Table of Contents
Comprendre l'analyse des lacunes en matière de sécurité dans les systèmes d'ingénierie
Dans les systèmes d'ingénierie, qui comprennent souvent la technologie opérationnelle (OT), les systèmes de contrôle industriel (ICS), les systèmes de contrôle de supervision et d'acquisition de données (SCADA) et les dispositifs intégrés connectés, les enjeux sont particulièrement élevés. Une vulnérabilité dans un système d'ingénierie peut entraîner des temps d'arrêt de production, des dommages à l'équipement, des dommages à l'environnement ou même des risques pour la sécurité physique.
L'analyse des lacunes en matière de sécurité n'est pas simplement destinée à générer une liste de faiblesses, mais à produire une feuille de route priorisable et réalisable qui équilibre la réduction des risques avec la continuité opérationnelle. Contrairement à un test de pénétration, qui vise à exploiter activement les vulnérabilités, une analyse des lacunes vise à identifier les cas où les contrôles sont manquants ou insuffisants par rapport à un niveau de maturité cible.
Pour les organisations qui gèrent des environnements complexes en génie, une analyse approfondie des lacunes permet de déterminer où investir des ressources limitées pour maximiser l'impact sur la sécurité. Elle sert également de base à la mise en conformité avec des cadres comme le Cadre de cybersécurité du NIST, la norme CEI 62443 ou des règlements sectoriels comme le programme de protection de l'environnement du CNÉ pour les systèmes énergétiques.
Pourquoi les systèmes d'ingénierie nécessitent une analyse de sécurité spécialisée
Les systèmes d'ingénierie diffèrent fondamentalement des réseaux informatiques traditionnels dans leurs besoins opérationnels, leur durée de vie et leurs profils de risque. Un serveur informatique peut être patché tous les mois et remplacé tous les trois à cinq ans. Par contre, un contrôleur logique programmable (CLP) ou un système de contrôle distribué (SDC) peut fonctionner sans interruption pendant une décennie ou plus, exécutant souvent des systèmes d'exploitation existants qui ne reçoivent plus de mises à jour des fournisseurs.
Les caractéristiques clés qui rendent les systèmes d'ingénierie uniques comprennent:
- La disponibilité est primordiale :[ Dans la plupart des environnements d'ingénierie, le temps de mise à jour du système prime sur la confidentialité des données. Les contrôles de sécurité tels que les cycles de patch agressifs ou les reboots fréquents peuvent perturber la production de manière inacceptable.
- Protocoles de légataire et de propriétaire:[ Les systèmes d'ingénierie communiquent souvent en utilisant des protocoles comme Modbus, Profibus, EtherNet/IP ou DNP3. Ces protocoles ont été conçus pour la fiabilité et le déterminisme, et non la sécurité.
- Vendreus de vie du système :[ L'équipement peut rester en service pendant 15 à 30 ans. Au cours de cette période, le paysage de la menace évolue de façon spectaculaire, tandis que les hypothèses de sécurité initiales se sont mises en place dans le système devenant obsolètes.
- Relations critiques en matière de sécurité:[ Une vulnérabilité à la sécurité dans un système d'ingénierie peut avoir une incidence directe sur la sécurité physique.L'analyse des lacunes devrait tenir compte non seulement des pratiques exemplaires en matière de cybersécurité, mais aussi de l'intersection avec des normes de sécurité fonctionnelles comme la CEI 61511.
- La convergence des technologies de l'information et de l'information: À mesure que les systèmes d'ingénierie deviennent plus connectés aux réseaux d'entreprise et aux plateformes de cloud, la surface d'attaque s'étend.
Une analyse des lacunes en matière de sécurité adaptée aux systèmes d'ingénierie tient compte de ces réalités et évalue les contrôles en conséquence, plutôt que d'appliquer une liste de contrôle générique conçue pour les TI de l'entreprise.
