Améliorer la cybersécurité dans les systèmes de contrôle numérique pour les infrastructures essentielles
Comprendre le paysage de la menace pour les systèmes de contrôle numérique
Les systèmes de contrôle numérique (SDC) et les réseaux de contrôle et d'acquisition de données (SCADA) constituent l'épine dorsale des secteurs des infrastructures essentielles, notamment la production d'électricité, le traitement de l'eau, les pipelines de pétrole et de gaz et la gestion des transports.
En 2021, l'incident du pipeline Colonial a démontré comment une infection par ransomware sur les systèmes informatiques a forcé l'arrêt d'un pipeline de carburant majeur, causant des pénuries généralisées et des perturbations économiques. De même, l'attaque du réseau électrique de l'Ukraine 2015 a montré que les adversaires sophistiqués peuvent directement manipuler DCS pour causer des pannes. Comprendre ces menaces évolutives est la première étape dans la construction d'une posture de défense qui protège à la fois l'intégrité opérationnelle et la sécurité publique.
Cadres réglementaires et normes de cybersécurité
Les gouvernements et les organismes de l'industrie ont élaboré des lignes directrices détaillées pour aider les organisations à sécuriser leurs systèmes de contrôle numérique.L'Institut national des normes et de la technologie (NIST) publie le guide NIST SP 800-82 sur la sécurité ICS, qui fournit des contrôles détaillés pour l'évaluation des risques, la gestion de l'accès et la réponse aux incidents.La Commission électrotechnique internationale ISA/IEC 62443 offre un cadre reconnu à l'échelle mondiale pour la cybersécurité tout au long du cycle de vie des systèmes d'automatisation et de contrôle industriels.
Technologies clés pour sécuriser les systèmes de contrôle numérique
Segmentation du réseau et pare-feu
L'une des stratégies les plus efficaces consiste à créer une stricte segmentation du réseau entre le réseau d'entreprise informatique et le réseau de contrôle OT (technologie opérationnelle). Les pare-feu industriels et les diodes de données unidirectionnelles empêchent le trafic non autorisé de franchir les frontières.
Systèmes de détection et de prévention des intrusions
Systèmes de détection d'intrusion (IDS) et systèmes de prévention d'intrusion (IPS) spécialisés pour les comportements anormaux spécifiques aux protocoles industriels comme Modbus, DNP3 et PROFINET. Ces outils peuvent identifier les injections de commandes, les changements de paramètres non authentifiés ou les schémas de trafic inhabituels qui indiquent souvent une attaque active.
Accès à distance sécurisé et authentification
L'accès à distance aux systèmes de contrôle est une exigence commune pour les fournisseurs et les ingénieurs, mais aussi un vecteur d'attaque de premier plan. L'authentification multi-facteurs (MFA), les VPN chiffrés avec accès juste à temps et l'enregistrement de session réduisent considérablement les risques. Les principes de confiance appliqués à OT signifient que chaque demande d'accès est vérifiée, quelle que soit son origine.
Bâtir une culture de la cybersécurité
La technologie ne peut à elle seule empêcher tous les incidents. L'erreur humaine demeure l'un des maillons les plus faibles, en particulier dans les environnements où les opérateurs n'ont pas été formés pour reconnaître le génie social ou les pratiques dangereuses. Une formation régulière de sensibilisation à la sécurité adaptée au personnel de l'OT est essentielle, notamment la simulation des attaques d'hameçonnage, la formation sur les procédures de signalement des incidents appropriées et les exercices interfonctionnels qui rassemblent les ingénieurs de contrôle, les équipes de sécurité informatique et la gestion.
Réponse à l'incident et rétablissement
Malgré toutes les mesures préventives, les failles peuvent et seront commises. Il est essentiel d'avoir un plan d'intervention en cas d'incident bien documenté propre aux domaines du SCI. Contrairement aux systèmes informatiques, il peut être impossible de retirer un système affecté sans perturber les services essentiels. Les équipes d'intervention en cas d'incident doivent être formées pour contenir la menace tout en maintenant des opérations sécuritaires. Il faut souvent activer des procédures de dépassement manuel, isoler des segments compromis et passer à d'autres systèmes de contrôle.
Tendances émergentes : AI, Zéro confiance et sécurité de la chaîne d'approvisionnement
Intelligence artificielle et apprentissage automatique
Dans les environnements OT, ces technologies peuvent établir le comportement normal des processus et des équipements, alerter les opérateurs aux déviations qui peuvent indiquer une cyberattaque ou un dysfonctionnement de l'équipement. Bien que l'IA ne soit pas une balle d'argent, sa capacité à analyser des quantités massives de données de capteurs en temps réel améliore les stratégies de défense en profondeur existantes. Cependant, il est important de valider les sorties d'IA pour éviter les faux positifs qui pourraient éroder la confiance de l'opérateur.
Architecture de confiance zéro pour OT
L'architecture Zero Trust (ZTA) élimine la confiance implicite et nécessite une vérification continue pour chaque appareil, utilisateur et connexion. Dans le monde du système de contrôle, cela signifie la micro-séparation du réseau OT, le suivi continu de la santé des appareils et l'application des politiques en fonction de l'identité et du contexte.
Sécurité de la chaîne d'approvisionnement et risque pour les tiers
De nombreux composants du système de contrôle proviennent d'une chaîne d'approvisionnement mondiale, et les vulnérabilités peuvent être introduites à n'importe quel stade, des bibliothèques de codes aux mises à jour de firmware. Les organisations devraient effectuer des évaluations des risques liés à la chaîne d'approvisionnement pour tous les équipements critiques du SCI, exiger des fournisseurs qu'ils répondent aux critères de sécurité (p. ex., les SBOM ou les factures de logiciels de matériaux), et établir des processus pour vérifier l'intégrité des mises à jour de firmware avant le déploiement.
Conclusion
La protection des systèmes de contrôle numérique dans les infrastructures essentielles est un défi continu et multidimensionnel. Aucun outil ou politique ne suffira. En comprenant le paysage de la menace, en adoptant des normes de cybersécurité robustes comme la norme NIST SP 800-82 et ISA/IEC 62443, en superposant les contrôles techniques tels que la segmentation des réseaux et la détection des intrusions, en favorisant une culture de cybersécurité et en se préparant à une intervention et à une reprise en cas d'incidents, les organisations peuvent réduire considérablement les risques.
Pour plus de détails, voir la page CISA ICS[, le NIST Guide to ICS Security[ et la série IEC 62443. Rester informé et améliorer continuellement les défenses est la seule façon de rester devant les adversaires dans ce domaine en évolution rapide.