Réponse courte : Les techniques classiques de pentest IT ne peuvent pas être appliquées aux systèmes SCADA et OT (Operational Technology) ; les paquets agressifs envoyés par les scanners de sécurité standards risquent de faire planter les PLC à faible puissance de calcul, entraînant un arrêt de production ou des pannes mécaniques.
Sur les réseaux industriels, l'audit se déroule selon les principes de la norme IEC 62443, en privilégiant l'écoute passive du réseau et l'analyse d'architecture plutôt que l'injection active de paquets. Dans un premier temps, on teste les pare-feux et la configuration DMZ entre le réseau IT d'entreprise et la couche de production (OT). On vérifie s'il existe des passerelles d'accès non autorisées depuis les PC de bureau vers la couche de contrôle. Cette étape n'envoyant aucun paquet vers le flux de production, elle ne présente aucun risque d'arrêt.
Les tests sur les contrôleurs et le SCADA prévus en seconde phase ne doivent jamais avoir lieu pendant la production, mais impérativement lors des arrêts de maintenance planifiés ou sur une plateforme de test dédiée (labo). Les sauvegardes de configuration réelles y sont chargées sur du matériel jumeau pour simuler la recherche de failles. Si un test sur ligne active est inévitable, voici les règles : 1) Un automaticien reste présent devant les écrans, 2) Les fonctions de scan agressif et d'exploitation (exploit) des outils standards sont totalement désactivées, 3) Des outils spécifiques, bridés en débit et adaptés aux protocoles industriels, sont utilisés.
Votre contrat doit obligatoirement définir dès le départ un protocole d'arrêt d'urgence permettant de stopper le test en un clic en cas de comportement anormal du matériel, ainsi que le cadre de responsabilité juridique en cas de pertes liées à un arrêt.