Agents OT

Les agents OT sont des composants logiciels installables que vous pouvez déployer sur des machines Windows distantes pour scanner et découvrir activement des assets OT Security dans des environnements où l'installation de capteurs traditionnels n'est pas possible ni faisable. Les agents OT utilisent des requêtes actives pour scanner les réseaux dupliqués et les réseaux de requêtes actives répertoriés sous Réseaux surveillés. Cela permet à l'agent, qui s'exécute sur une passerelle Windows, une station de travail ingénieur ou une interface homme-machine (IHM), d'identifier les dispositifs OT/IoT critiques et les appareils intégrés sur le réseau.

Chaque asset OT découvert par l'agent OT est associé à cet agent spécifique en tant que source de découverte. Cela assure la traçabilité de l'identification des assets au sein de votre réseau.

Pour scanner les réseaux, installez et configurez d'abord l'agent OT. Les sections suivantes décrivent comment installer, configurer et exécuter des scans à l'aide de l'agent OT.

  1. Télécharger l'agent OT

  2. Installer l'agent OT

  3. Configurer l'agent OT

  4. Exécuter des scans

Installer l'agent OT

Rôle utilisateur OT Security requis : Administrateur

Installez l'agent OT sur une machine Windows pour scanner les environnements OT.

Avant de commencer

  • Téléchargez l'agent OT à partir du portail des téléchargements Tenable.

  • Assurez-vous de disposer des autorisations d'administrateur sur la machine Windows.

Remarque : les ports par défaut pour l'appairage et la connexion sont respectivement 443 et 28306. Pour plus d'informations sur les ports, voir Considérations sur le pare-feu.

Pour installer l'agent OT :

  1. Transférez le fichier d'installation (Tenable-OT-Agent-version.msi) sur la machine Windows.

  2. Cliquez sur le fichier d'installation .msi pour ouvrir l'assistant d'installation.

  3. Dans la fenêtre OT-Agent Setup Wizard (Assistant de configuration de l'agent OT), cliquez sur Next (Suivant).

    La fenêtre Enter ICP Details (Saisir les détails de l'ICP) apparaît.

  4. Sélectionnez l'une des options suivantes :

    Remarque : la clé et les certificats d'appairage ne sont requis que pour le processus d'appairage. Une fois l'appairage terminé, vous pouvez supprimer la clé et le certificat d'appairage, si nécessaire.
  5. Cliquez sur Next (Suivant).

    La fenêtre Destination Folder (Dossier de destination) apparaît.

  6. Dans la zone Install OT-Agent to: (Installer l'agent OT sur :), conservez la destination par défaut ou indiquez le chemin d'installation de l'agent OT et cliquez sur Next (Suivant).

  7. Cliquez sur Install (Installer).

    Le programme d'installation installe l'agent OT et le répertorie dans l'onglet Agents dans OT Security avec le statut Configuration en attente.

  8. Cliquez sur Finish (Terminé) pour fermer le programme d'installation.

    Remarque : en cas de problème d'appairage, vous pouvez utiliser l'option Repair (Réparer) dans l'assistant d'installation de l'agent OT pour ressaisir les détails de l'appairage.
  9. Pour approuver automatiquement la demande d'appairage, cliquez pour activer l'option Approuver automatiquement les demandes d'appairage des agents.

    Si cette option n'est pas activée, procédez comme suit :

    • Faites un clic droit sur l'agent OT nouvellement ajouté.

      Un menu apparaît.

    • Cochez la case à côté de l'agent OT.

      OT Security active le menu Actions > Approuver.

  10. Cliquez sur Approuver.

    OT Security approuve l'appairage de l'agent et fait passer le statut à Configuration en attente.

    Remarque : avant d'exécuter l'agent OT, assurez-vous que sa configuration est complète, même si l'option Approuver automatiquement les demandes d'appairage des agents est activée.

Que faire ensuite

Configurer l'agent OT

Configurer l'agent OT

Rôle utilisateur OT Security requis : Administrateur

Après avoir installé l'agent OT, configurez-le pour définir son nom, spécifier les réseaux qu'il scanne et définir une planification pour les requêtes actives.

