2. Pourquoi l’approche réactive a atteint ses limites
  • Historiquement, la sécurité des réseaux industriels reposait sur l’isolement physique (air-gap). L’avènement de l’IoT industriel, de la télémaintenance et de la convergence IT/OT a définitivement rompu cette barrière.

Aujourd’hui, les attaquants privilégient les vecteurs bas niveau :

  1. Prise de contrôle des postes d’ingénierie pour altérer la logique des automates.
  2. Exploitation de vulnérabilités au niveau des firmwares non chiffrés.
  3. Compromission des interfaces matérielles de maintenance (UART, JTAG, bus de terrain).

Le délai moyen d’application d’un correctif sur un équipement OT est de 180 jours (contre 30 jours en informatique classique). Arrêter une ligne de production pour déployer un patch comporte un risque opérationnel élevé. Corriger une faille de sécurité après la mise sur le marché d’un produit embarqué coûte jusqu’à 30 fois plus cher que de la traiter durant sa phase d’ingénierie.

3. La réponse DND Agency : former vos équipes ou vous faire accompagner

Forts de notre expertise terrain en remédiation et gestion d’incidents suite à une attaque, ainsi qu’en accompagnement de nos clients dès la conception de leurs solutions embarquées — au travers d’audits techniques, de tests d’intrusion matériels et d’architectures de confiance —, les ingénieurs de DND Agency interviennent pour sécuriser vos projets selon deux leviers complémentaires.

Levier 1: Formation Cybersécurité des Systèmes Embarqués & OT : Secure by Design
  • Durée : 2 jours (14 heures)
  • Modalité : Intra-entreprise / Sur-mesure
  • Cible : Architectes, développeurs C/C++, chefs de projet R&D

Programme en synthese  :

  • Modélisation des menaces (STRIDE / TARA) appliquée directement à vos produits.
  • Implémentation du Secure Boot, de racines de confiance matérielles (TPM / TrustZone) et signature de firmware.
  • Traçabilité SBOM (formats CycloneDX / SPDX) et mise en conformité avec la directive NIS 2, l’IEC 62443 et le Cyber Resilience Act (CRA).
Levier 2 : Vous faire accompagner par nos experts en ingénierie cyber

Si vos équipes font face à une charge importante ou à un projet critique à fort enjeu de souveraineté (Défense, Aéronautique, Santé, Énergie), nos consultants interviennent directement en support de vos développements :

  • Revue d’architecture & Threat Modeling : Détection des failles logiques avant le routage des cartes ou la compilation du code.
  • Audit de code & Hardening : Analyse statique/dynamique et durcissement des OS embarqués (Linux embarqué, Yocto, RTOS).
  • Accompagnement à la certification : Préparation pas à pas pour valider les exigences de sécurité des donneurs d’ordre et des certificateurs tiers.

Prêt à sécuriser vos produits dès la conception ?

Que ce soit pour former vos développeurs ou pour auditer vos architectures existantes, l’anticipation reste votre meilleur investissement.

Échanger avec un expert DND Agency