Effectuer un scan à l'aide d'agents OT portables
Un agent OT à l'état portable peut découvrir des assets dans des environnements OT complexes, hermétiques et isolés, puis renvoyer les résultats à OT Security pour analyse.
Les fonctionnalités interconnectées suivantes permettent aux agents d'effectuer des analyses dans des environnements complexes hermétiques :
Zones de réseaux, permettant de rattacher les assets à des sites logiques ou physiques. Pour plus d'informations, voir Zones de réseaux.
Un agent dans un état portable déconnecté collecte et regroupe les données de découverte, puis les transfère en toute sécurité vers l'ICP sans nécessiter de connexion active.
Interface native permettant aux techniciens de terrain de charger des profils de scan, de suivre la progression des scans, d'exécuter des scans hors ligne et de télécharger les résultats. L’interface sert également à l’appairage et au journal système.
Concepts clés
La coordination des entités suivantes permet de mener des activités portables de découverte OT.
Zones de réseaux – Conteneurs logiques ou physiques (par exemple, bâtiment B) qui rattachent les assets à un emplacement. OT Security traite les adresses IP identiques appartenant à des zones de réseaux (réseaux dupliqués) différentes comme des assets distincts et uniques.
Scan OT Discovery (scan OTD) – Jeu d'instructions techniques que vous créez via l'assistant de scan OT Discovery. Le jeu d'instructions définit les informations d'authentification et les planifications.
Sous-réseau (réseau surveillé) – Plage réseau en notation CIDR (par exemple, 192.168.0.0/24) qui définit le périmètre de l'activité de découverte. OT Security ne crée pas d'assets en dehors des sous-réseaux configurés.
Source – Toute entité qui signale des données d'assets : capteurs, agents, ICP locale, chargements CSV ou lecteur PCAP (capture de paquets).
États de l'agent
L'état d'un agent est déterminé par sa dernière connexion à OT Security :
Statique – L'agent est activement connecté à OT Security et reçoit les configurations de scan en temps réel.
Portable – La dernière connexion de l'agent avait pour but de charger des résultats, sans établir de connexion active. L'agent fonctionne de façon autonome dans les environnements hermétiques et mène des activités de découverte OT sans chemin réseau vers OT Security.
Workflow de scan d'agent à l'état portable
Conditions préalables
Vérifiez que vous disposez des autorisations d'administrateur.
Définissez votre zone de réseaux et vos sous-réseaux sur la page Zones de réseaux.
Remarque : la zone de réseaux et le sous-réseau doivent tous deux exister dans OT Security pour que l'agent renvoie des résultats. Si un chargement de résultat fait référence à une zone de réseaux ou à un sous-réseau qui n'existent pas, OT Security vous avertit et conserve les résultats. OT Security publie les résultats une fois que vous les avez liés à une zone de réseaux existante ou que vous en avez créé une nouvelle.
Étape 1 : Définir le scan OT Discovery
Vous devez d'abord créer un scan OTD à l'aide de l'assistant de configuration OTD :
Accédez à Collecte de données > Requêtes actives.
La page Gestion des requêtes actives apparaît.
Cliquez sur l'onglet Scans OTD.
La page Scans OTD apparaît.
Cliquez sur Créer un scan OTD.
Le panneau Créer une scan OTD apparaît.
Dans la zone Nom, saisissez le nom du scan.
Dans la zone Description, saisissez le contexte ou les détails du scan.
Dans la zone déroulante Informations d'authentification, sélectionnez les informations d'authentification requises.
Étape 2 : Lier le sous-réseau et la zone de réseaux
Dans l'assistant de scan OTD, vous devez lier le sous-réseau et la zone de réseaux.
Dans la zone déroulante Réseaux surveillés, sélectionnez un ou plusieurs sous-réseaux à scanner ou saisissez une plage de CIDR.
Remarque : vous pouvez préremplir les sous-réseaux sur la page Réseaux surveillés ou les créer directement dans ce champ en saisissant la plage de CIDR.Dans la zone déroulante Zones de réseaux, sélectionnez une ou plusieurs zones de réseaux.
Remarque : vous pouvez préremplir les zones de réseaux sur la page Zones de réseau ou les créer directement dans ce champ en saisissant un nouveau nom.Définissez un calendrier.
Cliquez sur le curseur Activer la planification.
La zone déroulante Répéter chaque devient active.
(Facultatif) Indiquez l'intervalle en minutes, en heures, en jours ou en semaines comme requis.
Dans la section Le, sélectionnez les jours auxquels vous souhaitez exécuter le scan.
Dans la zone déroulante À, sélectionnez l'heure à laquelle vous souhaitez exécuter le scan.
Cliquez sur Enregistrer.
OT Security enregistre le scan OTD.
Étape 3 : Synchroniser la configuration avec l'agent
Accédez à l'interface de votre agent OT local sur Windows.
Remarque : l'agent synchronise automatiquement les configurations de scan disponibles chaque fois qu'il se connecte à OT Security.Sélectionnez le fichier à charger pour l'exécuter ou procédez à un appairage avec l'ICP (statique ou en ligne).
Sélectionnez la zone de réseaux dans laquelle vous voulez exécuter le scan.
Étape 4 : Exécuter le scan
Exécutez le scan à partir de l'interface de l'agent local. À l'état portable, l'agent mène des activités de découverte OT sur le réseau sélectionné sans connexion active à Tenable OT Security.
Affichez la progression du scan dans le journal d’exécution et téléchargez les résultats.
Étape 5 : Charger les résultats
Chargez les résultats via Chargements manuels dans OT Security.
Accédez à Collecte de données > Sources de données.
La page Sources de données apparaît.
Cliquez sur l'onglet Chargements manuels.
La page Chargements manuels apparaît.
Accédez à la section Fichiers de scan OTD et cliquez sur Charger.
Accédez à votre fichier local de résultats de scan OTD et sélectionnez-le pour l'importer.
Remarque : si vous ne définissez pas la zone de réseaux ou le sous-réseau avant de procéder au chargement, OT Security vous avertit. Vous devez lier les résultats à une zone de réseaux existante ou en créer une nouvelle portant un nom identique aux résultats pour que le système puisse remplir votre inventaire d'assets.Affichez les résultats des données d'assets importés sur la page Inventaire.

