(T20) (CFI) Nos retours d'expérience du pentesting dans le secteur de la mobilité

(T20) (CFI) Nos retours d'expérience du pentesting dans le secteur de la mobilité

🎙 Noir Zerby (XPO) 👥 7K 📅 9 avril 2026 ⏱ 15 min 👁 51 📄 retour d'expérience 🧭 2026-08-13
Disponible en : Français (actuel) English

Mots-clés

pentestingsystèmes embarquésmobilitévulnérabilitésIT/OT

Résumé

Dans cette intervention, Noir Zerby, responsable du labo de pentest chez XPO, partage son retour d’expérience sur les tests d’intrusion dans le secteur de la mobilité. Il explique que son équipe dispose d’un laboratoire dédié pour tester des équipements embarqués, objets connectés, calculateurs et PLC. Le constat principal est que 90% des vulnérabilités identifiées proviennent de l’absence de prise en compte de la sécurité dès la conception (Secure by Design). Il identifie trois causes majeures : le conflit entre anciennes et nouvelles architectures (exemple des ECU et de l’infotainment), les surfaces d’attaque cachées (ports de maintenance, interfaces de debug) et l’illusion de segmentation entre les mondes IT et OT, créant des zones de jonction non maîtrisées. Il illustre ses propos avec des exemples concrets : une attaque sur un système d’infotainment permettant de bloquer une fonction de sécurité via le réseau CAN, et un cas de vélos connectés où des données ont été exfiltrées via une API. Il conclut en recommandant d’intégrer la sécurité dès la conception, de favoriser la communication entre les équipes IT et OT, et de mettre à jour les tests en suivant les évolutions de la communauté red team.

193 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations réside dans le partage d’expériences concrètes de pentest dans un secteur spécifique, ce qui est rare et utile pour les professionnels. Les exemples donnés (attaque sur infotainment, vélos connectés) illustrent bien les concepts évoqués. L’argumentation est structurée autour de trois causes principales, mais elle manque de preuves chiffrées et de références à des normes ou études. Le discours est parfois confus, avec des répétitions et des hésitations, ce qui affaiblit la clarté de l’argumentation.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est limitée : il s’agit d’un retour d’expérience sans sources académiques ni références à des normes (comme IEC 62443). Les sources citées dans la description sont uniquement des liens vers le forum INCYBER et ses réseaux sociaux, ce qui ne constitue pas des sources scientifiques. Le titre est adéquat au contenu, mais la note globale est affectée par le manque de références et la qualité moyenne de l’exposé.

164 mots

Adéquation titre / contenu

Le titre est cohérent avec le contenu : il s'agit bien d'un retour d'expérience sur le pentesting dans la mobilité.

Qualité & fiabilité

6/10

Retour d'expérience professionnel basé sur des cas concrets, mais sans références académiques ou normatives. Le discours est clair mais parfois confus, et les affirmations (90% des failles) ne sont pas étayées par des données chiffrées précises.

Moments clés

Sources citées

Sources concordantes

  • Secure by Design — Concept mentionné dans la vidéo comme cause principale des vulnérabilités.

Apport & nouveautés

L’apport principal est le partage d’un retour d’expérience concret sur le pentesting dans la mobilité, mettant en lumière des vulnérabilités récurrentes liées à la convergence IT/OT. L’intervenant insiste sur l’importance du Secure by Design et donne des exemples précis d’attaques. Cependant, l’originalité est limitée car ces concepts sont déjà bien connus dans la communauté cybersécurité.

Pour aller plus loin :

  • Secure by Design — Concept clé évoqué dans la vidéo.
  • Réseau CAN — Technologie mentionnée pour les communications embarquées.
  • IEC 62443 — Norme pour la cybersécurité des systèmes industriels, pertinente pour la sécurisation IT/OT.

94 mots

Profil radar

Le profil radar montre des scores modérés, avec une quantité d'information correcte mais une fiabilité limitée par le manque de sources. La qualité et le niveau technique sont moyens, reflétant un discours accessible mais peu approfondi.

Fiabilité 5/10