Avant de commencer

  • Installez l'agent OT.

Pour configurer l'agent OT :

  1. Dans l'onglet Agents, effectuez l'une des actions suivantes :

    • Faites un clic droit sur l'agent OT nouvellement ajouté.

      Un menu apparaît.

    • Cochez la case à côté de l'agent OT.

      OT Security active le menu Actions > Configurer.

  2. Cliquez sur Configurer..

    Le panneau Configurer l'agent apparaît.

  3. Dans la zone Nom, saisissez le nom de l'agent.

  4. Dans la zone Requête active, indiquez les adresses IP des réseaux à scanner.

    Remarque : l'agent OT scanne uniquement les adresses IP des réseaux de requêtes actives qui font partie des réseaux surveillés (Configuration de l'environnement > Définitions de réseau > Réseaux surveillés).
  5. (Facultatif) Pour activer les scans planifiés, cliquez sur le curseur Exécuter un scan planifié.

    OT Security active la zone déroulante Répéter chaque.

  6. (Facultatif) Indiquez les minutes, les heures, les jours ou les semaines selon les besoins.

  7. Dans la zone Informations d'authentification, sélectionnez les informations d'authentification requises dans la liste déroulante.

    Remarque : les informations d'authentification que vous créez dans Requêtes actives > Informations d'authentification apparaissent dans la liste déroulante. Pour plus d'informations, voir Informations d'authentification.
  8. Cliquez sur Enregistrer.

    OT Security met à jour le statut de l'agent OT pour qu'il passe à Connecté.

Que faire ensuite

Exécuter des scans

Exécuter des scans à l'aide d'un agent OT

Rôle utilisateur OT Security requis : Administrateur

Lorsque vous lancez un scan d'agent, il déclenche les requêtes actives suivantes :

  • Découverte : détecte les assets en direct sur le réseau surveillé.

  • Vérification des ports ouverts : scanne les ports les plus fréquemment utilisés des clients de requête actives.

  • Enrichissement initial : identifie les assets nouvellement découverts avec le moteur de prise d'empreinte numérique dynamique (DFE).

  • Requêtes OT : collecte des informations sur les appareils, notamment l'état de fonctionnement du PLC et d'autres modules connectés au fond de panier.

  • Requêtes IT : obtient les données des appareils informatiques surveillés par OT Security.

Pour plus d'informations, voir Gestion des requêtes actives.

Pour exécuter un scan avec agent :

  1. Dans l'onglet Sources de données > Agents, effectuez l'une des actions suivantes :

    • Faites un clic droit sur l'agent OT nouvellement ajouté.

      Un menu apparaît.

    • Cochez la case à côté de l'agent OT.

      OT Security active le menu Actions > Scanner maintenant.

  2. Cliquez sur Scanner maintenant.

    OT Security fait passer le statut de l'agent à Scan et commence à scanner les réseaux spécifiés. Une fois que OT Security a terminé le scan, vous pouvez cliquer sur le lien du nombre d'assets dans la colonne Assets signalés du tableau des agents pour afficher les résultats filtrés sur la page Inventaire.

Supprimer l'agent OT

Rôle utilisateur OT Security requis : Administrateur

La désinstallation de l'agent OT de la machine Windows fait passer le statut de l'agent à Déconnecté dans OT Security.

Pour supprimer un agent OT :

  1. Sur la machine Windows, ouvrez le programme d'installation et cliquez sur Supprimer.

  2. Suivez les étapes de l'assistant pour désinstaller l'agent.

    L'agent OT est désinstallé de la machine Windows.

  3. Accédez à l'onglet Sources de données > Agents dans OT Security.

    OT Security met à jour le statut de l'agent pour qu'il passe à l'état Déconnecté.

  4. Effectuez l'une des actions suivantes :

    • Faites un clic droit sur l'agent OT nouvellement ajouté.

      Un menu apparaît.

