Table of Contents
Interfaces homme-machine dans les infrastructures essentielles : défis en évolution en matière de sécurité et solutions globales
Les interfaces homme-machine (HMI) sont la principale fenêtre des systèmes de contrôle industriel, fournissant aux opérateurs des données en temps réel, des alarmes et des capacités de contrôle pour les processus qui gèrent nos réseaux électriques, nos installations de traitement de l'eau, nos raffineries de pétrole et nos réseaux de transport. La numérisation de ces interfaces a considérablement amélioré l'efficacité opérationnelle, permettant la surveillance à distance, la maintenance prédictive et une réponse rapide aux anomalies de processus. Toutefois, la même connectivité qui apporte ces avantages expose également les infrastructures essentielles à un paysage de cybermenaces en expansion.
Défis de sécurité dans les systèmes HMI
L'environnement de menace pour les IMC est fondamentalement différent de la sécurité informatique traditionnelle. Un compromis HMI peut affecter directement les processus physiques, entraînant des dommages matériels, des dommages environnementaux ou des pertes de vies humaines. Comprendre les défis spécifiques est la première étape vers la construction de défenses efficaces.
Cyberattaques et malwares ciblant les environnements industriels
Les systèmes de contrôle industriels sont devenus des cibles principales pour les attaques sophistiquées. L'attaque du réseau électrique en Ukraine en 2015 a démontré comment les adversaires pouvaient utiliser le phishing de spea pour accéder aux réseaux d'entreprise, puis pivoter vers les systèmes HMI pour ouvrir manuellement des disjoncteurs, laissant des centaines de milliers sans électricité. Les attaques Ransomware, comme l'incident du pipeline Colonial en 2021, montrent comment des logiciels malveillants peuvent perturber la distribution de carburant en cryptant les serveurs HMI et en forçant les arrêts d'urgence. Plus inquiétants sont les menaces ciblées conçues spécifiquement pour les protocoles industriels. Stuxnet en 2010 a exploité les vulnérabilités du logiciel Siemens Step 7 pour manipuler les vitesses de centrifuges tout en présentant des lectures fausses aux opérateurs.
Accès non autorisé et authentification faible
Dans un audit de sécurité de 2022 d'une usine municipale de traitement de l'eau, les chercheurs ont constaté que le principal IHM était accessible via un navigateur Web sans mot de passe requis. De tels scénarios sont malheureusement communs. Même lorsqu'il existe un mot de passe unique, il peut s'agir d'un mot de passe largement partagé entre les opérateurs, les ingénieurs et les fournisseurs. Le contrôle d'accès basé sur le rôle est souvent absent ou implémenté de façon incohérente. Les conséquences d'un accès non autorisé vont de la mauvaise exploitation accidentelle au sabotage délibéré.Les menaces d'initiés – que ce soit des employés mécontents, des entrepreneurs ayant des titres de compétence inexistants ou des employés bien intentionnés qui dépassent leur autorisation – représentent un défi particulièrement difficile car les initiés ont déjà un accès légitime aux réseaux d'usine.
Vulnérabilités des systèmes et des logiciels hérités
Les centrales construites dans les années 1980 peuvent encore utiliser le même logiciel HMI sur du matériel qui ne peut être mis à jour sans perturber les opérations. Ces systèmes anciens fonctionnent sans être équipés de systèmes d'exploitation avec des vulnérabilités connues, souvent sans antivirus ou protection des terminaux, car le logiciel interfère avec le contrôle en temps réel. Certains HMI prédatent même l'utilisation de protocoles sécurisés, transmettant des données sensibles, y compris des mots de passe, en texte clair. L'absence de signature cryptographique sur les mises à jour de firmware signifie que les attaquants peuvent remplacer des logiciels légitimes par des versions malveillantes sans détection.
Risques liés à la chaîne d'approvisionnement et à la tierce partie
Chaque élément de cette chaîne peut introduire des vulnérabilités.En 2017, les chercheurs ont découvert une porte de sortie dans l'application iPOP largement utilisée pour les systèmes HMI/SCADA, qui avaient été distribués depuis un site Web légitime de fournisseurs. Le code malveillant communiqué avec les serveurs de commande et de contrôle et a permis aux attaquants de prendre le plein contrôle des IHM touchés. Les attaques de chaîne d'approvisionnement sont particulièrement dangereuses parce qu'elles contournent les défenses du périmètre conventionnelles et peuvent rester en sommeil pendant des mois. Même sans sabotage intentionnel, les dépendances des logiciels commerciaux peuvent contenir des bogues non portés qui sont ensuite exploités. L'évaluation de la posture de sécurité de chaque composant tiers et fournisseur est un défi croissant, en particulier pour les petits services publics qui ne disposent pas d'équipes d'approvisionnement et d'examen de sécurité.