Le rôle des normes et des cadres
Aucune analyse des lacunes en matière de sécurité ne peut être efficace sans un objectif clair à mesurer. Les normes et les cadres fournissent la référence pour ce que l'on entend par « bon » . Pour les systèmes d'ingénierie, plusieurs cadres spécifiques sont particulièrement pertinents.
IEC 62443: La norme de référence pour la cybersécurité industrielle
La norme internationale IEC 62443 pour la cybersécurité dans les systèmes d'automatisation et de contrôle industriels, qui définit un ensemble complet d'exigences, qui sont organisées en principes généraux (partie 1), en politiques et procédures (partie 2), en sécurité au niveau du système (partie 3) et en sécurité au niveau des composants (partie 4), qui correspondent à une résistance croissante contre les différentes classes d'agresseurs.
Cadre de cybersécurité du NIST
Le cadre de cybersécurité du NIST (CSF) offre une approche flexible et axée sur les risques, qui s'articule autour de cinq fonctions principales : identifier, protéger, détecter, répondre et récupérer. Bien que non spécifique aux systèmes d'ingénierie, son adaptabilité le rend adapté aux environnements OT lorsqu'il est correctement interprété.De nombreuses organisations utilisent le CSF du NIST comme structure de haut niveau, puis couchent IEC 62443 ou d'autres normes en dessous pour la profondeur technique.
ISO 27001 Gestion de la sécurité de l'information
Pour les équipes d'ingénierie opérant dans les grandes entreprises, la certification ISO 27001 entraîne souvent l'exigence d'analyses périodiques des lacunes. Cependant, la nature IT-centrique de la norme signifie que ses contrôles (Annexe A) doivent être soigneusement interprétés pour les environnements OT. Une analyse pure des lacunes ISO 27001 sans ajustements spécifiques aux OT manquera d'importantes préoccupations en matière de sécurité technique.
Normes sectorielles et régionales
D'autres cadres peuvent s'appliquer selon l'industrie et la géographie, notamment le programme de coopération internationale pour les services électriques nord-américains, les lignes directrices de la TSA sur la sûreté des pipelines pour le pétrole et le gaz, et la directive de l'UE sur la sécurité des réseaux et de l'information (NIS) pour les exploitants de services essentiels.
Préparation de l'analyse des lacunes en matière de sécurité
Avant de procéder à l'évaluation, une phase de planification claire permet de s'assurer que l'analyse est ciblée, efficace et réalisable.
Définir la portée
Les environnements d'ingénierie sont souvent vastes, contenant des centaines ou des milliers d'actifs. Essayer d'analyser tout à la fois peut surcharger l'équipe et diluer la qualité des résultats. Au lieu de cela, définir la portée en se concentrant sur les systèmes les plus critiques pour les opérations, les plus exposés à la connectivité externe, ou la plupart dépendant de la technologie existante. La portée devrait inclure non seulement le matériel de contrôle (PLC, RTU, contrôleurs DCS) mais aussi l'infrastructure supportante comme les postes de travail d'ingénierie, les historiens, les passerelles de données et les appareils réseau.
Identifier le repère
Pour la plupart des systèmes d'ingénierie, la norme CEI 62443 fournit la meilleure adéquation. Définissez le niveau de sécurité (LL) que l'organisation aspire à atteindre et utilise comme cible. Si l'organisation doit aussi satisfaire aux exigences réglementaires, incluez celles-ci comme repères supplémentaires. Documentez la justification de chaque choix de référence afin que les intervenants comprennent la base de comparaison.
Recueillir la documentation existante
Recueillir toutes les politiques de sécurité pertinentes, les diagrammes de réseau, les documents d'architecture de système, les inventaires des biens, les rapports d'évaluation antérieurs, les registres des incidents et les données de base de configuration.Dans de nombreux organismes d'ingénierie, cette documentation peut être dispersée dans différents ministères ou stockée dans des formats dépassés. La qualité de l'analyse des lacunes dépend fortement de l'exactitude et de l'exhaustivité de ces informations.