    • Cochez la case à côté de l'agent OT.

      OT Security active le menu Actions > Supprimer.

  5. Cliquez sur Supprimer.

    OT Security supprime l'agent OT.

    Remarque : si des réseaux dupliqués sont associés à l'agent, vous devez d'abord les supprimer avant de supprimer l'agent.

Installer des agents OT à l'aide de la CLI

Rôle utilisateur OT Security requis : Administrateur

Vous pouvez utiliser les commandes de la CLI pour installer l'agent OT avec la clé d'appairage, les informations d'authentification de l'ICP ou la clé API. Vous pouvez également désinstaller l'agent OT via la CLI.

Avant de commencer

  • Téléchargez le programme d'installation de l'agent OT à partir du portail des téléchargements Tenable.

Pour installer l'agent OT à l'aide d'une clé d'appairage, exécutez la commande suivante :

Copier
msiexec.exe /i "<OtAgentInstaller.msi>" /qn PAIRING_KEY="<PairingKey>"

Où :

  • OtAgentInstaller.msi est le fichier d'installation.

  • PairingKey est la clé que vous générez à partir de l'onglet Collecte de données > Sources de données > Agents dans OT Security.

Exemple :

Copier
msiexec.exe /i "OtAgentInstaller.msi" /qn PAIRING_KEY="xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxoxxxxxxxxxxxx"

Pour installer l'agent OT à l'aide du nom d'utilisateur et du mot de passe, exécutez la commande suivante :

Copier
msiexec.exe /i "<OtAgentInstaller.msi>" /qn ICP_ADDRESS="<IpAddress>" ICP_USERNAME="<Username>" ICP_PASSWORD="<Password>" ICP_FINGERPRINT="<CertFingerprint>"

Où :

  • OtAgentInstaller.msi est le fichier d'installation.

  • IpAddress est l'adresse IP de l'ICP.

  • Username est le nom d'utilisateur utilisé pour la connexion à l'ICP.

  • Password est le mot de passe de l'ICP.

  • CertFigerprint est le certificat que vous générez dans OT Security.

Exemple :

Copier
msiexec.exe /i "OtAgentInstaller.msi" /qn ICP_ADDRESS="XX.XXX.XX.XX" ICP_USERNAME="admin" ICP_PASSWORD="xxxxxxx" ICP_FINGERPRINT="XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX"

Pour effectuer l'installation à l'aide d'une clé d'appairage, exécutez la commande suivante :

Copier
msiexec.exe /i "<OtAgentInstaller.msi>" /qn ICP_ADDRESS="<IpAddress>" ICP_APIKEY="<APIKey>" ICP_FINGERPRINT="<CertFingerprint>"

(Paramètre facultatif) INSTALLBASE='"<FullDirPath>"'

Où :

  • OtAgentInstaller.msi est le fichier d'installation.
  • IpAddress est l'adresse IP de l'ICP.

  • APIKey est la clé API générée à partir de l'ICP.

  • CertFigerprint est le certificat généré à partir de l'ICP.

  • FullDirPath est le chemin d'accès du répertoire d'installation.

Exemple 1 :

Copier
msiexec.exe /i "OtAgentInstaller.msi" /qn ICP_ADDRESS="XX.XXX.XX.XX" ICP_APIKEY="kxxxxxxxxxxxxxxxxx_xxxxxxxx=" ICP_FINGERPRINT="XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX

Exemple 2 : utilisation du paramètre INSTALLBASE :

Copier
msiexec.exe /i "OtAgentInstaller.msi" /qn ICP_ADDRESS="xx.xxx.xx.xx" ICP_APIKEY="xxxxxxxxxxxxxxx_xxxxxxxxxxx=" ICP_FINGERPRINT="XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX:XX" INSTALLBASE='"C:\Program Files\AAA"'

Pour désinstaller l'agent OT, exécutez la commande suivante :

Copier
msiexec.exe /x "<OtAgentInstaller.msi>" /qn

Où :

  • OtAgentInstaller.msi est le fichier d'installation.