Table of Contents

Les systèmes d'infrastructure essentiels, c'est-à-dire les réseaux électriques, les installations de traitement de l'eau, les réseaux de transport et les usines de fabrication, constituent le fondement de la société moderne, qui repose sur des systèmes cyberphysiques (SCP) qui intègrent les processus informatiques, les communications et les processus physiques. La technologie opérationnelle (OT) converge avec les technologies de l'information (TI), la surface d'attaque s'étend, créant des possibilités pour les adversaires de perturber les opérations physiques par des moyens numériques.

Comprendre le paysage cyberphysique

Dans un environnement informatique standard, les objectifs de sécurité primaires sont axés sur la confidentialité, l'intégrité et la disponibilité des données. Dans un environnement OT, la sécurité et la disponibilité des processus physiques ont priorité. Un serveur compromis dans un réseau d'entreprise peut entraîner une perte de données, mais un PLC compromis dans une sous-station d'alimentation pourrait causer des dommages physiques ou des pannes généralisées.

La convergence des technologies de l'information et de l'informatique

Cette convergence introduit des défis de sécurité importants. L'équipement OT historique, souvent conçu pour fonctionner pendant des décennies, manque de fonctionnalités de sécurité de base telles que l'authentification, le chiffrement et la logarithme. Les protocoles industriels propriétaires comme Modbus, DNP3 et IEC 61850 ont été conçus pour la fiabilité dans des environnements déterministes, et non pour la sécurité.

Défis uniques en matière de sécurité des infrastructures essentielles

La sécurisation des infrastructures essentielles nécessite de s'attaquer à plusieurs contraintes uniques :

  • Disponibilité et sécurité:[ Les systèmes doivent fonctionner en continu. L'application de correctifs ou de dispositifs de redémarrage peut ne pas être possible en raison des exigences opérationnelles.
  • Systèmes de sécurité:[ Les équipements d'une durée de vie de 15 à 30 ans ne peuvent pas utiliser de logiciel de sécurité moderne.
  • Contraintes en temps réel : Les contrôles de sécurité ne doivent pas introduire de latence qui perturbe les processus sensibles au temps.
  • Dépendances complexes:[ Les processus physiques dépendent de multiples composants cyber et physiques qui interagissent. Une défaillance dans une partie peut s'accumuler de façon imprévisible.

Ces défis exigent une approche sécuritaire qui va au-delà des simples inventaires d'actifs et des analyses de vulnérabilité. Les professionnels de la sécurité doivent comprendre comment des cyberdéfaillances ou des attaques spécifiques affectent les fonctions physiques du système. CISA fournit des conseils sur la compréhension de ces facteurs de risque uniques.

La modélisation fonctionnelle comme méthodologie fondamentale

La modélisation fonctionnelle est une approche disciplinée pour représenter ce qu'un système fait, comment ses composants interagissent et comment les données, l'énergie et les matériaux y circulent. Elle fournit un moyen systématique de décomposer des systèmes complexes en fonctions gérables, chacune avec des entrées, des contrôles, des sorties et des mécanismes définis.

Qu'est-ce qui constitue un modèle fonctionnel?

Un modèle fonctionnel diffère de façon significative d'un inventaire d'actifs ou d'un diagramme de réseau. Un inventaire d'actifs énumère les appareils et les versions logicielles. Un diagramme de réseau montre la connectivité. Un modèle fonctionnel capture le comportement [ du système. Il décrit des fonctions telles que « Réguler la pression d'eau », « Execute Breaker Trip Command » ou « Manage Turbine Speed ». Chaque fonction consomme des entrées (p. ex. lectures de capteurs, commandes) et produit des sorties (p. ex. signaux de commande, mises à jour d'état).

Intégration de la modélisation fonctionnelle aux normes de sécurité

La modélisation fonctionnelle s'harmonise étroitement avec les cadres de sécurité établis pour les systèmes de contrôle industriel. La série de normes ISA/IEC 62443 fournit un cadre complet pour la sécurisation des environnements OT. Un concept fondamental dans la norme CEI 62443 est la segmentation des réseaux en zones et conduit[ en fonction des exigences de sécurité et de la criticité fonctionnelle. La modélisation fonctionnelle fournit l'entrée nécessaire pour définir ces zones logiquement.

Décomposition fonctionnelle dans la pratique

La décomposition fonctionnelle consiste à décomposer un objectif de haut niveau en fonctions de plus en plus détaillées. Par exemple, la fonction de haut niveau « Livraison de l'eau traitée » peut être décomposée en « Apporter de l'eau brute », « Appliquer un traitement chimique », « Qualité de l'eau de surveillance » et « Contrôle de la pression de pompage ». Chacune de ces sous-fonctions peut être décomposée jusqu'à ce que le niveau de capteurs, d'actionneurs et de contrôleurs individuels soit atteint.

