ANALYSE CYBERSECURITE — RESEAUX ISOLES

Un reseau isole n est pas un reseau protege

LAN dedie, VLAN segmente, air-gap physique : ces architectures reduisent la surface d attaque Internet mais n eliminent pas les risques. 12 vecteurs d attaque documentes, des dizaines d incidents reels, des references MITRE ATT&CK et NIST.

73%
Attaques ciblent le LAN
Verizon DBIR 2024
68%
Violations via acces physique
ICS-CERT / CISA
41%
Malwares via USB en OT
Honeywell Threat Report
89%
Firmware obsolete en reseau isole
Analyse EALISON CTI
IDEES RECUES DANGEREUSES

6 mythes qui mettent vos installations en danger

Ces croyances creent un faux sentiment de securite chez les integrateurs et clients finaux. Chacune est dementie par des incidents documentes.

01

"Mon reseau est isole, je suis protege"

Un air-gap reduit la surface d attaque Internet mais n elimine PAS les risques. Stuxnet a compromis des centrifugeuses iraniennes air-gappees via USB en 2010. Depuis, des dizaines de malwares ciblent specifiquement les reseaux deconnectes (Agent.BTZ, Raspberry Robin, USBStealer).

MITRE ATT&CK T1091 - Replication Through Removable Media →
02

"Les cameras ne sont que des flux video, pas des cibles"

Une camera IP est un ordinateur Linux embarque avec processeur ARM, OS temps reel, services reseau actifs (HTTP, RTSP, ONVIF, Telnet). Elle stocke des credentials, execute du code, et sert de pivot pour attaquer d autres equipements du meme segment reseau.

OWASP IoT Top 10 →
03

"Le VLAN suffit a isoler la videosurveillance"

Un VLAN est une segmentation logique, pas physique. Trunk ports non securises, native VLAN par defaut, absence d ACL inter-VLAN : un attaquant realise un saut de VLAN (802.1Q double tagging) en quelques secondes avec un outil comme Yersinia.

MITRE ATT&CK T1599.001 - Network Boundary Bridging →
04

"Pas d Internet = pas de mise a jour necessaire"

C est l inverse. Sans mises a jour, les vulnerabilites s accumulent indefiniment. Un firmware Hikvision de 2019 contient des dizaines de CVE exploitables localement. L absence de patching transforme chaque appareil en surface d attaque permanente.

CISA Known Exploited Vulnerabilities Catalog →
05

"Seul le prestataire a acces, donc c est securise"

Le prestataire utilise souvent les memes credentials par defaut sur tous ses clients. Son laptop peut etre infecte. Sa cle USB de maintenance peut transporter un malware. La confiance aveugle dans le prestataire est un des plus grands risques pour les reseaux isoles.

NIST SP 800-82 - Guide to ICS Security →
06

"Le materiel neuf sort securise de l usine"

Des backdoors ont ete decouvertes dans le firmware d usine de cameras Dahua et Hikvision : comptes admin caches, services de debug actifs, bibliotheques open-source avec CVE non patches. Un equipement neuf peut etre compromis avant son installation.

NVD - CVE-2017-7921 Hikvision Backdoor →
VECTEURS D ATTAQUE

12 vecteurs de compromission sans connexion Internet

Chaque vecteur est documente avec des cas reels, des references MITRE ATT&CK et des recommandations NIST/ANSSI.

ARTICLES & REFERENCES

Sources et publications de reference

Articles, rapports et advisories de reference sur la securite des reseaux isoles et de la videosurveillance.

ANALYSE COMPARATIVE

Risque par architecture reseau

Aucune architecture n offre une protection totale sans mesures de securite complementaires.

ArchitecturePhysiqueSupply chainInsiderLateralUSBFirmwareGlobal
RECOMMANDATIONS

Mesures essentielles pour reseaux isoles

Meme sans Internet, ces mesures sont indispensables pour securiser un parc de videosurveillance.

Audit specialise reseaux isoles

Nos experts evaluent la securite de votre infrastructure de videosurveillance, meme hors-ligne. Audit physique, pentest, analyse firmware, certification NIST/ISO 27001.

Votre reseau isole est-il vraiment protege ?

Nos experts auditent votre architecture de videosurveillance et identifient les vecteurs d attaque specifiques a votre installation.

Demander un diagnostic Evaluer mon risque
Reponse sous 24hDiagnostic initial gratuitSur site ou a distance
12 CVE critiques cette semaine en videosurveillance