Quels sont les principaux avantages du résumé exécutif et des indicateurs de compromission (IOC) du service « Kaspersky ICS Threat Intelligence Reporting » ?
Accessibilité via le portail – Service accessible par navigateur, sans installation de console ni d’agent.
Informations sur les menaces ICS – Rapports sur les campagnes ciblant les organisations industrielles.
Éléments techniques – Indicateurs de compromission (IOC) au format openIOC, ainsi que des règles de détection YARA.
Résumés exécutifs – Aperçus condensés des menaces destinés à la direction et aux responsables des risques.
Rapports de vulnérabilité – Constatations de l’ICS CERT accompagnées d’évaluations de gravité pour le tri des correctifs.
Remarque importante – Aucun composant de protection n’est inclus ; aucun élément ne détecte ces indicateurs.
Bibliothèque de rapports ICS – Rapports du Kaspersky ICS CERT sur les campagnes ciblant les organisations industrielles.
Résumés exécutifs – Aperçus condensés des menaces destinés à la direction et aux responsables des risques.
Indicateurs de compromission – IOC au format openIOC pour vos propres recherches de détection.
Règles de détection – Règles YARA, Suricata et Sigma fournies avec les rapports.
Accès au portail – Disponible via le portail Kaspersky Threat Intelligence, aucune infrastructure requise.
Important – Aucun composant de protection, aucune console, aucun agent sur les systèmes ICS.
Le « Kaspersky ICS Threat Intelligence Reporting Executive Summary and IOCs » est un service de renseignements par abonnement plutôt qu’un logiciel de protection : il fournit des rapports sur les menaces spécifiques aux systèmes ICS et des artefacts techniques via le portail Kaspersky Threat Intelligence accessible par navigateur. Kaspersky le commercialise comme l’un des trois flux de rapports au sein de Kaspersky Threat Intelligence Reporting, aux côtés des flux APT et Crimeware.
Raccourci d’attribution – Faites correspondre vos propres alertes à des campagnes d’attaques industrielles identifiées.
Triage des vulnérabilités – Les évaluations de gravité aident à déterminer quels correctifs ICS peuvent attendre.
Synthèses destinées à la direction – Les sections destinées aux dirigeants alimentent les documents sur les risques sans que les analystes aient à les réécrire.
Accès rétrospectif – Les rapports publiés précédemment restent disponibles pour des recherches rétrospectives.
Mappage MITRE ATT&CK – Les TTP signalées sont mises en correspondance afin que vous puissiez tester la couverture de détection.
Aucune infrastructure – Accès via navigateur uniquement, aucun déploiement au sein des réseaux OT.
La taille de l’entreprise importe moins ici que le fait qu’une personne désignée soit chargée de lire les rapports et d’y donner suite. Des renseignements que personne ne traite n’apportent aucun bénéfice en matière de sécurité ; la question décisive est donc la capacité des analystes, et non l’effectif.
| Exigences | Petite entreprise | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Rarement | Par secteur | Souvent |
| NIS 2 dans l'Union européenne | ✕ | Par secteur | ✓ |
| Questionnaire de sécurité des grands clients | De temps en temps | ✓ | ✓ |
| Temps dont dispose le personnel pour traiter les indicateurs de compromission (IOC) | ✕ | Limité | ✓ |
| Ce produit convient | ✕ | Partiellement | ✓ |
L’obligation de déclaration prévue par la loi révisée sur la sécurité de l’information s’applique aux exploitants d’infrastructures critiques, et non à toutes les entreprises suisses ; la première étape consiste donc à déterminer par écrit si votre organisation entre bien dans le champ d’application de cette loi. À compter du 1er avril 2025, ces opérateurs devront signaler toute cyberattaque significative à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte. Ce service facilite la partie la plus difficile de cette procédure, à savoir la classification : les descriptions de campagnes, la géographie des victimes et les indicateurs de compromission (IOC) fournis permettent à un analyste de déterminer rapidement si un événement observé s'inscrit dans le cadre d'une campagne industrielle connue ou s'il s'agit d'un incident sans rapport. Il ne couvre pas le reste de l’obligation, car il ne surveille pas votre réseau OT, ne détecte pas l’incident et ne produit aucune preuve issue des journaux de vos propres systèmes ; la détection, la reconstitution de la chronologie et le rapport lui-même doivent donc provenir de vos propres outils et processus. Ce texte ne constitue pas un avis juridique ; il vous appartient de vérifier auprès de votre propre conseiller juridique si votre organisation est soumise à l’obligation de déclaration.