Assembler l'équipe d'évaluation
Chaque groupe apporte des connaissances essentielles. Les ingénieurs en contrôle comprennent le comportement et les contraintes du système, tandis que les experts en cybersécurité comprennent les modèles de menace et l'efficacité du contrôle. Le personnel des opérations connaît les flux de travail et les tolérances du monde réel. Sans cette entrée interfonctionnelle, l'analyse risque de recommander des contrôles qui vont à l'encontre des exigences opérationnelles.
Réalisation de l'analyse des lacunes en matière de sécurité
La préparation de l'évaluation peut se terminer par une évaluation des contrôles de sécurité actuels, la détermination des lacunes et la hiérarchisation des mesures correctives.
Inventaire et classification des biens
Pour chaque actif, inscrivez son type, son modèle, son firmware ou sa version logicielle, ses connexions réseau, ses protocoles supportés, la zone de sécurité attribuée (si elle suit le zonage IEC 62443) et sa criticité aux opérations. Les actifs non documentés ou dont les configurations sont inconnues représentent des lacunes immédiates. Utilisez cet inventaire pour classer les actifs selon leurs exigences de sécurité, en tenant compte de facteurs tels que l'impact sur la sécurité, la criticité de la production et la sensibilité aux données.
État actuel
Évaluer les contrôles de sécurité actuels pour chaque secteur pertinent de la référence choisie.
- Segmentation réseau:[ Les systèmes d'ingénierie sont-ils correctement séparés des réseaux d'entreprise? Les zones de sécurité et les conduits sont-ils définis selon le principe du moins de privilèges?
- Contrôle d'accès:[ Qui peut accéder aux systèmes d'ingénierie, et par quelles méthodes? Les comptes et privilèges des utilisateurs sont-ils gérés avec un contrôle d'accès basé sur le rôle? Évaluer l'accès physique aux salles de contrôle, aux armoires et aux terminaux à distance.
- Gestion des correctifs et de la vulnérabilité:[ Quel est le statut actuel des correctifs pour chaque actif? Existe-t-il des processus documentés pour tester et déployer les correctifs dans les environnements opérationnels? Identifier les actifs qui fonctionnent sans support ou en fin de vie.
- Surveillance et détection:[ Quelle est la visibilité du trafic réseau, des registres de systèmes et du comportement anormal? Existe-t-il des systèmes de gestion des informations et des événements de sécurité (SIEM) qui ingèrent les données OT? Évaluer la couverture et l'efficacité de l'alerte.
- Réponse à l'incident:[ Existe-t-il des procédures documentées pour réagir aux incidents de sécurité dans les systèmes d'ingénierie? Ces procédures ont-elles été testées au moyen d'exercices de forage ou d'exercices de table? Évaluer l'intégration de l'intervention en cas d'incident en OT et du plan d'intervention en cas d'incident général.
- Sauvegarde et récupération:[ Les configurations critiques du système, les images firmware et les logiciels d'application sont-ils sauvegardés? Les sauvegardes sont-elles stockées hors ligne ou d'une manière qui résiste aux ransomwares? Testez le processus de restauration pour assurer la récupération.
Pour recueillir des données probantes, utilisez des entrevues, des examens de documents, des vérifications de configuration et des analyses techniques.
Identification des lacunes
Comparer l'état actuel par rapport à l'indice de référence cible. Lorsque l'état actuel est insuffisant, il existe un écart. Pour chaque écart, documenter l'exigence spécifique qui n'est pas satisfaite, les éléments probants qui appuient la constatation et les conséquences potentielles si l'écart est exploité. Des lacunes peuvent exister dans les politiques (éléments qui devraient être documentés mais non), les contrôles techniques (outils ou configurations manquants ou inadéquats) ou les processus (activités qui ne sont pas exécutées de façon uniforme).
Les catégories communes d'écart dans les environnements d'ingénierie comprennent la segmentation du réseau, la sécurité d'accès à distance, la précision des stocks d'actifs, la couverture de la vulnérabilité par balayage et la préparation aux interventions en cas d'incident.