Principaux avantages d'une stratégie de sécurité fonctionnelle-centric

L'adoption de modèles fonctionnels offre plusieurs avantages distincts par rapport aux approches traditionnelles de sécurité, ce qui permet aux organisations de passer d'une attitude réactive axée sur la conformité à une stratégie proactive axée sur les risques.

Identification contextuelle des menaces

Au lieu de demander « Quelles vulnérabilités existent sur cet appareil? » la modélisation fonctionnelle permet aux analystes de demander « Comment une menace particulière peut-elle perturber la fonction de « Maintain Grid Fréquence »? » Ce contexte transforme la gestion de la vulnérabilité. Une vulnérabilité dans un système qui soutient une fonction de surveillance non critique peut être dépriorisée, alors qu'une vulnérabilité affectant une fonction de contrôle critique en matière de sécurité exige une attention immédiate.

Génie de résilience amélioré

Les modèles fonctionnels permettent aux équipes de sécurité d'identifier des points de défaillance uniques au sein du système. En simulant la défaillance de fonctions spécifiques ou le compromis de flux de données spécifiques, les ingénieurs peuvent identifier les cas où la redondance est insuffisante ou où les dépendances présentent un risque inacceptable.Cette vision guide la conception d'architectures résilientes, comme la mise en place de contrôleurs redondants, de voies de communication diverses ou de capacités de dépassement manuelles qui assurent un fonctionnement sûr même en cas d'attaque cyberactive. Le Cadre de cybersécurité de NIST souligne l'importance de l'identification de fonctions critiques pour améliorer la résilience.

Amélioration de la communication et de la collaboration

Les modèles fonctionnels servent de pont entre les ingénieurs en OT, qui comprennent le processus physique, et les analystes de la sécurité informatique, qui comprennent les cybermenaces. La représentation fonctionnelle fournit un langage commun que les deux équipes peuvent utiliser pour discuter des risques sans exiger une expertise approfondie dans les domaines de l'autre.

Appui à la conformité et à la vérification

Les cadres réglementaires comme le programme de contrôle de l'énergie du CRTE pour l'industrie de l'électricité exigent que les propriétaires d'actifs identifient les biens essentiels et démontrent que des contrôles de sécurité appropriés sont en place. La modélisation fonctionnelle fournit la documentation et les éléments de preuve nécessaires pour satisfaire à ces exigences.

Guide pratique pour la mise en oeuvre de la modélisation fonctionnelle

La mise en oeuvre de la modélisation fonctionnelle ne nécessite pas une refonte complète des programmes de sécurité existants. Il s'agit d'une méthodologie qui peut être adoptée progressivement, en commençant par les systèmes les plus critiques.

Phase 1: Découverte du système et décomposition fonctionnelle

La première étape consiste à recueillir toute la documentation disponible, y compris les diagrammes de tuyauterie et d'instrumentation (P&ID), les diagrammes de processus (DPF), les diagrammes de réseau et les inventaires d'actifs. Une équipe d'ingénieurs connaissant bien le processus physique devrait diriger la décomposition fonctionnelle.

Phase 2 : Cartographie de la dépendance et Association des actifs

Une fois la hiérarchie fonctionnelle définie, cartographiez les actifs cyber et physiques sous-jacents qui supportent chaque fonction. Pour chaque fonction, identifiez les contrôleurs, capteurs, actionneurs, commutateurs réseau, serveurs et postes de travail qui sont impliqués. Cela crée un graphique de dépendance qui relie les actifs cyber à leur contexte opérationnel. Cette étape est critique parce qu'elle révèle l'impact commercial réel d'un actif compromis.

Phase 3 : Modélisation des menaces et simulation de scénarios

Avec le modèle fonctionnel et le graphique de dépendance terminé, l'équipe de sécurité peut commencer la modélisation structurée de la menace. Des cadres tels que STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Refus de Service, Élévation de Privilège) peuvent être appliqués à chaque flux de données et fonction dans le modèle.

Phase 4 : Évaluation des risques et sélection des mesures d'atténuation

Analyser les résultats de la simulation pour déterminer les risques les plus critiques. Prioriser les scénarios qui pourraient entraîner des incidents de sécurité, des temps d'arrêt prolongés ou des impacts opérationnels graves. Pour chaque risque, élaborer une ou plusieurs mesures d'atténuation. Les mesures d'atténuation peuvent comprendre l'ajout de segmentation du réseau (création de zones et de conduits par CEI 62443), la mise en oeuvre d'une authentification forte pour des protocoles spécifiques (p. ex. CEI 62351 pour les systèmes d'alimentation électrique), le déploiement de systèmes de détection d'anomalies adaptés à des comportements fonctionnels spécifiques ou l'ajout de mesures de protection physiques.

