Security Academy

Audit de sécurité IoT, OT et systèmes embarqués

LOOTUS SECURITY évalue le niveau de sécurité de vos environnements IoT/IT/OT et Web grâce à une approche globale et pragmatique sur l’ensemble du spectre de la cybersécurité. Nous combinons expertise technique, connaissance des référentiels de sécurité et capacité d’adaptation aux contraintes propres à chaque environnement.

Nous réalisons ainsi des audits techniques approfondis, des analyses d’écarts par rapport aux standards de sécurité. Chaque fin de cycle de développement donne lieu à une contre visite, afin d’évaluer l’intégrité des mesures de sécurité implémentées conformément aux recommandations apportées lors du rapport initial.

Notre accompagnement en audit de sécurité IOT / IT / OT et Web

Audit de sécurité IoT

Les experts de LOOTUS SECURITY auditent la sécurité des équipements embarqués et connectés tels que des capteurs, dispositifs médicaux, objets « smart home » ou systèmes autonomes.

Nos évaluations sont conçues pour répondre aux exigences des principaux référentiels européens, notamment les normes EN 18031, EN 303 645, IEC 62443, afin de garantir la conformité et la fiabilité des produits.

LOOTUS SECURITY intervient sur l’ensemble de la chaîne de sécurité, du matériel jusqu’au cloud, avec une attention particulière portée à la résilience face aux menaces actuelles.

Notre expertise inclut l’analyse approfondie de firmwares par rétro-ingénierie, la détection de portes dérobées « backdoors », des tests de robustesse sur l’ensemble des protocoles de communication (I2C, SPI, UART, JTAG/SWD, CAN, BLE, Zigbee, LoRa, WiFi…), l’évaluation des mécanismes d’authentification, de mise à jour, de chiffrement, ainsi que la vérification complète de la conformité technique liée aux normes applicables.

Audit de sécurité IT/OT

LOOTUS SECURITY évalue la sécurité des environnements informatiques traditionnels, incluant les postes de travail, serveurs, équipements réseau, applications métiers internes et infrastructures WiFi.

Nos équipes réalisent des tests d’intrusion sur les réseaux internes/externes, services Web, Active Directory, ainsi que des campagnes de d’hameçonnage ciblées à des fins de sensibilisation.

Concernant les environnements industriels, nous adoptons une approche spécifique qui garantit la sécurité tout en respectant la continuité opérationnelle. Nos audits couvrent les automates, équipements de terrain et réseaux OT, avec des analyses de segmentation, des tests sur protocoles industriels, des évaluations des accès distants, systèmes de supervision et des interfaces de pilotage.

Ces actions s’inscrivent dans le cadre des référentiels normatifs reconnus tels que IEC 62443-3 et IEC 62443-4, permettant de mesurer les écarts par rapport aux bonnes pratiques attendues.

Audit de sécurité Web

LOOTUS SECURITY propose des audits de sécurité et des tests d’intrusion Web conçus pour identifier et corriger efficacement les vulnérabilités avant qu’elles ne soient exploitées. En simulant des attaques réelles dans un cadre maîtrisé, nos experts évaluent en profondeur la résistance de vos applications face aux menaces actuelles.

Chaque intervention repose sur une méthodologie éprouvée, conforme aux standards de sécurité les plus exigeants (OWASP, ISO 27001, NIST), et adaptée à votre contexte métier. Que ce soit dans une approche boîte noire, grise ou blanche, nous mettons en œuvre une démarche offensive rigoureuse pour révéler les failles techniques, logiques ou organisationnelles, sans jamais compromettre la disponibilité de vos services.

Notre valeur ajoutée réside dans la précision de nos analyses, la clarté de nos rapports, et la pertinence des recommandations fournies, toujours orientées vers l’action. LOOTUS SECURITY allie expertise technique, confidentialité et compréhension fine de vos enjeux opérationnels.

Étude de cas

controle qualité

étude de cas IOT

Évaluation d’écart à la norme EN 18031-1 sur un équipement destiné à la gestion énergétique

Un fabricant d’équipements radio nous a sollicités afin d’évaluer le niveau de conformité de l’un de ses produits vis-à-vis des exigences de cybersécurité de la norme EN 18031-1, préalable à la démonstration de conformité dans le cadre de la Directive RED

L’évaluation a débuté par une journée d’audit sur site sous forme d’échanges avec les équipes techniques, suivie de deux jours de rédaction d’un rapport présentant l’état global de conformité du produit. Nous avons examiné l’ensemble des exigences de la norme, notamment les mécanismes d’authentification, la sécurité des communications et la gestion des mises à jour. Nous avons ensuite défini les recommandations associées, accompagné le client dans la constitution des éléments de preuve et finalisé cette démarche par la réalisation d’un test d’intrusion matériel et logiciel du produit. 

Cette mission a conduit à l’évaluation de l’ensemble de sa gamme, puis à un accompagnement en tant que Responsable de la Sécurité des Systèmes Embarqués (RSSE) à temps partagé, afin d’intégrer durablement la cybersécurité dès les phases de conception et de faire monter les équipes en compétence.

digital device network

étude de cas IT / OT

Audit de sécurité logique et physique d’un barrage hydroélectrique

Un client opérant dans le secteur de l’énergie nous a sollicités pour conduire un audit de sécurité physique et logique du système informatique d’un barrage hydroélectrique.

L’objectif était d’évaluer le niveau de sécurisation de la configuration de l’automate principal en conditions réelles, lors d’une mission de 2 jours sur site. Nos experts ont analysé l’exposition du système aux risques internes et externes en identifiant les vecteurs potentiels d’attaque. L’audit a porté sur plusieurs couches : durcissement du réseau industriel, configuration du système d’exploitation, gestion des services et applications installées, sécurisation des accès physiques et contrôle des droits d’accès sur les machines hôtes.

