Détection d’intrusions et de man-in-the middle dans les réseaux OT et IoT

De Wiki Campus Cyber
Aller à :navigation, rechercher

Descriptif du use case[modifier | modifier le wikicode]

Entity Behavior Analysis pour détection de comportements anormaux dans des réseaux OT : le système analyse le graphe de communications du réseau sur l’ensemble des couches des matrices OSI / Purdue et détecte des anomalies comportementales liées à un attaquant qui réalise des opérations malveillantes dans le réseau contribuant à perturber son fonctionnement normal

Approche[modifier | modifier le wikicode]

  • Collecte de données d’environnements réels OT dans différents secteurs d’activité pour apprentissage des comportements normaux
  • Simulation d’attaques en laboratoire avec des pentesters spécialisés en OT
  • Construction de graphes de communication traduisant les comportements
  • Apprentissage des comportements normaux des graphes de communication avec des modèles de machine learning
  • Validation des détections sur les scénarios simulés en laboratoire

Statut[modifier | modifier le wikicode]

  • Déployé / POC / Recherche / Idéation / Prospective

Données[modifier | modifier le wikicode]

  • Historiques de communications réelles dans des réseaux OT :
    - 2 datasets dans une entreprise de secteur logistique : plusieurs minutes et plusieurs heures
    - 2 datasets dans une entreprise secteur énergie : plusieurs heures et plusieurs jours
    - 1 dataset dans une entreprise secteur mobilité : plusieurs heures
    - 1 dataset dans un contexte IoT simulé : plusieurs heures
    - Collecte en cours
  • Scénarios d’attaques dans des réseaux OT, en laboratoire et via un réseau physique

Catégories d'algorithmes utilisés[modifier | modifier le wikicode]

  • Stochastic Block Models (SBM), dynamic SBM, Théorie des graphes

Besoins en temps de calcul[modifier | modifier le wikicode]

  • Plusieurs heures / jours pour les gros datasets

Cloud ou On Premise[modifier | modifier le wikicode]

  • On premise

Autres logiciels nécessaires : ETL, qualité, sécurité, crypto, anonymisation[modifier | modifier le wikicode]

  • ETL, anonymisation

Mitre Att@ck[modifier | modifier le wikicode]

  • T1557 (Man in the middle) / TA0007 (Discovery) / TA0008 (Lateral Movement) / TA 0040 (Impact)

Mitre Defend[modifier | modifier le wikicode]

Cyber Kill Chain[modifier | modifier le wikicode]