Table of Contents
La modernisation de ces installations par le biais de systèmes d'instrumentation et de contrôle numériques (I&C) introduit une efficacité opérationnelle importante, mais élargit également la surface d'attaque pour les adversaires. Les menaces cyberphysiques – où les attaques numériques entraînent des conséquences physiques – représentent un risque crédible et à impact élevé. La conception de nouveaux RP et la modernisation de ceux existants nécessitent un changement de paradigme technique où la résilience à ces menaces mélangées est une spécification fondamentale, et non une réflexion.
Le paysage de la menace cyberphysique en évolution pour les RPP
La conception historique de la sûreté des centrales nucléaires a été axée sur l'atténuation des catastrophes naturelles et des défaillances d'équipement. La transformation numérique des systèmes de centrales a introduit une nouvelle catégorie de risque: l'acteur malveillant. Contrairement aux défaillances aléatoires, les adversaires cherchent activement à contourner les défenses, ce qui signifie que les systèmes de sécurité statiques seuls sont insuffisants.
Les incidents de grande envergure ont démontré les implications réelles des attaques cyberphysiques.Le ver Stuxnet 2010, qui visait les centrifugeuses d'enrichissement de l'uranium, a prouvé qu'un acteur d'état sophistiqué pouvait traverser une brèche d'air et causer une destruction physique par la manipulation numérique. Stuxnet a ciblé un processus différent, l'architecture d'un PWR – avec ses nombreuses pompes, valves, barres de commande et systèmes de sécurité – présente un éventail complexe de cibles potentielles.
Plus récemment, le malware Triton 2017 (également connu sous le nom de TRISIS) a ciblé le système de sécurité instrumenté (SIS) de Schneider Electric, démontrant que les systèmes de sécurité, spécialement conçus pour prévenir les accidents, peuvent être reprogrammés par les attaquants pour les provoquer. Pour un PWR, un SIS compromis pourrait désactiver des fonctions critiques de sécurité telles que les systèmes de refroidissement de cœur d'urgence (ECCS) ou les systèmes d'élimination de chaleur résiduelle (RHR).
L'impératif de la co-conception de sûreté et de sécurité
Dans un PWR moderne, ils sont étroitement liés. Une intrusion de sécurité peut précipiter un événement de sécurité, et une réponse de sûreté peut être manipulée par un attaquant. La co-conception signifie que les exigences de sécurité sont développées en même temps que les exigences de sécurité dès le départ. Le système de protection du réacteur doit être conçu pour résister non seulement aux défaillances aléatoires mais aussi aux tentatives malveillantes de le désactiver. Cela implique de veiller à ce que les systèmes de sécurité ne parviennent pas à un état de sécurité (par exemple, les tiges de commande tombent par gravité) même si leur cerveau numérique est compromis. L'interface entre les systèmes de sécurité et les systèmes non-sécurité doit être soigneusement contrôlée pour empêcher la propagation de commandes malveillantes.
Principes de base pour la résistance cyberphysique
La résilience aux menaces cyberphysiques est obtenue par l'application de principes d'ingénierie fondamentaux adaptés à l'ère numérique. Ces principes constituent la base d'une conception sécurisée pour tout projet PWR.
Défense en-depth pour les systèmes numériques
Emprunté à partir de la sûreté nucléaire traditionnelle, la défense en profondeur (DiD) pour la cybersécurité nécessite plusieurs couches de protection afin que l'échec ou le compromis d'une couche ne mène pas à une défaillance systémique.
- Contrôles physiques :[ Obstacles, mantraps et surveillance pour empêcher un accès physique non autorisé.
- Contrôles réseau:[ Pare-feu, systèmes de détection/prévention des intrusions (IDS/IPS) et diodes de données unidirectionnelles.
- Contrôles informatiques :[ Liste blanche d'application, détection et réponse des paramètres (EDR) et processus de démarrage sécurisés.
- Contrôles d'application : Pratiques de codage sécurisées et validation d'entrée pour tous les logiciels.
- Politique et procédures:[ Contrôle d'accès strict, gestion du changement et formation continue.
Chaque couche est conçue pour détecter, retarder ou dissuader un adversaire. Pour un PWR, la protection du système de protection du réacteur (RPS) et des dispositifs de sécurité de conception (ESFAS) est d'une importance fondamentale.