Cette évaluation a permis de cartographier les faiblesses résiduelles et de formuler des recommandations concrètes pour renforcer la posture de cybersécurité du site.

étude de cas Web

Audit de sécurité des intégrations applicatives d’un ERP dans le médical

Un client nous a sollicités afin d’évaluer le niveau de sécurité des intégrations applicatives de son nouvel ERP, interconnecté avec plusieurs outils métiers critiques participant au bon fonctionnement de ses activités. 

L’audit a débuté par une analyse documentaire de l’architecture et des flux d’échanges, complétée par des entretiens avec les équipes techniques. Nous avons évalué les mécanismes d’authentification, la gestion des identités et des accès, la sécurité des communications, le cloisonnement des environnements, la protection des données ainsi que les configurations des différentes interfaces applicatives. Nous avons ensuite identifié les principaux risques, défini les recommandations associées et accompagné le client dans la priorisation des actions de remédiation afin de renforcer durablement la sécurité de son système d’information. 

Cette mission a permis de sécuriser le déploiement du nouvel environnement applicatif et a conduit à la réalisation d’audits complémentaires sur d’autres applications métiers, permettant d’intégrer progressivement la cybersécurité dans les projets de transformation numérique de l’entreprise.

Méthodologie

Nos méthodologies s’appuient sur les référentiels reconnus et visent à qualifier précisément le niveau d’exposition aux menaces, à mesurer les écarts par rapport à l’état de l’art et à recommander des mesures correctives pragmatiques et priorisées.

Nos évaluations intègrent les spécificités des environnements, des contraintes de disponibilité dans les systèmes OT, ainsi que les vecteurs d’attaque propres aux dispositifs embarqués. Ces méthodologies éprouvées identifient les vulnérabilités à chaque couche (cryptographie, architecture réseau, firmware, middleware, applicatif (interne ou Web), code, durcissement de configuration, documentation…) et fournissent une cartographie claire des risques avec recommandations concrètes, contextualisées et classées par criticité. 

Boite blanche

Connaissances approfondies du système Exhaustive

Audit de sécurité IoT, OT et systèmes embarqués

Intervention dite en “Boîte Blanche”, correspondant à une analyse principalement documentaire et par des échanges techniques, d’un périmètre en s’appuyant sur des normes et l’état de l’art de la cybersécurité (OWASP, CVE…).

Nous vérifions par exemple la version du système, des échanges réseau, de la manière de déployer. À cela, nous rendons compte de la qualité de la sécurité des données dans le périmètre afin que notre client ait connaissance du niveau de sécurité de son système ou produit. Il est également possible de procéder à un audit de code pour plus d’exhaustivité.

owasp

Mise en conformité aux normes de cybersécurité IoT

Évaluation préliminaire de conformité
Analyse globale des écarts à la norme et évaluation rapide du niveau de sécurité du système Intervention courte pour vue d’ensemble peu coûteuse
Accompagnement à l’autoévaluation
Démarche complète d’accompagnement à l’autoévaluation Intervention structurée, approfondie et complète
Évaluation préliminaire de conformité

Cette prestation consiste en une évaluation globale des écarts entre le système du client et une norme de cybersécurité IoT donnée (par exemple : EN 18031, EN 303 645, IEC 62443…). 

L’intervention s’appuie sur l’analyse de la documentation existante ainsi que sur des échanges techniques avec les équipes, afin d’estimer le niveau de conformité des mécanismes de sécurité du système au regard de la norme ciblée. 

L’objectif est de fournir une vision claire, synthétique et pragmatique du niveau de sécurité actuel, en identifiant les principaux écarts à la norme soumise. Cette analyse est menée à un niveau global, en considérant les actifs de manière consolidée, afin d’éviter une démarche trop détaillée, lourde ou coûteuse.

 Cette évaluation permet au client de situer rapidement son niveau de maturité en cybersécurité, de prioriser les actions à engager, et de prendre des décisions éclairées quant à un éventuel accompagnement plus approfondi.

 Elle est particulièrement adaptée en phase amont, pour réaliser un état des lieux avant un projet de mise en conformité auprès d’un laboratoire certifié ou dans le cadre d’une démarche d’autoévaluation.

Accompagnement à l’autoévaluation

Cette prestation vise à accompagner le client dans une démarche complète et structurée d’autoévaluation de conformité aux normes de cybersécurité IoT (ex. : EN 18031, EN 303 645, IEC 62443…). Elle s’appuie sur l’état initial du système et sur les objectifs de conformité définis, afin de guider le client dans une montée en maturité progressive et maîtrisée.

 L’accompagnement est réalisé au travers d’échanges réguliers avec les équipes et peut inclure, selon les besoins, la chefferie de projet cybersécurité, l’accompagnement technique et le développement sécurisé, l’aide à la production et à la structuration de la documentation attendue, ainsi que la préparation et la réalisation de tests d’intrusion pour valider la robustesse du système.

 L’objectif est de sécuriser l’ensemble de la démarche d’autoévaluation, en apportant une expertise méthodologique, technique et normative, tout en tenant compte des contraintes opérationnelles et organisationnelles du client.

 Cette prestation permet au client de structurer durablement sa démarche de conformité, de réduire les risques de non-conformité, et de se préparer efficacement à une évaluation formelle ou à une certification par un organisme ou un laboratoire agréé.

Lootus Academy

Retrouvez l’ensemble de nos formations dédiées à la cybersécurité proposées par notre centre de formation Lootus Academy.