Aucun produit ne garantit la conformité à la directive NIS 2, car celle-ci oblige les entités essentielles et importantes à mettre en œuvre des mesures de gestion des risques et à signaler les incidents significatifs, et elle tient les organes de direction pour responsables de l’approbation et de la supervision de ces mesures. Les catégories de mesures mentionnées par la directive comprennent l’analyse des risques et les politiques de sécurité des systèmes d’information, la gestion des incidents, la continuité des activités, la sécurité de la chaîne d’approvisionnement, la gestion et la divulgation des vulnérabilités, ainsi que le contrôle de l’efficacité des mesures prises. Cet abonnement contribue à trois d’entre elles : les rapports sur le paysage des menaces industrielles alimentent l’analyse des risques, les rapports sur les vulnérabilités des systèmes de contrôle industriel (ICS) accompagnés d’évaluations de gravité alimentent la gestion des vulnérabilités, et les indicateurs de compromission (IOC) ainsi que la cartographie MITRE ATT&CK fournissent un contexte à l’équipe de gestion des incidents lors d’une enquête. Il n’apporte rien aux catégories restantes, puisqu’il ne fournit ni contrôle d’accès, ni cryptographie, ni fonction de sauvegarde ou de continuité, ni authentification multifactorielle, ni évaluation de vos propres fournisseurs. Considérez-le comme un élément parmi d’autres d’un système de gestion, et non comme une mesure à part entière.
En Suisse, l’Office fédéral de la cybersécurité n’a émis aucun avertissement concernant Kaspersky et a déclaré qu’aucun abus du logiciel de ce fournisseur ne lui avait été signalé ; la vente et l’utilisation restent légales en Suisse et dans toute l’Union européenne. En Allemagne, l’Office fédéral de la sécurité de l’information a publié, le 15 mars 2022, un avertissement à l’encontre du logiciel antivirus Kaspersky pour des raisons liées au pays d’origine et à la chaîne d’approvisionnement ; cet avertissement est toujours en vigueur en 2026. Par ailleurs, le ministère américain du Commerce a rendu en juin 2024 une décision définitive interdisant la vente et la revente des logiciels Kaspersky aux États-Unis, les mises à jour des installations existantes aux États-Unis prenant fin le 29 septembre 2024. Kaspersky rejette ces accusations, affirme n’avoir jamais aidé aucun gouvernement à mener des activités de cyberespionnage, et met en avant le traitement de ses données pour les clients européens à Zurich depuis 2018, sa certification ISO 27001 renouvelée par TÜV Austria et son audit SOC 2. Ces mesures concernent davantage la confiance dans le pays d’origine du fournisseur et sa chaîne d’approvisionnement que les performances de détection publiées. Dans la pratique, cela revêt une importance particulière pour les marchés publics, pour les fournisseurs des clients fédéraux allemands, ainsi que pour les entreprises dont les grands clients excluent les logiciels d’origine russe dans leurs questionnaires destinés aux fournisseurs ; notez également que, bien que l’avertissement allemand porte spécifiquement sur les logiciels de protection antivirus, les règles de passation des marchés publics excluent généralement un fournisseur dans son ensemble, de sorte qu’un abonnement à un service de renseignements peut tout de même échouer à un tel contrôle.
