Accueil 5 Actualités 5 OT, IoMT : quand la segmentation réseau existe sans réellement isoler

Le blog

OT, IoMT : quand la segmentation réseau existe sans réellement isoler

par | 23 Sep 2026

Segmenter un réseau est depuis longtemps l’une des mesures classiques permettant de limiter les mouvements latéraux après une compromission, mais la présence de plusieurs segments ne garantit pas, à elle seule, que les systèmes les plus sensibles soient réellement isolés.

Une étude publiée parForescout Vedere Labs , portant sur 47 700 segments réseau, plus de 2,5 millions d’équipements et 209 organisations, met précisément en évidence ce décalage. Les chercheurs ont réparti les équipements observés en quatre grandes catégories :

  • IT
  • technologies opérationnelles (OT);
  • objets connectés (IoT);
  • dispositifs médicaux connectés (IoMT).

À première vue, la situation paraît plutôt satisfaisante : 62 % des segments analysés ne comportaient qu’une seule catégorie d’équipements, mais lorsqu’on s’intéresse aux environnements que l’on souhaiterait précisément protéger des systèmes IT traditionnels, le constat change nettement.

Seulement 13 % des segments comprenant de l’OT étaient exclusivement OT. Pour l’IoMT, cette proportion tombait à 6 %. La segmentation existe donc souvent, la question est plutôt de savoir si les frontières créées correspondent réellement aux risques que l’on cherche à contenir.

Source : Forescout Vedere Labs — What 47,700 Segments Reveal About Network Segmentation

Un réseau segmenté n’est pas nécessairement un réseau isolé

La segmentation poursuit plusieurs objectifs : séparer des usages, maîtriser les flux, limiter l’exposition des équipements et réduire les possibilités de déplacement d’un attaquant après une première compromission. Un segment peut parfaitement contenir plusieurs familles de systèmes aux niveaux de criticité et aux capacités de protection très différents.

Un poste utilisateur récent, régulièrement corrigé et supervisé par un EDR n’est pas nécessairement exposé aux mêmes risques qu’un automate industriel, une caméra IP ou un dispositif médical dont le cycle de vie, les possibilités de mise à jour et les contraintes d’exploitation sont différents. Placer ces équipements dans un même environnement réseau ne signifie pas automatiquement qu’ils peuvent librement communiquer entre eux : des pare-feu, ACL ou autres mécanismes de contrôle peuvent encore restreindre les flux.

Leur cohabitation constitue un signal important, elle impose de vérifier que la segmentation constitue réellement une frontière de sécurité, et pas seulement une division logique de l’infrastructure. C’est précisément ce que révèlent les chiffres concernant l’OT et l’IoMT.

OT et IoMT : les systèmes sensibles restent souvent mélangés

Parmi tous les segments analysés qui comportaient au moins un équipement OT, seuls 13 % étaient réservés exclusivement aux technologies opérationnelles. Pour les dispositifs IoMT, la proportion était encore plus faible : 6 %. Dans la majorité des cas, ces équipements partageaient donc leur segment avec des systèmes relevant d’autres catégories, notamment IT ou IoT. Ce mélange mérite une attention particulière.

Un système industriel peut piloter un processus physique, un dispositif médical peut intervenir directement dans la prise en charge d’un patient. Leur indisponibilité ou leur compromission peuvent donc avoir des conséquences sans rapport avec celles d’un équipement bureautique classique.

Cela ne signifie pas qu’un réseau OT ou médical doive être hermétiquement fermé à tout autre système. Les échanges avec des outils de supervision, des serveurs de données, des postes de maintenance ou des applications métier peuvent être indispensables.

Le véritable enjeu est ailleurs, ces communications correspondent-elles à un besoin identifié, maîtrisé et contrôlé ? Si la réponse repose uniquement sur le fait que plusieurs équipements se trouvent historiquement dans le même segment, la segmentation ne joue plus complètement son rôle de réduction du risque.

