DevSecOps
Audit cybersécurité NIS2 pour ETI industrielle
Une ETI industrielle française, nouvellement assujettie à NIS2, devait démontrer une posture de cybersécurité conforme en six mois — sans RSSI ni équipe sécurité interne. Nous avons mené l'audit, piloté la remédiation et préparé le contrôle ANSSI.
Contexte
ETI industrielle française de 250 à 500 salariés, deux sites de production et un savoir-faire métallurgique exporté à plus de 60 %. Du fait de son rang d'opérateur essentiel, elle entrait pour la première fois dans le périmètre NIS2. La direction était prête à investir, mais ne disposait ni de RSSI ni de capacité interne pour conduire un programme transverse IT et OT.
01 — Le défi
Le défi
Le délai pour démontrer une posture conforme était de six mois, sans quoi l'ANSSI pouvait engager une procédure de mise en demeure assortie d'amendes pouvant atteindre 2 % du chiffre d'affaires mondial. Il fallait auditer un périmètre IT et OT complet, prioriser, piloter la remédiation et préparer le contrôle — le tout sans équipe sécurité interne et sans interrompre la production.
02 — L'approche
L'approche
Nous avons structuré la mission en quatre temps : un audit 360° (OSINT, pentest externe, pentest interne en boîte blanche, revue de configuration et de documentation), puis une remédiation découpée en trois vagues priorisées par exposition, et enfin la préparation au contrôle ANSSI. Chaque vague traitait un niveau de risque décroissant, du correctif d'urgence au socle de détection durable.
Audit 360°
OSINT, pentest externe, pentest interne en boîte blanche et revue de configuration sur l'ensemble du périmètre IT et OT.
Vague 1 — Correctifs critiques
Semaines 1 à 4 : traitement des six vulnérabilités critiques en moins de trois semaines.
Vague 2 — Durcissement structurel
Semaines 5 à 14 : tiering Active Directory, LAPS, bastion MFA YubiKey, sauvegardes offline immuables.
Vague 3 — Détection & réponse
Semaines 15 à 24 : SIEM Wazuh, SOC managé 24/7 (< 15 min), plan de réponse à incidents testé.
Préparation au contrôle ANSSI
Dossier de preuve exigence par exigence et coaching de la direction ; dossier accepté par l'ANSSI sans réserve.
03 — Résultats
Résultats
Quatorze mois après la clôture du programme : 47 vulnérabilités identifiées et 47 corrigées (6 critiques en moins de trois semaines, les 41 autres en moins de six mois), une maturité ISMS passée de 1,8 à 3,7 sur 5 selon la grille ANSSI, zéro incident majeur et trois alertes de niveau moyen toutes maîtrisées sous 90 minutes par le SOC.
47 vulnérabilités identifiées, 47 corrigées. Le dossier a été accepté par l'ANSSI sans réserve — et la direction industrielle présente désormais une revue de sécurité trimestrielle à son comité exécutif.
Détails techniques
Audit externe & OSINT
La phase d'audit couvrait les quatre angles que les contrôleurs NIS2 vérifient. Côté externe, un OSINT systématique a cartographié l'exposition publique : sous-domaines oubliés, comptes nominatifs des dirigeants sur LinkedIn corrélés à des domaines de phishing pré-positionnés, et fuites historiques d'identifiants dans HaveIBeenPwned — 39 % du personnel exposé sur au moins un dump.
Pentest externe
Un pentest externe a complété cette reconnaissance avec scan réseau autorisé, énumération de ports et exploitation des CVE non patchées sur les services exposés. Deux RCE potentielles sur des firmwares VPN ont été identifiées et corrigées dans les 72 heures suivantes.
Pentest interne (boîte blanche)
Le pentest interne blanc — le plus révélateur — a mis l'attaquant dans la peau d'un collaborateur dont le poste aurait été compromis par phishing. En six jours, l'équipe a obtenu les droits Domain Admin par enchaînement classique : Kerberoasting sur un compte de service à mot de passe faible, AS-REP roasting sur un compte sans pré-authentification Kerberos, abus d'une délégation contrainte mal configurée, mouvement latéral via WinRM avec des hachés capturés.
Aucune de ces techniques n'est exotique ; toutes sont documentées depuis dix ans. Leur efficacité traduisait moins une faiblesse technique unique qu'une absence de tiering Active Directory et de surveillance des chemins d'élévation.
Revue de configuration & documentation
La revue de configuration et de documentation a couvert l'Active Directory complet, les ACL des partages métier critiques, les règles firewall (côté IT comme côté firewall industriel séparant la production), la segmentation VLAN, la couverture log et la rétention.
Nous avons examiné quarante documents de politique — chartes informatiques, plan de continuité, procédures de gestion des incidents, contrats fournisseurs — et conduit quatorze entretiens couvrant IT, OT, direction industrielle, RH et direction générale. Les entretiens sont indispensables pour valider que les politiques écrites correspondent aux pratiques réelles ; presque jamais elles ne le font intégralement.
Recommandations — Vagues 1 & 2
Vague 1 (semaines 1 à 4) — traitement des six vulnérabilités critiques en moins de trois semaines : durcissement des comptes Kerberos, retrait des accès Domain Admin nominatifs aux comptes de service, patching des firmwares VPN, segmentation immédiate IT/OT avec un firewall industriel Belden Tofino et des diodes de données unidirectionnelles vers la supervision.
Vague 2 (semaines 5 à 14) — déploiement du tiering Active Directory complet (T0 administration domaine, T1 serveurs, T2 stations), LAPS pour les mots de passe administrateur locaux, groupe Protected Users pour les comptes sensibles, bastion administrateur avec MFA matériel YubiKey, et sauvegardes offline immuables sur cassettes LTO conservées hors site.
Recommandations — Vague 3 : détection & réponse
Vague 3 (semaines 15 à 24) — socle de détection et de réponse durable : SIEM Wazuh on-premise corrélé avec les sources Windows Event Log, sysmon, firewall et OT, abonnement à un SOC managé 24/7 avec engagement de prise en compte sous 15 minutes pour les alertes critiques, et rédaction d'un plan de réponse à incidents testé par deux exercices table-top supervisés par l'équipe ANSSI référente.
Le plan couvre explicitement les chaînes de décision pour l'arrêt partiel de la production en cas de ransomware, la communication CNIL en moins de 72 heures conformément au RGPD, et la déclaration NIS2 à l'ANSSI sous 24 heures.
Préparation au contrôle & livraison
Nous avons compilé un dossier de preuve technique structuré exigence par exigence — capture des configurations actuelles, logs SIEM des derniers 30 jours, attestations de patching, comptes-rendus d'exercices d'incident — et coaché la direction sur le déroulement type d'un entretien ANSSI.
L'autorité a accepté le dossier sans réserve, ce qui a permis à l'ETI de souscrire son assurance cyber aux conditions normales du marché — l'assureur exigeait précisément le passage NIS2 avant de proposer une prime sous le seuil de 1 % de l'EBITDA.
Livrables
- Rapport d'audit OSINT et pentest externe
- Rapport de pentest interne en boîte blanche
- Revue de configuration AD, firewall et segmentation
- Plan de remédiation en trois vagues priorisées
- Plan de réponse à incidents testé (2 exercices table-top)
- Dossier de preuve technique exigence par exigence
- Coaching de la direction au contrôle ANSSI