Priorité de risque
Toutes les lacunes ne présentent pas le même niveau de risque. Privilégier chaque lacune en fonction de deux facteurs : la probabilité d'exploitation et l'impact potentiel sur les opérations, la sécurité ou la conformité. La probabilité dépend de l'exposition du système vulnérable aux menaces (par exemple, un CPL connecté directement à Internet a plus de probabilité qu'un CPL physiquement isolé). L'impact dépend de la criticité du système et des conséquences d'un compromis réussi.
Il faut remédier immédiatement aux lacunes critiques qui affectent les systèmes critiques pour la sécurité et qui sont facilement exploitables. Des lacunes à risque moindre peuvent être prévues pour les travaux de remise à niveau des fenêtres d'entretien ou des systèmes.
Élaboration de la feuille de route pour l'assainissement
La dernière réalisation d'une analyse des lacunes en matière de sécurité est un plan d'action qui comble les lacunes identifiées de manière prioritaire et réaliste.
- Réparation recommandée:[ Une description claire du contrôle ou du changement de processus nécessaire pour combler l'écart. Lorsqu'il existe plusieurs options, présenter des solutions de rechange avec leurs compromis. Par exemple, si un appareil hérité ne peut pas être patché, la restauration peut être la segmentation du réseau ou l'ajout d'un pare-feu.
- Ressources nécessaires:[ L'effort, les compétences, les outils et le budget estimés nécessaires pour mettre en oeuvre la remise en état.
- L'échéancier et les jalons :[ Un calendrier échelonné qui respecte les contraintes opérationnelles. Les gains rapides (comme la modification des mots de passe par défaut ou l'activation de la journalisation) peuvent être mis en œuvre en quelques semaines, tandis que les changements majeurs d'infrastructure peuvent nécessiter des trimestres ou plus.
- Parties responsables :[ Désigner les propriétaires pour chaque mesure d'assainissement. Les équipes d'ingénierie, la sécurité des TI et les consultants externes peuvent tous avoir des rôles selon la nature du changement.
- Critères de succès et validation :[ Définir comment l'organisation va confirmer que l'écart a été comblé, notamment une vérification de suivi, un test de pénétration ou une vérification de configuration spécifique.
La feuille de route devrait être revue avec les opérations et la gestion pour assurer la faisabilité et l'alignement sur les priorités opérationnelles. Il n'est pas rare que la feuille de route couvre plusieurs années, avec des examens annuels des progrès et des mises à jour au fur et à mesure que le paysage des menaces évolue.
Outils et techniques pour l'analyse des lacunes du système d'ingénierie
Contrairement aux réseaux informatiques où les scanners automatisés peuvent fonctionner avec un minimum de perturbations, les environnements OT exigent une prudence pour éviter d'interrompre les processus critiques.
Scanners de vulnérabilité conçus pour les OT
Les scanners de vulnérabilité standard informatiques peuvent causer une instabilité dans les PLC, les RTU et d'autres appareils industriels en raison de la probation agressive. Utilisez des scanners spécialement conçus pour les environnements OT, tels que ceux qui utilisent la surveillance passive ou des techniques de numérisation active sécurisée.Ces outils stockent les actifs, détectent les versions de firmware et identifient les vulnérabilités connues sans perturber les opérations. CISA's archive of cybersecurity tools includes references to OT-safe scanning utilities.
Outils d'audit de configuration
De nombreux appareils d'ingénierie maintiennent des fichiers de configuration qui peuvent être analysés hors ligne. Téléchargez les sauvegardes de configuration des PLC, des RTU et des périphériques réseau, et comparez-les avec des modèles de référence sécurisés. Des outils tels que Tripwire, SolarWinds ou des alternatives open-source peuvent automatiser cette comparaison et les déviations de drapeau.
Analyse du trafic réseau
En analysant ces données, les évaluateurs peuvent identifier des appareils non autorisés, détecter les protocoles existants en usage, cartographier les flux de données et identifier la segmentation manquante. Des outils comme Wireshark, Moloch (Arkime) ou des plateformes de surveillance OT commerciales fournissent cette capacité.
