Énergie & Infrastructure critique · Opérateur d'infrastructure critique — systèmes de contrôle SCADA, uptime 24/7 requis
Sécurité qui ne suppose rien — Zero-Trust pour les systèmes de contrôle critiques
Comment nous avons conçu une architecture de sécurité qui vérifie chaque requête — sans jamais supposer que le réseau interne est sûr — réduisant les faux positifs de 68 % tout en maintenant 0 incident critique.
9 min read
Problem
What we built
Outcome
Architectural decisions
Déploiement progressif plutôt qu'implémentation Big Bang
Dans les systèmes de contrôle critiques, tout changement soudain peut être catastrophique. Nous avons divisé l'implémentation en 4 phases sur 8 mois avec un plan de retour arrière pour chaque phase.
Analytique comportementale plutôt que détection basée sur les signatures
Les attaques avancées ne laissent aucune signature connue. Nous avons construit des modèles de référence comportementaux — et chaque déviation déclenche une enquête automatique.
Technical challenges
Les équipements SCADA legacy ne supportant pas les protocoles d'authentification modernes
Nous avons déployé un Authentication Proxy qui gère l'authentification moderne pour le compte des équipements legacy — sans aucune modification du firmware.
La micro-segmentation pouvant casser des communications OT cachées entre les systèmes
Nous avons exécuté une phase de découverte de 30 jours surveillant toutes les communications actuelles et construisant une cartographie complète — puis conçu la segmentation sur la réalité, pas sur des hypothèses.
Architecture
Results
Faux positifs réduits
Temps de confinement des incidents
Incidents de sécurité critiques post-implémentation
Durée du déploiement progressif
“Je leur ai demandé de sécuriser notre réseau. Ce que je n'attendais pas, c'est qu'ils enseigneraient à notre équipe à penser différemment sur la sécurité. Les outils s'oublient — la façon de penser reste.”
Representative quote for discussion — composite scenario, not a named client endorsement unless stated otherwise.
These case studies are illustrative summaries for discussion. They are not guarantees of results for your organization unless confirmed in a separate agreement.