25 septembre 2026

NIST SP 800-82 Rev.4, IA et cyber OT et les mouvements intéressants.

Quelques sujets qui ont retenu notre attention cette semaine. En commençant par l’OT, évidemment. Mais pas que, parce que ça nous fait plaisir et parce que c’est aussi notre métier. On entend souvent que l’OT et l’IT ne se parlent pas. Nous, on préfère relier les deux. NIST SP 800-82 Rev.4 : une évolution à…

Quelques sujets qui ont retenu notre attention cette semaine. En commençant par l’OT, évidemment. Mais pas que, parce que ça nous fait plaisir et parce que c’est aussi notre métier. On entend souvent que l’OT et l’IT ne se parlent pas. Nous, on préfère relier les deux.

NIST SP 800-82 Rev.4 : une évolution à regarder de près

Le NIST a publié le 21 septembre le premier draft public de la révision 4 du SP 800-82, Guide to Operational Technology Security.

Pour ceux qui travaillent en cybersécurité OT, c’est bel et bien une révision majeure. La nouvelle version est réorganisée autour du NIST Cybersecurity Framework 2.0 et renforce plusieurs sujets déjà bien connus sur le terrain : gestion des actifs, supervision réseau, fonctions d’administration, Zero Trust et articulation avec le risque d’entreprise. Le périmètre évolue également, avec une place plus visible donnée à l’IIoT et à la convergence avec le cloud. La consultation reste ouverte jusqu’au 30 novembre 2026.

Maintenant, ce qui nous intéresse vraiment, c’est le diff avec la Rev.3 : ce qui change concrètement pour une architecture, un audit ou une feuille de route OT. Celui-là mérite clairement qu’on y revienne plus en détail.

Source officielle NIST – SP 800-82 Rev.4

IA et cybersécurité OT : le sujet devient plus concret

Dragos a publié le 10 septembre un retour terrain intéressant sur l’usage de l’IA en cybersécurité OT. Leur retour mérite d’être lu parce qu’il reste assez mesuré. Pendant longtemps, ils expliquaient ne pas voir suffisamment de cas d’usage concrets pour en faire un vrai sujet opérationnel. Ce n’est plus leur constat aujourd’hui.

Leurs équipes offensives utilisent désormais des modèles avancés et Dragos indique avoir rencontré des situations dans lesquelles des attaquants utilisaient déjà l’IA dans les premières phases de leurs opérations. On reste loin du scénario où un agent autonome prend seul le contrôle d’un process industriel. Les usages sont beaucoup plus pragmatiques : reconnaissance, traitement de documentation technique, recherche d’informations, aide au développement ou compréhension plus rapide d’un environnement.

À mon avis, c’est plutôt comme ça que l’IA va entrer dans l’industrie au début : autour de l’OT avant d’aller plus près du process. SOC OT, documentation, maintenance, inventaire, vulnérabilités, ingénierie… les cas d’usage ne manquent déjà pas.

Source Dragos – AI and the OT threat landscape

Dragos rachète runZero et NetRise

Autre mouvement intéressant cette semaine : Dragos a annoncé l’acquisition de runZero et NetRise. Au-delà du rachat lui-même, ça montre assez bien où va le marché. Dragos élargit son périmètre vers la découverte d’actifs, l’exposition, les environnements connectés, le cloud et la chaîne logicielle. L’entreprise utilise désormais le terme xOT pour décrire cet ensemble plus large.

Le terme est marketing, bien sûr. Mais ce qu’il décrit l’est beaucoup moins. Les architectures industrielles réelles ressemblent de moins en moins à une pyramide Purdue parfaitement isolée du reste du SI. Les outils commencent simplement à suivre cette réalité.

Source Dragos – acquisitions de runZero et NetRise

CIS publie un premier benchmark pour MCP

Côté cyber plus général, le CIS MCP Server Benchmark v1.0.0 a été publié le 16 septembre. MCP, pour Model Context Protocol, permet à des assistants et agents IA d’accéder à des données, des applications et des outils externes. CIS propose désormais un référentiel de sécurisation pour ces serveurs, qu’ils soient locaux ou distants.

Ce benchmark montre surtout qu’on a changé de sujet. On ne parle plus seulement d’une IA qui répond à des questions, mais d’agents auxquels on donne des droits, des accès, des outils et parfois la possibilité d’agir. Et là, on retrouve des questions cyber très classiques : identité, moindre privilège, journalisation, cloisonnement, supply chain, contrôle des actions.

MCP n’est pas encore un sujet OT massif, mais je ne miserais pas beaucoup sur le fait qu’il restera durablement cantonné à l’IT. Les premiers usages industriels arriveront probablement autour de l’OT : SOC, maintenance, documentation, inventaire d’actifs, gestion des vulnérabilités. On a déjà entendu plusieurs fois que certaines technologies n’entreraient jamais dans l’OT.

Le cloud peut en témoigner.

Source CIS – MCP Server Benchmark v1.0.0