Facteurs humains et génie social
Les opérateurs et les ingénieurs sont les atouts les plus précieux dans toute salle de contrôle, mais ils peuvent aussi être le maillon le plus faible de la chaîne de sécurité. Les attaques de l'ingénierie sociale ciblant le personnel de l'usine – par le biais de courriels d'hameçonnage, d'appels téléphoniques qui se font passer pour un support informatique ou de gouttes USB dans les stationnements – peuvent contourner complètement les contrôles techniques. Dans un incident documenté, un attaquant se présentant comme un fournisseur de système appelé un opérateur, a convaincu l'opérateur de désactiver le logiciel antivirus, puis a guidé l'opérateur en téléchargeant et en installant un outil d'accès à distance. L'opérateur croyait qu'il permettait un soutien légitime, mais il a plutôt donné à l'agresseur une position permanente sur le réseau HMI. Une fois qu'un attaquant obtient des titres de compétence grâce à l'ingénierie sociale, il peut passer latéralement à des systèmes critiques.
Solutions pour améliorer la sécurité de l'HMI
La défense des systèmes HMI nécessite une stratégie de défense en profondeur qui s'étend aux personnes, aux processus et à la technologie. Aucune solution ne peut répondre à toutes les menaces, mais une combinaison de contrôles peut réduire considérablement les risques. Les mesures suivantes s'harmonisent avec les normes de pointe comme le cadre de cybersécurité NIST, la série ISA/IEC 62443 et les conseils de la CISA et d'autres organismes gouvernementaux.
Mettre en oeuvre une authentification et une autorisation robustes
La première ligne de défense après le périmètre contrôle qui peut interagir avec le HMI et quelles actions ils sont autorisés à effectuer. L'authentification multi-facteurs (MFA) devrait être obligatoire pour tous les accès utilisateurs, en particulier pour les comptes distants et privilégiés. De nombreuses plates-formes modernes HMI supportent le MFA par l'intégration avec les services d'annuaire ou les appareils d'authentification dédiés. Bien que les HMI existants ne supportent pas directement le MFA, les organisations peuvent placer un serveur de passerelle ou de saut durci devant le HMI qui fait appliquer le MFA. Le contrôle d'accès basé sur le rôle (RBAC) doit être conçu pour accorder les privilèges minimums nécessaires à chaque fonction d'emploi. Un opérateur peut être autorisé à reconnaître les alarmes et à modifier les paramètres, mais ne devrait pas être en mesure de modifier les écrans HMI, de reconfigurer les pilotes de communication ou d'installer des logiciels.
Mises à jour régulières des logiciels, alignement et atténuation des risques liés aux héritages
Les organisations devraient développer un programme de gestion des patchs basé sur les risques qui classe les systèmes par criticité et hiérarchise les correctifs qui traitent les vulnérabilités connues avec des exploits actifs. Pour les HMI qui ne peuvent pas être patchés immédiatement, le patching virtuel par des systèmes de prévention des intrusions (IPS) ou la liste blanche des applications peut bloquer le chemin d'exploitation. La liste blanche des applications – permettant uniquement les exécutables approuvés, les scripts et les bibliothèques – est un contrôle puissant qui empêche le fonctionnement du code non autorisé sur l'HMI, même s'il existe une vulnérabilité. Pour les systèmes réellement anciens qui ne peuvent pas être mis à jour, l'isolement est la meilleure approche. La cartographie par air, où l'HMI n'a aucune connexion réseau à aucun autre système, élimine la possibilité de compromis à distance mais aussi la gestion à distance et la collecte de données.
Segmentation du réseau, pare-feu et architecture sécurisée
L'un des contrôles les plus efficaces qu'une organisation peut mettre en œuvre est la segmentation robuste du réseau suivant le modèle Purdue Enterprise Reference Architecture (PERA). Dans ce modèle, les niveaux sont définis à partir du niveau 0 (capteurs physiques et actionneurs) jusqu'au niveau 4 (systèmes informatiques d'entreprise). Les IHM résident généralement au niveau 3 (opérations sur site) et au niveau 2 (contrôle). La règle critique est que la communication directe entre les niveaux 2 et 4 doit être acheminée par une zone démilitarisée bien contrôlée (DMZ) qui impose une inspection au niveau de l'application et empêche le trafic non sollicité d'entrer dans le réseau de contrôle.
