaîne d’approvisionnement pour l’IA : le 12 mai, la publication Software Bill of Materials for AI – Minimum Elements a été diffusée, étendant le concept de SBOM aux modèles et pipelines d’intelligence artificielle. L’IA étant de plus en plus présente dans les systèmes décisionnels critiques, l’absence d’une nomenclature des composants logiciels et des modèles rend difficile le traçage des dépendances, des vulnérabilités héritées ou des portes dérobées, augmentant ainsi le risque de compromission en cascade.
Zero Trust pour les environnements OT : le 29 avril, un document spécifique a adapté les principes Zero Trust à l’Operational Technology, fournissant des recommandations pratiques pour la micro-segmentation des réseaux de terrain, l’accès conditionnel et l’authentification continue. La convergence IT/OT a en effet élargi la surface d’attaque et l’absence de modèles Zero Trust facilite les déplacements latéraux et le sabotage des processus physiques.
Impact
L’adoption insuffisante des mesures recommandées peut entraîner des interruptions de services essentiels (distribution de carburant, énergie, eau), la falsification des systèmes de pompage avec des risques de catastrophes environnementales, la compromission de la confidentialité et de l’intégrité des communications critiques, ainsi que l’altération des décisions automatisées pilotées par l’IA, avec des effets en cascade sur la sécurité opérationnelle et la sécurité publique.
Mitigation
Les principales recommandations issues de ces documents sont les suivantes :
- Zero Trust pour l’OT : mettre en œuvre la micro-segmentation, le moindre privilège pour les utilisateurs et les dispositifs, l’authentification continue et une visibilité granulaire du trafic, en tenant compte des contraintes temps réel des environnements industriels.
- Durcissement des ATG : désactiver les services réseau non indispensables, appliquer rapidement les correctifs de sécurité, isoler les dispositifs via des pare-feu/VLAN, surveiller activement les journaux et maintenir un inventaire à jour des actifs.
- SBOM pour l’IA : exiger des fournisseurs une nomenclature complète des composants logiciels et des modèles d’IA, l’intégrer dans la gestion des vulnérabilités pour identifier rapidement les bibliothèques ou modèles vulnérables.
- Protection des communications : adopter le chiffrement de bout en bout et des environnements dédiés pour les communications sensibles ; interdire l’utilisation d’applications grand public sur les réseaux critiques.
- Alignement réglementaire : se référer aux guides de la CISA, au NIST SP 800-82 et au cadre Zero Trust pour l’OT comme base pour les politiques internes.
FAQ
1. En quoi consiste le Zero Trust pour l’OT et pourquoi est-il différent de l’IT ?
Le Zero Trust pour l’OT applique le principe « ne jamais faire confiance, toujours vérifier » aux réseaux industriels, mais doit s’adapter à des contraintes strictes : latences minimales, protocoles propriétaires et dispositifs legacy pas toujours actualisables. Il nécessite une micro-segmentation, une authentification granulaire et une surveillance continue, tout en préservant la fiabilité et la disponibilité des processus physiques.
2. Quels risques spécifiques les ATG exposés présentent-ils ?
Les ATG sont souvent installés sans mesures de sécurité adéquates, connectés directement à Internet ou aux réseaux informatiques via des modems cellulaires ou des interfaces séries obsolètes. Un attaquant qui les compromet peut altérer les niveaux mesurés, désactiver les alarmes de fuite ou provoquer des déversements, entraînant des conséquences environnementales, économiques et de sécurité physique.
3. Comment le SBOM pour l’IA aide-t-il à protéger les systèmes critiques ?
Le SBOM fournit une liste transparente de tous les composants logiciels et des modèles d’IA utilisés, y compris les dépendances. Cela permet de vérifier l’absence de vulnérabilités connues, de garantir l’intégrité de la chaîne d’approvisionnement et de répondre rapidement aux nouvelles menaces, réduisant ainsi le risque qu’un modèle compromis influence des décisions critiques pour la sécurité.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- BleepingComputer
- CISA Advisories




