OT CT (Ep. 18): Intro to OT/ICS Penetration Testing

OT CT (Ep. 18): Intro to OT/ICS Penetration Testing

🎙 Mike Holcomb 👥 27K 📅 18 février 2026 ⏱ 60 min 👁 651 📄 vulgarisation 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

OTICSpentestsécuritéattaques

Résumé

Cette vidéo est une session en direct de la série ‘OT Cyber Tuesday’ animée par Mike Holcomb, expert en cybersécurité OT/ICS. L’épisode 18 introduit les fondamentaux du test d’intrusion (pentest) dans les environnements OT/ICS. L’auteur commence par expliquer que le pentest consiste à émuler les attaquants pour identifier les failles avant eux. Il détaille les principales voies d’accès des attaquants aux réseaux OT : compromission du réseau IT, problèmes de chaîne d’approvisionnement, employés malveillants, connexions cloud et accès à distance. Il souligne que la plupart des pentests OT consistent en réalité à se déplacer latéralement depuis l’IT vers l’OT, souvent via des systèmes Windows. Il insiste sur la présence massive de Windows dans les environnements OT, ce qui rend les compétences IT transférables. Il aborde également la question de la sécurité des tests : il déconseille fortement les tests actifs en production, préconisant des environnements de laboratoire. Il illustre son propos avec des exemples concrets d’incidents, comme l’attaque en Pologne sur des sous-stations électriques via des VPN avec des identifiants faibles, et l’incident chez Jaguar Land Rover. Il mentionne le rapport annuel de Dragos, publié le jour même, qui analyse les activités des groupes étatiques. Enfin, il annonce des événements à venir (conférences S4 et Bides ICS) et renvoie à son cours complet sur YouTube pour approfondir.

217 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est bonne pour une introduction : l’auteur partage son expérience de terrain et des exemples concrets d’incidents, ce qui rend le contenu crédible et utile pour comprendre les enjeux du pentest OT. L’argumentation est solide, appuyée sur des cas réels et des références à des rapports de l’industrie. Cependant, le niveau technique reste généraliste, sans entrer dans des détails opérationnels ou des méthodologies précises.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est correcte : l’auteur cite des incidents réels et des rapports (Dragos), mais sans fournir de sources formelles dans la description. La qualité des sources est donc moyenne, reposant sur l’expérience personnelle et des faits d’actualité. Le titre est en adéquation avec le contenu, qui est bien une introduction au pentest OT/ICS. Aucun commentaire n’est fourni pour analyser les tendances du public.

148 mots

Adéquation titre / contenu

Le titre correspond bien au contenu : il s'agit d'une introduction au pentest OT/ICS, comme annoncé.

Qualité & fiabilité

7/10

L'auteur possède une expérience de 30 ans en cybersécurité IT et OT, et s'appuie sur des incidents réels (Pologne, Jaguar Land Rover) et des rapports (Dragos). Le contenu est une introduction vulgarisée, sans démonstration technique approfondie, mais les informations sont cohérentes et pratiques.

Moments clés

Sources citées

  • Cours complet 'Intro to OT/ICS Penetration Testing' sur YouTube — L'auteur renvoie à son cours en ligne pour approfondir le sujet.
  • Rapport annuel Dragos (2025) — Mentionné comme publié le jour même, analysant les activités des groupes étatiques.

Sources concordantes

  • Rapport Dragos Year in Review 2025 — Confirme les tendances des attaques OT par des groupes étatiques.
  • Incident de la centrale polonaise (décembre 2024) — Illustre l'utilisation de VPN avec des identifiants faibles pour accéder aux réseaux OT.

Sources discordantes

  • Aucune source discordante identifiée — Les informations présentées sont cohérentes avec les connaissances générales en cybersécurité OT.

Apport & nouveautés

L’apport principal est de démystifier le pentest OT en montrant qu’il repose souvent sur des compétences IT classiques, tout en soulignant les spécificités de sécurité et de sécurité. La vidéo fournit des exemples concrets d’incidents et des conseils pratiques pour les débutants.

Pour aller plus loin :

  • Guide NIST SP 800-82 sur la sécurité des ICS — Référence officielle pour la sécurité des systèmes de contrôle industriels.
  • MITRE ATT&CK pour les ICS — Base de connaissances des tactiques et techniques des attaquants dans les environnements ICS.
  • SANS ICS Security — Formations et ressources sur la sécurité des systèmes de contrôle industriels.

101 mots

Profil radar

Le profil radar montre une bonne quantité et qualité d'informations, mais un niveau technique modéré, ce qui est cohérent avec une introduction. La fiabilité globale est correcte grâce à l'expérience de l'auteur et aux exemples concrets.

Fiabilité 7/10