Segmentation du réseau et diode de données
L'architecture standard, guidée par ISA/IEC 62443, divise l'usine en zones. La zone de criticité la plus élevée contient le système de protection du réacteur (RPS) et le système d'actionnement des caractéristiques de sécurité (ESFAS). Cette zone doit avoir l'accès le plus restrictif. Les zones de connexion des conduits sont protégées par des pare-feu ou, pour les flux de données les plus critiques, des passerelles de sécurité unidirectionnelles (diodes de données). Les diodes de données empêchent physiquement toute donnée de revenir d'une zone sécurisée vers une zone moins sécurisée, ce qui rend impossible un adversaire de pivoter d'un réseau informatique d'entreprise vers le réseau de contrôle du réacteur à travers ce chemin.
Architecture sécurisée des C et C pour les RPD
L'architecture I & C est le système nerveux du PWR. Les conceptions modernes utilisent un système de contrôle distribué (DCS) avec des contrôleurs, des réseaux et des alimentations redondants. La sécurité est intégrée à tous les niveaux. Au niveau du terrain, les capteurs intelligents et les actionneurs doivent prendre en charge des protocoles de communication sécurisés (p. ex., l'UC OPC avec des extensions de sécurité) et résister à la manipulation.
Convergence de la sécurité physique et de l'accès numérique
Un intrus physique qui accède à une salle de serveur sensible ou à un panneau de commande peut implanter directement des appareils malveillants. La conception moderne du PWR intègre les systèmes de contrôle d'accès électronique (SAC) à la surveillance de la cybersécurité. L'accès non autorisé à une zone protégée devrait déclencher à la fois une alarme de sécurité physique et une alerte à l'équipe de cybersécurité. La surveillance vidéo (CCTV) peut être intégrée à la surveillance du réseau pour permettre la vérification visuelle d'un incident. La conception doit également tenir compte de la sécurité de l'infrastructure du réseau physique elle-même – les plateaux à câbles, les terminaisons et les racks d'équipement doivent être protégés contre toute manipulation.
Gestion du cycle de vie du système sécurisé
La sécurité ne peut être boulonnée après la construction d'un système. Elle doit être intégrée depuis la phase des exigences par la conception, la mise en œuvre, la vérification et la maintenance, notamment en précisant les normes de codage sécurisées, en effectuant des modélisations de menaces pendant la conception, en effectuant des tests de sécurité robustes (test de pénétration, balayage de vulnérabilité) et en établissant un processus de gestion des patchs sécurisé.
Contrôles techniques avancés pour une résilience accrue
Au-delà des principes fondamentaux, les technologies émergentes offrent de puissants outils pour prédire, détecter et répondre aux anomalies cyberphysiques dans les RP.
Twins numériques pour la simulation de sécurité
Un jumeau numérique est un modèle logiciel dynamique et de haute fidélité d'un processus ou d'un système physique. Dans le contexte de la sécurité du PWR, un jumeau numérique du système de refroidissement du réacteur ou de l'équilibre de l'installation peut être utilisé pour simuler les effets d'une cyberattaque. Les ingénieurs peuvent injecter des défauts dans le jumeau numérique – comme des lectures de capteurs ou des commandes de contrôle malveillantes – et analyser le résultat sans aucun risque pour l'installation physique. Cela permet de valider la logique de contrôle et les procédures d'intervention d'urgence contre une large gamme de scénarios d'attaque, améliorant ainsi de façon significative les capacités de défense proactives.
Détection d'anomalies avec l'IA
Les modèles d'apprentissage automatique (ML) peuvent être formés sur les quantités considérables de données générées par les capteurs d'usine et le trafic réseau pour établir une base de référence de fonctionnement normal. Les écarts par rapport à cette base, comme un changement subtil de vibration de pompe accompagné d'un trafic réseau inhabituel, peuvent être signalés en temps réel. Ceci est particulièrement efficace pour détecter les attaques faibles et lentes qui pourraient échapper aux systèmes de détection d'intrusion fondés sur la signature.
Intégrité cryptographique pour les systèmes de sécurité
Des processus de démarrage sécurisés, des mises à jour authentifiées du firmware utilisant des signatures numériques et des canaux de communication chiffrés entre les contrôleurs et les capteurs permettent de s'assurer que le système exécute le bon logiciel et reçoit des données authentiques. Les protocoles avancés peuvent valider le calendrier et la séquence des commandes, empêchant les attaques de rejouer ou l'injection de commandes hors-commande qui pourraient endommager les équipements.