Les caméras IP illustrent parfaitement le problème

L’exemple des caméras IP est probablement l’un des plus parlants de l’étude. Forescout en a identifié dans 2 266 segments, soit environ 5 % de l’ensemble analysé. Pourtant, seulement 51 de ces segments, soit environ 2 %, contenaient exclusivement des caméras.

Dans les autres cas, elles partageaient notamment leur environnement avec des postes de travail, des imprimantes ou des serveurs. Les données reprises de l’étude indiquent que 60 % des segments comportant des caméras incluaient aussi des postes de travail, 47 % des imprimantes et 37 % des serveurs.

La caméra IP constitue pourtant un bon exemple d’équipement dont la fonction paraît périphérique mais dont la compromission peut devenir intéressante pour un attaquant. Elle possède une interface réseau, exécute un système embarqué, peut être administrée à distance et n’est pas toujours soumise au même niveau de supervision ou de maintien en condition de sécurité qu’un poste utilisateur.

Si elle peut communiquer avec des systèmes qui n’ont aucune raison fonctionnelle d’être accessibles depuis elle, elle peut devenir un point d’appui. Le problème n’est donc pas la caméra, c’est ce qu’elle peut atteindre après avoir été compromise.

Le « blast radius » donne une autre lecture de la segmentation

Forescout utilise également la notion de blast radius : le périmètre susceptible d’être affecté à partir d’un point compromis.

L’étude montre qu’un segment contenait en moyenne 54 équipements. Environ 17 % des segments étaient constitués d’un seul équipement, 72 % en comportaient entre deux et cinquante et 11 % dépassaient les cinquante équipements.

Là encore, il faut éviter une interprétation trop mécanique. Compromettre un équipement dans un segment de cinquante machines ne signifie pas automatiquement que les quarante-neuf autres deviennent accessibles.

Tout dépend des contrôles réseau, des services exposés, des règles de filtrage, des authentifications et de nombreuses autres mesures.La taille et surtout la composition d’un segment influencent naturellement le nombre de chemins potentiels qu’un attaquant peut explorer.

La bonne question devient alors très simple : si cet équipement est compromis, quels autres systèmes peut-il réellement atteindre ? C’est cette question, davantage que le nombre de VLAN ou de sous-réseaux, qui permet d’évaluer la valeur réelle de la segmentation.

Le risque apparaît dans les zones de convergence

L’intérêt de l’étude est également de montrer que certains rapprochements sont plus significatifs que d’autres. Un environnement réunissant plusieurs équipements ayant la même fonction et le même niveau de criticité n’est pas comparable à un segment où cohabitent postes utilisateurs, caméras, automates et dispositifs médicaux.

Forescout parle de device convergence zones pour identifier ces zones où plusieurs catégories d’équipements se rencontrent, ce sont précisément ces environnements qui doivent être analysés en priorité.

La logique est proche d’une démarche classique d’analyse de risques : il ne s’agit pas de segmenter davantage pour le principe, mais de déterminer quelles associations créent des chemins d’attaque inutiles ou une exposition disproportionnée.

La même observation apparaît dans le commerce de détail. Sur 478 segments contenant des systèmes de point de vente, seulement environ 20 % étaient exclusivement dédiés aux POS. Les autres comportaient fréquemment des imprimantes, des équipements VoIP ou des caméras IP. Là encore, une séparation logique existe, en revanche sa pertinence doit être examinée au regard de ce qui communique réellement.

Une segmentation correcte peut se dégrader avec le temps

Il existe également un phénomène moins visible : le segmentation drift. Une architecture peut avoir été correctement conçue à son origine, puis :

  • un nouvel équipement est installé;
  • une application nécessite temporairement un flux supplémentaire;
  • un prestataire demande un accès;
  • une caméra est ajoutée dans un bâtiment;
  • une solution de supervision est déployée;

Un besoin provisoire devient permanent et progressivement, les frontières initialement définies changent sans qu’une décision globale ait nécessairement été prise.