Phase 5: Entretien continu du modèle

Un modèle fonctionnel est un document vivant. À mesure que les systèmes sont modifiés, élargis ou désaffectés, le modèle doit être mis à jour. Les changements apportés au processus physique, à la logique de contrôle ou à l'architecture du réseau devraient déclencher un examen du modèle fonctionnel et une réévaluation des risques associés.

Étude de cas : Améliorer la résilience du réseau intelligent

Un opérateur de transport régional qui gère un réseau intelligent complexe fournit un exemple convaincant de modélisation fonctionnelle en action. L'opérateur a fait face à une surface d'attaque croissante en raison de l'intégration de sources d'énergie renouvelables, d'une infrastructure de mesure avancée et d'une automatisation généralisée en utilisant la norme CEI 61850.

Le défi

L'équipe d'ingénierie comprenait le flux de puissance physique et l'équipe informatique comprenait les vulnérabilités du réseau. Cependant, il n'y avait pas de moyen systématique d'évaluer comment une cyberattaque sur un relais de protection ou un lien de communication spécifique pouvait affecter les fonctions essentielles telles que « Maintain Grid Stability » ou « Execute Fault Isolation ». L'opérateur avait besoin d'une méthode pour identifier les vulnérabilités critiques et prioriser efficacement les investissements en matière de sécurité.

Application de la modélisation fonctionnelle

Une équipe intégrée d'ingénieurs et d'analystes de sécurité en OT a construit un modèle fonctionnel couvrant l'ensemble de la chaîne de distribution d'énergie, de l'expédition de la génération à la transmission et à la distribution. Les fonctions clés définies dans le modèle comprenaient «Régulation de tension», «contrôle de la vitesse», «protection des transformateurs» et «équilibrage de charge».

Découverte et résultats

Le modèle fonctionnel a révélé une vulnérabilité critique : une combinaison spécifique de latence du réseau et de message GOOSE fauché pourrait contourner les systèmes de protection dans une sous-station voisine, entraînant une panne en cascade. L'analyse de vulnérabilité basée sur les actifs avait manqué cette lacune parce que les appareils individuels étaient entièrement patchés et fonctionnels. Le modèle a montré que l'interaction entre les fonctions de deux sous-stations distinctes créait un risque latent.

Applications plus larges dans l'infrastructure essentielle

Bien que l'étude de cas du réseau électrique soit un exemple, la modélisation fonctionnelle s'applique à tous les secteurs de l'infrastructure critique. La méthodologie s'adapte aux processus physiques et aux menaces spécifiques de chaque domaine.

Systèmes d'eau et d'eaux usées

La modélisation fonctionnelle peut cartographier le processus de dosage chimique, les cycles de lavage de l'eau et la gestion de la pression.Cela aide à identifier les attaques ciblant la santé publique, comme la manipulation des débits d'alimentation chimique ou le contournement des processus de désinfection.

Transports et logistique

La modélisation fonctionnelle permet d'assurer la séparation sécuritaire des trains en modélisant la dépendance entre les circuits de voie, les signaux et la logique d'interconnexion. Elle identifie les points de défaillance qui pourraient entraîner des collisions ou des retards. Pour les aéroports, la modélisation du flux de bagages de l'enregistrement au chargement des aéronefs permet de repérer les cyberattaques qui pourraient perturber les opérations.

Fabrication automatisée

Dans la fabrication à haute valeur, la modélisation fonctionnelle protège l'intégrité du processus de production. La modélisation des cellules robotiques, des chaînes d'assemblage et des systèmes de contrôle de la qualité aide à identifier les attaques qui pourraient modifier les spécifications du produit, endommager l'équipement ou créer des risques pour la sécurité.L'intégration de la sécurité fonctionnelle est une priorité croissante dans ce secteur.Les normes ISA 62443 offrent des conseils détaillés sur l'application de ces principes à l'automatisation industrielle.

Adopter un modèle de sécurité cyberphysique proactif

Les stratégies de sécurité doivent évoluer, les adversaires développant des techniques de plus en plus sophistiquées pour cibler l'intersection des systèmes numériques et physiques. L'infrastructure essentielle ne peut être sécurisée en utilisant des méthodes conçues pour les environnements informatiques d'entreprise. La modélisation fonctionnelle fournit l'intelligence fondamentale nécessaire pour passer au-delà des listes de contrôle de conformité et vers une véritable résilience opérationnelle.

En intégrant la modélisation fonctionnelle dans les opérations d'ingénierie et de sécurité des systèmes, les organisations obtiennent une visibilité soutenue et une priorisation précise des menaces. L'investissement dans le développement et le maintien de ces modèles revient sous la forme de perturbations évitées, d'une utilisation optimale des dépenses de sécurité et d'une culture de sécurité plus forte partagée entre les équipes IT et OT. L'avenir de la protection des infrastructures essentielles dépend d'une compréhension approfondie des fonctions dont dépend la société et d'une stratégie claire pour les protéger d'un paysage de menaces en évolution rapide.