En partie, et uniquement pour le volet « renseignements sur les menaces ». Il vous apporte une réponse documentée aux questions suivantes : êtes-vous abonné à une source commerciale de renseignements sur les menaces ? Recevez-vous des renseignements sur les vulnérabilités spécifiques aux systèmes ICS ? Votre contenu de détection est-il mis en correspondance avec le modèle MITRE ATT&CK ? Disposez-vous d’un processus défini pour l’exploitation des indicateurs de compromission ? Il ne répond à aucune des sections plus importantes : couverture de la protection des terminaux et des serveurs, capacités EDR, état des correctifs et preuves de leur application, chiffrement des appareils, authentification multifactorielle, tests de sauvegarde et de restauration, durées de conservation des journaux, examens des accès, préparation à la réponse aux incidents et statut de certification de votre propre système de gestion. Il ne permet pas non plus de répondre à la question relative à l’origine du fournisseur, qui apparaît de plus en plus souvent sur ces formulaires, et pour certains clients, cet élément à lui seul l’emporte sur la réponse concernant les renseignements. Pour combler les lacunes opérationnelles, évoluer au sein de la plateforme industrielle d’un même fournisseur, par exemple en ajoutant Kaspersky Industrial CyberSecurity pour les nœuds et les réseaux, s’avère généralement moins coûteux et produit des preuves plus cohérentes que de combiner plusieurs fournisseurs, car une seule console génère un ensemble unique de rapports que l’auditeur peut suivre.
La disponibilité régionale est le premier point à vérifier : suite à la décision du ministère américain du Commerce, les produits et services Kaspersky ne sont pas commercialisés aux États-Unis ; cet abonnement ne peut donc pas être utilisé par une entité américaine ni par une équipe de sécurité basée aux États-Unis au sein d’un groupe. La deuxième limitation concerne le champ d’application : les rapports décrivent le paysage des menaces industrielles à l’échelle mondiale, par région et par secteur, mais aucune information n’est adaptée à votre usine en particulier, et aucune télémétrie provenant de votre environnement n’est analysée. La troisième concerne la gestion : les rapports et les artefacts sont classés selon le protocole « Traffic Light », et la divulgation du contenu des rapports sur les APT est interdite, ce qui limite la mesure dans laquelle vous pouvez transmettre ces informations à un intégrateur OT externe ou à un prestataire de services. Enfin, l’assistance technique standard couvre l’utilisation du service lui-même et n’implique aucun engagement de délai de réponse fixe, sauf si un niveau de service payant est convenu ; elle exclut explicitement les enquêtes sur les incidents, qui sont vendues séparément. L’achat complémentaire le plus courant est un produit de détection pour le réseau OT, car cet abonnement fournit des indicateurs mais aucun outil permettant de les rechercher.
Les rapports peuvent être consultés sur le portail Kaspersky Threat Intelligence ou téléchargés au format PDF pour une utilisation hors ligne. Les indicateurs de compromission sont fournis au format openIOC et les règles de détection au format YARA, ce qui permet à un analyste de les charger dans des outils de détection existants sans avoir à les retaper manuellement.
Uniquement dans les limites du marquage « Traffic Light Protocol » appliqué à chaque rapport ; le contenu des rapports APT ne doit pas être divulgué. Lorsqu’un livrable, tel qu’une liste d’IOC, ne comporte pas de marquage propre, c’est le marquage du rapport qui l’accompagne qui s’applique ; vérifiez donc la classification avant de transmettre quoi que ce soit à un intégrateur.
Rapports d'abonnement sur les menaces pesant sur les systèmes de contrôle industriels, comprenant des indicateurs de compromission (IOC) au format openIOC et des règles YARA. Informations uniquement, pas d'agent.
Résumé du rapport de Kaspersky sur les menaces pesant sur les systèmes ICS et indicateurs de compromission (IOC), Kaspersky, Rapport de Kaspersky sur les menaces, Kaspersky ICS CERT, renseignements sur les menaces ICS, sécurité des systèmes OT, indicateurs de compromission, OpenIOC, règles Yara, rapports sur les vulnérabilités des systèmes ICS
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies