Introduction : un changement de paradigme en cybersécurité industrielle
Les réseaux industriels sont de plus en plus ciblés par des cyberattaques sophistiquées, et les approches traditionnelles de sécurité informatique échouent souvent dans les environnements de technologie opérationnelle (OT). Nozomi Networks relève ce défi avec Nozomi Arc, une solution qui passe de la surveillance passive à la prévention automatisée et active des menaces. Il s’agit d’une avancée majeure pour la protection des infrastructures critiques, combinant sécurité des terminaux, visibilité réseau et confinement des menaces au sein d’une plateforme unifiée.
Nozomi Arc : de la détection passive à la défense active
Lancée à l’origine en 2023, Nozomi Arc prend en charge les systèmes OT et IoT sur les terminaux Windows, Mac et Linux. La dernière version introduit la prévention automatisée des menaces, permettant aux organisations industrielles de contenir et de neutraliser les menaces en temps réel. Cette approche réduit la dépendance aux interventions manuelles, souvent trop lentes dans les environnements à forts enjeux où la disponibilité opérationnelle est essentielle.
Point de vue de l’ingénieur : dans les réseaux OT, même de brèves interruptions peuvent avoir des effets en cascade. L’automatisation au niveau des terminaux garantit la continuité de la sécurité et de la production tout en assurant la défense contre les attaques.
Des modes opérationnels adaptés à la tolérance au risque
Nozomi Arc propose désormais trois modes opérationnels flexibles pour répondre aux différentes exigences des organisations :
- Mode détection : surveillance non perturbatrice pour les audits, la conformité et l’alerte précoce.
- Mode quarantaine : bloque les fichiers malveillants et les conserve à des fins d’analyse forensique.
- Mode suppression : supprime instantanément les menaces afin d’empêcher toute compromission supplémentaire du système.
Ces modes permettent aux organisations de trouver un équilibre entre sécurité et risque opérationnel. Contrairement aux agents informatiques conventionnels, ces modes axés sur l’OT respectent la nature critique des processus de contrôle industriels.
Renseignement sur les menaces et analyse comportementale locale
Le moteur de prévention exploite le renseignement propriétaire sur les menaces de Nozomi Networks, avec l’intégration facultative de Mandiant Threat Intelligence. Le système interprète les indicateurs de compromission au moyen de formats standard du secteur tels que YARA, STIX et SIGMA.
Point de vue de l’ingénieur : l’analyse comportementale au niveau du terminal local est essentielle. Dans les réseaux OT, la segmentation réseau et les exigences de sécurité limitent les capacités de détection centralisée. Le renseignement local permet un confinement rapide et précis des menaces sans risquer d’interrompre le fonctionnement des systèmes.
Intégration aux environnements OT, IoT et CPS
Contrairement aux solutions de sécurité autonomes, Nozomi Arc est profondément intégré à la plateforme Nozomi Networks au sens large. Cette intégration offre une visibilité et des capacités de réponse unifiées sur :
- L’infrastructure réseau
- Les appareils terminaux
- Les communications sans fil
Une telle orchestration unifiée est essentielle dans les environnements industriels modernes, où les cybermenaces peuvent traverser les couches informatiques et OT, en ciblant souvent les postes de travail des opérateurs, les IHM et les serveurs de contrôle.
L’impératif de la sécurité OT
Les données de MITRE ATT&CK for ICS montrent que 72 % des techniques d’attaque contre les systèmes de contrôle industriel ciblent des actifs OT clés. Les solutions de sécurité informatique traditionnelles sont souvent inadaptées à l’OT en raison des contraintes de sécurité et d’exploitation, laissant les appareils critiques vulnérables. Des solutions comme Nozomi Arc ne sont donc pas seulement bénéfiques : elles sont essentielles au maintien de l’intégrité de la production et de la résilience opérationnelle.
Point de vue de l’ingénieur : l’intégration de la prévention active des menaces dans les réseaux OT n’est plus facultative. Les ingénieurs industriels doivent intégrer de manière proactive les mesures de cybersécurité aux flux opérationnels, afin de faire du confinement des menaces un élément standard de la conception des systèmes plutôt qu’une mesure ajoutée après coup.