Enquêtes et entrevues manuelles
Nous découvrons certaines des lacunes les plus importantes par des conversations avec les personnes qui exploitent et maintiennent les systèmes. Effectuez des entrevues structurées avec les ingénieurs de contrôle, les opérateurs de système et les techniciens de maintenance. Interrogez-vous sur les procédures de contournement, les connexions non documentées, les solutions informatiques parallèles et tout contrôle de sécurité qui est habituellement contourné pour maintenir la production.
Essai de pénétration (contrôle)
Bien que les essais de pénétration ne remplacent pas une analyse des lacunes, ils peuvent valider des constatations spécifiques en démontrant leur exploitabilité.Pour les systèmes d'ingénierie, les essais de pénétration doivent être effectués dans un environnement de laboratoire ou pendant des fenêtres d'entretien soigneusement contrôlées.
Pièges communs dans les analyses des lacunes du système d'ingénierie
Même les équipes expérimentées peuvent tomber dans des pièges qui réduisent la valeur de l'analyse des écarts. La sensibilisation à ces pièges aide à assurer que l'évaluation produit des résultats significatifs.
Traiter les TI et les OT comme identiques
L'application de cadres de sécurité informatique sans ajustement conduit à des recommandations qui sont peu pratiques ou dangereuses dans les environnements d'ingénierie. Par exemple, l'exigence de patching mensuel sur un système qui ne peut pas être redémarré sans un arrêt planifié sera ignorée. Une analyse d'écart valide respecte les réalités opérationnelles et propose des contrôles compensatoires lorsque les approches traditionnelles sont invraisemblables.
Ignorer l'élément humain
Une analyse des lacunes qui ne fait que passer en revue les politiques officielles manquera ces risques cachés. Engager directement les opérateurs et les ingénieurs et être prêt à trouver des lacunes dans les processus que tout le monde connaît, mais que personne n'a documentés.
Portée Creep sans rajustement des ressources
Il vaut mieux analyser en profondeur les 20 % les plus critiques des systèmes que tout ce qui est superficiel. Définir clairement la portée de l'étude et résister à son expansion sans plus de temps et de personnel.
Pas de responsabilité pour les réparations
Sans un engagement clair en matière de propriété et de gestion, les constatations languissent. Constituer la responsabilité dans la feuille de route dès le début et établir une cadence d'examen régulière pour suivre les progrès. Pour obtenir des conseils sur l'élaboration d'un programme de gestion des risques qui stimule l'action, le du Cadre de cybersécurité NIST fournit des principes utiles pour la gouvernance et l'amélioration continue.
Surveillance et réévaluation continues
Une analyse des lacunes en matière de sécurité n'est pas un événement ponctuel. Les systèmes d'ingénierie évoluent par des changements de configuration, des mises à jour du firmware, des reconfigurations de réseau et l'ajout de nouveaux équipements.
Les organismes devraient établir une cadence de réévaluation. Les analyses annuelles des lacunes sont courantes pour les environnements stables, tandis que les systèmes qui subissent des changements importants peuvent nécessiter des examens plus fréquents. En plus des évaluations périodiques, mettre en oeuvre des pratiques de surveillance continue qui détectent de nouvelles vulnérabilités au fur et à mesure qu'elles surviennent.
L'objectif ultime est d'intégrer l'analyse des lacunes en matière de sécurité dans le cycle de vie de l'ingénierie elle-même. Lorsqu'un nouveau système est conçu ou qu'un système existant subit une mise à niveau majeure, les exigences en matière de sécurité devraient être précisées et validées dès le départ par une analyse des lacunes lors de la mise en service.
En adoptant une approche structurée et fondée sur les normes pour l'analyse des lacunes en matière de sécurité, les organismes d'ingénierie peuvent passer de la lutte contre l'incendie réactive à la gestion proactive des risques.