Méthodes de cybersécurité industrielle
Les méthodes, modèles et ressources méthodologiques permettent de structurer l’analyse, l’évaluation et l’amélioration de la cybersécurité. Cette sélection rassemble des ressources utiles pour analyser les menaces, évaluer la maturité, identifier et caractériser les vulnérabilités, renforcer les configurations, conduire des évaluations ou encore structurer une architecture de cybersécurité.
19 entrées · 6 catégories
📥 Télécharger le catalogue Excel
Menaces
THR-001
Base de connaissances des comportements adverses observés dans les systèmes industriels
Organisme : MITRE
Périmètre : OT / ICS
Usage : Modélisation des menaces, threat hunting, détection, analyse d'incident
Version / état : Version vivante
Source officielle : https://attack.mitre.org/matrices/ics/
THR-002
Base de connaissances des techniques adverses pour environnements IT
Organisme : MITRE
Périmètre : IT
Usage : Threat modeling, détection, réponse à incident
Version / état : Version vivante
Notes CyberRepères : À relier à ATT&CK for ICS selon le périmètre.
Source officielle : https://attack.mitre.org/matrices/enterprise/
THR-003
État de la menace au travers de bulletins du CERT-FR
Organisme : CERT-FR
Périmètre : IT / OT
Usage : Alertes en cours, Avis de Sécurité, IOC, bulletin d’actualité
Version / état : Catalogue vivant
Source officielle : https://www.cert.ssi.gouv.fr/
Maturité
MAT-001
Évaluation et amélioration de la capacité cybersécurité
Organisme : U.S. Department of Energy
Périmètre : IT / OT
Domaines / structure : 10 domaines, objectifs et pratiques
Niveau / échelle : MIL 1 Initiated / MIL 2 Performed / MIL 3 Managed
Outil disponible : Self-Evaluation Tool HTML et PDF
Version / état : v2.1 – juin 2022
Notes CyberRepères : Très pertinent pour OT énergie mais utilisable plus largement.
Source officielle : https://www.energy.gov/ceser/cybersecurity-capability-maturity-model-c2m2
MAT-002
Socle de pratiques prioritaires de cybersécurité
Organisme : CISA
Périmètre : IT / OT / Infra critique
Domaines / structure : Objectifs et pratiques prioritaires
Niveau / échelle : Pas un modèle de maturité classique
Outil disponible : Ressource web
Version / état : Évolutif
Notes CyberRepères : À ne pas présenter comme un modèle de maturité au même titre que C2M2.
Source officielle : https://www.cisa.gov/cybersecurity-performance-goals
Vulnérabilités
VUL-001
Évaluation de la sévérité technique d'une vulnérabilité
Organisme : FIRST
Usage : Scoring et priorisation des vulnérabilités
Périmètre : IT / OT
Données / sortie : Score CVSS et vecteur
Version / état : v4.0
Notes CyberRepères : Ne constitue pas à lui seul une analyse de risque métier.
Source officielle : https://www.first.org/cvss/v4.0/
VUL-002
Estimation de la probabilité qu'une vulnérabilité soit exploitée
Organisme : FIRST
Usage : Priorisation de la remédiation
Périmètre : IT / OT
Données / sortie : Score de probabilité d'exploitation
Version / état : Service vivant
Notes CyberRepères : À croiser avec CVSS, exposition, criticité et contexte.
Source officielle : https://www.first.org/epss/
VUL-003
Identification des CVE exploitées dans la nature
Organisme : CISA
Usage : Priorisation et réduction de l'exposition
Périmètre : IT / OT
Données / sortie : Liste de CVE + échéances / métadonnées
Version / état : Catalogue vivant
Notes CyberRepères : À croiser avec le contexte réel de l'actif.
Source officielle : https://www.cisa.gov/known-exploited-vulnerabilities-catalog
VUL-004
Identifiants normalisés de vulnérabilités
Organisme : MITRE
Usage : Référencement et corrélation
Périmètre : IT / OT
Données / sortie : CVE-ID et données associées
Version / état : Programme vivant
Notes CyberRepères : Ce n'est pas un score de risque.