Forescout recommande donc de surveiller en continu cette dérive, car les réseaux évoluent au rythme des équipements et des besoins métiers. C’est probablement l’un des enseignements les plus intéressants de l’étude. La segmentation n’est pas une architecture que l’on dessine une fois pour toutes, elle doit rester cohérente avec l’état réel du système d’information.

La visibilité précède encore une fois le contrôle

Avant de corriger la segmentation, encore faut-il savoir ce qui se trouve réellement sur le réseau. Forescout place donc la visibilité sur les actifs parmi ses premières recommandations : identifier les équipements connectés, leur localisation et leurs communications.

Cette logique rejoint directement un problème déjà rencontré dans de nombreux autres domaines de la cybersécurité. On ne peut pas maîtriser les identités que l’on ne connaît pas !

On ne peut pas corriger les vulnérabilités d’actifs que l’on n’a pas inventoriés. Oon ne peut pas construire une segmentation pertinente sans savoir quels équipements sont réellement présents et avec quoi ils communiquent.

La cartographie ne sert donc pas uniquement à produire un inventaire, elle permet de confronter l’architecture théorique à l’architecture réellement utilisée.

Segmenter en fonction du risque, pas uniquement de l’architecture ?

Forescout recommande notamment d’isoler les systèmes OT et IoMT critiques des réseaux IT généraux, de réduire les segments surdimensionnés et de mettre en œuvre des contrôles d’accès fondés sur les besoins de communication réels.

Cela ne signifie pas qu’il faille créer un segment différent pour chaque type d’équipement car une segmentation excessive devient elle-même difficile à administrer et peut conduire à multiplier les règles, les exceptions et les erreurs.

L’objectif est plutôt de créer des frontières ayant une signification en matière de sécurité. Une caméra doit pouvoir communiquer avec les services nécessaires à son fonctionnement. Elle n’a probablement aucune raison de disposer d’un accès général aux postes utilisateurs.

Un automate doit pouvoir échanger avec son système de supervision, Il n’a pas nécessairement besoin d’être directement joignable depuis le réseau bureautique.

Un équipement médical doit rester accessible aux applications nécessaires aux soins, sans que cela implique une connectivité indifférenciée avec tout le système d’information hospitalier.

La segmentation devient alors une traduction du principe du moindre privilège à l’échelle du réseau : un équipement ne devrait pouvoir communiquer qu’avec les systèmes dont il a réellement besoin.

La frontière de sécurité compte davantage que le nombre de segments

L’étude de Forescout ne montre donc pas que les organisations ont oublié de segmenter leurs réseaux, bien au contraire, 62 % des segments observés regroupaient une seule grande catégorie d’équipements.

Mais ce pourcentage masque les environnements où l’isolation est justement la plus importante, OT, IoMT, caméras IP ou systèmes de point de vente restent fréquemment mélangés avec d’autres technologies.

Le constat invite à dépasser une approche purement architecturale de la segmentation. Posséder plusieurs VLAN, plusieurs sous-réseaux ou plusieurs zones ne suffit pas à démontrer que le risque de mouvement latéral est correctement maîtrisé.

Il faut examiner leur composition, leurs flux et leur évolution dans le temps car lorsqu’un incident survient, la question déterminante n’est finalement pas : notre réseau était-il segmenté ?

Elle est beaucoup plus concrète : depuis l’équipement compromis, jusqu’où l’attaquant pouvait-il aller ? C’est à cette question que doit réellement répondre une segmentation efficace.

Services

Audit SSI
Cartographie des actifs SI
RSSI externalisé
CSM Cybersécurité Audit SSI, audit informatique en Corse à bastia et Ajaccio
Accentra
Veille réglementaire dédiée à la cybersécurité & sécurité de l’information

En savoir plus

Accentra
Gouvernance des accès logiciels. Centralise qui a accès à quoi, suit les entrées et sorties de vos collaborateurs, et vous alerte avant qu’un départ ne devienne une faille de sécurité.

En savoir plus

Logo CERT-FR

CERT-FR
Avis de sécurité

Dernières publications