Sécurité opérationnelle et élément humain
Aucun système conçu n'est parfaitement sécurisé. Les personnes qui exploitent, maintiennent et gèrent l'usine font partie intégrante de sa résilience cyberphysique globale. La conception doit soutenir et augmenter la performance humaine.
Atténuer les menaces à l'insider
Les stratégies de conception pour atténuer les menaces d'initiés comprennent la mise en oeuvre de contrôles d'accès basés sur le rôle (RBC) avec le principe du moins de privilège, exigeant l'intégrité de deux personnes (2PI) pour les actions numériques à haut risque, et l'enregistrement de tous les accès et les changements aux systèmes sensibles.
Sécurité et provenance de la chaîne d'approvisionnement
Un système numérique n'est que aussi sécurisé que son composant le plus faible, qui peut être une puce unique ou une ligne de code d'une bibliothèque tierce. La sécurité de la chaîne d'approvisionnement consiste à vérifier la provenance de tous les composants matériels (en s'assurant qu'ils proviennent de fonderies de confiance) et à effectuer des analyses de la facture de matériel (SBOM) afin de déterminer les vulnérabilités connues dans les bibliothèques à source ouverte ou commerciales.
Conception pour une utilisation sûre
Si la sécurité rend une tâche difficile, les opérateurs trouveront une solution. Les interfaces homme-machine (HMI) devraient être conçues pour présenter clairement les informations de cybersécurité (par exemple, déconnexion réseau, tentatives de connexion suspecte) aux côtés des données de processus. Les actions de sécurité, comme l'authentification pour une commande critique, devraient être intégrées sans heurt dans le flux de travail de l'opérateur.
Formation continue et exercices
Les exercices réguliers de table et les exercices cyberphysiques à grande échelle sont essentiels pour maintenir un niveau élevé de préparation.Ces exercices devraient tester non seulement la réponse technique (p. ex., en isolant un segment de réseau compromis) mais aussi la prise de décisions opérationnelles (p. ex., décider quand mettre le réacteur à la casse manuellement à la lumière de données contradictoires sur les capteurs).
Naviguer dans les cadres réglementaires et les normes internationales
La conformité aux normes et aux exigences réglementaires établies constitue un critère de maturité en matière de sécurité et est souvent un mandat légal pour les exploitants nucléaires.
Directives et règlements nationaux de l ' AIEA
L'Agence internationale de l'énergie atomique (AIEA) fournit un ensemble complet de lignes directrices par l'intermédiaire de sa Nuclear Security Series (NSS). Les documents clés comprennent le SNRS no 17 (Computer Security at Nuclear Facilities) et les guides de mise en oeuvre connexes.
Normes industrielles: CEI 62443 et IEEE
La série de normes IEC 62443 est largement considérée comme la référence pour la sécurité des systèmes d'automatisation et de contrôle industriels (SCI).Elle fournit un cadre commun aux propriétaires d'actifs, aux intégrateurs et aux fournisseurs de composants.Les principales parties pertinentes pour la conception de la centrale nucléaire comprennent la norme IEC 62443-3-3 (exigences de sécurité et niveaux de sécurité du système) et la norme IEC 62443-4-2 (exigences de sécurité techniques pour les composants de la SCI).
Le rôle de la vérification et de la validation indépendantes (IV&V)
La vérification et la validation indépendantes (IV&V) permettent d'évaluer objectivement la posture de sécurité d'un système numérique. L'IV&V, qui est effectuée par une équipe distincte de l'organisme de conception, confirme que le système satisfait à ses exigences en matière de sécurité, que la conception est exempte de vulnérabilités exploitables et que la mise en oeuvre est conforme à la base de conception.
La conception de réacteurs à eau pressurisée pour résister aux menaces cyberphysiques sophistiquées exige une approche délibérée, en couches et axée sur le cycle de vie. En appliquant des principes de défense en profondeur, en segmentant les réseaux critiques, en tirant parti des technologies avancées comme les jumeaux numériques et l'IA pour une défense proactive, et en suivant rigoureusement les normes internationales telles que la CEI 62443 et le SNRS de l'AIEA, l'industrie peut construire et exploiter des réacteurs à eau de puissance qui sont exceptionnellement résistants.