Source officielle : https://www.cve.org/
VUL-005
Etat de la menace au travers de bulletins du CERT-FR
Organisme : CERT-FR
Usage : Priorisation et réduction de l'exposition
Périmètre : IT / OT
Données / sortie : Alertes en cours, Avis de Sécurité, IOC, bulletin d’actualité
Version / état : Catalogue vivant
Source officielle : https://www.cert.ssi.gouv.fr/
VUL-006
Agrégateur de sources de différents acteurs IT mais surtout OT
Organisme : CIRCL
Usage : Veille sur les vulnérabilités
Périmètre : IT / OT
Données / sortie : Alertes, bulletin sur les vuln.
Version / état : Catalogue vivant
Notes CyberRepères : Top pour l’OT, perso je préconise !
Source officielle : https://www.vulnerability-lookup.org/
Durcissement
HRD-001
Recommandations de configuration sécurisée pour des technologies données
Organisme : Center for Internet Security
Périmètre : IT / IT-OT
Usage : Hardening, configuration sécurisée, audit de configuration
Couverture : OS, serveurs, bases, équipements réseau, cloud, applications, etc.
Version / état : Versions par technologie
Notes CyberRepères : Le benchmark doit être choisi selon le produit/version réellement déployé.
Source officielle : https://www.cisecurity.org/cis-benchmarks
HRD-002
Guides de configuration sécurisée et exigences techniques
Organisme : U.S. Department of Defense / DISA
Périmètre : IT / IT-OT
Usage : Hardening, conformité technique, contrôle de configuration
Couverture : Nombreuses technologies et produits
Version / état : Versions par technologie
Notes CyberRepères : Ne pas confondre STIG et CIS Benchmark : statuts, objectifs et périmètres diffèrent.
Source officielle : https://public.cyber.mil/stigs/
HRD-003
Ensemble priorisé de mesures de cybersécurité
Organisme : CIS
Périmètre : IT / OT / transverse
Usage : Programme de sécurité, priorisation, amélioration
Couverture : 18 contrôles de haut niveau et safeguards
Version / état : v8.1
Notes CyberRepères : À distinguer des CIS Benchmarks, qui portent sur la configuration.
Source officielle : https://www.cisecurity.org/controls
Évaluation
EVA-001
Outil d'évaluation de la cybersécurité
Organisme : CISA
Périmètre : IT / OT / ICS
Usage : Évaluation, auto-évaluation, analyse de posture
Type : Outil logiciel
Version / état : Version vivante
Source officielle : https://www.cisa.gov/resources-tools/services/cset-cyber-security-evaluation-tool
EVA-002
Cadre de gestion et de communication du risque cyber
Organisme : NIST
Périmètre : IT / OT / transverse
Usage : Structuration, évaluation, communication du risque
Type : Framework
Version / état : CSF 2.0
Notes CyberRepères : Ce n'est pas un outil de scoring automatique.
Source officielle : https://www.nist.gov/cyberframework
EVA-003
Visualisation et annotation des matrices ATT&CK
Organisme : MITRE
Périmètre : IT / OT
Usage : Cartographie des techniques, gap analysis, préparation d'exercices
Type : Outil web
Version / état : Version vivante
Notes CyberRepères : Complément à ATT&CK, pas un référentiel indépendant.
Source officielle : https://attack.mitre.org/resources/attack-data-and-tools/
EVA-004
Socle de pratiques prioritaires de cybersécurité
Organisme : CISA
Périmètre : IT / OT / Infra critique
Usage : Objectifs et pratiques prioritaires
Type : Pas un modèle de maturité classique
Version / état : Version vivante
Notes CyberRepères : https://www.cisa.gov/cybersecurity-performance-goals
: À ne pas présenter comme un modèle de maturité au même titre que C2M2.
Source officielle : https://www.cisa.gov/cross-sector-cybersecurity-performance-goals/cross-sector-cybersecurity-performance-goals
Architecture
ARC-001
Principes et architecture avec mapping vers les referentiels
Organisme : OSA
Périmètre : IT / IT-OT
Usage : Framework, Architecture, segmentation, et maturité
Type : Référentiel d'architecture
Version / état : Version vivante
Notes CyberRepères : À articuler avec les réalités OT et la segmentation.
Source officielle : https://opensecurityarchitecture.org/