Surveillance continue, détection des anomalies et intervention en cas d'incident
Les systèmes d'information et de gestion des événements (SIEM) de sécurité peuvent ingérer des journaux à partir des HMI, des pare-feu, des serveurs d'authentification et d'autres appareils pour corréler les événements et déclencher des alertes. Cependant, les règles traditionnelles de SIEM IT peuvent ne pas convenir aux environnements OT. Les organisations devraient développer des cas d'utilisation spécifiques aux opérations industrielles : un changement soudain de fréquence d'alarme, un changement d'écran HMI en mode d'ingénierie en dehors des heures d'ouverture, ou plusieurs tentatives d'authentification échouées à partir d'une seule IP sont toutes dignes d'être étudiées. Les solutions de détection d'anomalies en réseau qui apprennent les schémas de trafic de protocole normaux peuvent signaler des déviations indiquant des logiciels malveillants ou un attaquant dans le réseau.
Formation à la sensibilisation à la sécurité et aux facteurs humains
Les gestionnaires doivent comprendre les arguments commerciaux et les arguments de sécurité pour les contrôles de sécurité afin qu'ils puissent affecter les ressources appropriées. La formation devrait être mise à jour au moins une fois par année et être mise à jour pour refléter les dernières informations sur les menaces. Une autre pratique importante des facteurs humains consiste à concevoir des IDM qui favorisent la sensibilisation à la situation sans les opérateurs accablants. Des systèmes d'alarme mal conçus qui produisent des centaines d'alarmes de nuisance, par exemple, désensibilisent les opérateurs et réduisent la probabilité qu'ils remarquent une véritable alerte de sécurité. Aligner les alertes de sécurité avec les flux de travail des opérateurs – et veiller à ce que les alarmes critiques ne puissent pas être facilement réduites au silence – aide à combler l'écart entre la cognition humaine et les systèmes de sécurité automatisés.
Chiffrement, accès à distance sécurisé et gestion des fournisseurs
Pour les HMI qui ne prennent en charge que les protocoles non chiffrés, déployer un tunnel VPN ou une passerelle sécurisée qui chiffre les données en transit. L'accès à distance des fournisseurs et du personnel de soutien doit être contrôlé par un système central de gestion de l'accès qui applique la MFA, crée des enregistrements de session, fournit des identifiants temporaires et met automatiquement fin aux connexions après une période définie. Les contrats de fournisseur doivent comprendre des exigences de cybersécurité : vérification des antécédents des techniciens distants, accord pour les tests de sécurité avant le déploiement des mises à jour, et utilisation obligatoire de la solution d'accès à distance approuvée par l'organisation plutôt que de son propre outil. Des audits réguliers des registres d'accès tiers devraient être effectués pour détecter les connexions mal utilisées ou oubliées.
Adopter les normes et les cadres réglementaires de l'industrie
La publication spéciale 800-82 du NIST (Guide to Industrial Control Systems Security) offre des conseils détaillés pour la sécurisation des environnements HMI et SCADA et s'harmonise bien avec le Cadre de cybersécurité du NIST. En Amérique du Nord, les normes de protection des infrastructures essentielles (CIP) du NERC prévoient des contrôles de sécurité spécifiques pour les actifs des systèmes électriques en vrac, y compris les systèmes HMI. Pour ce qui est de l'eau et des eaux usées, l'American Water Works Association (AWWA) a publié des directives sur les pratiques de cybersécurité. La conformité à ces cadres offre une voie structurée et mesurable pour améliorer la posture de sécurité.
La voie à suivre : une culture de la sécurité continue
Les défis de sécurité auxquels sont confrontés les systèmes d'infrastructure essentiels sont redoutables, allant de campagnes nationales sophistiquées à des lacunes opérationnelles quotidiennes, mais les solutions sont tout aussi concrètes et réalisables. Il n'y a pas de solution unique; au contraire, une défense en plusieurs couches qui couvre l'authentification, la gestion des patchs, la segmentation des réseaux, la surveillance, la formation et la gestion des fournisseurs offre la meilleure protection. Les organisations doivent renoncer à la conviction que les lacunes aériennes assurent une sécurité absolue; la réalité est que la connectivité est essentielle pour les opérations modernes et que la connectivité doit être défendue avec la même rigueur que les réseaux d'entreprise.