Défis et solutions en cybersécurité pour les réseaux chimiques DCS

Les systèmes de contrôle distribués (SDC) sont l'épine dorsale opérationnelle des usines de traitement chimique modernes, qui régulent tout, de la température et de la pression aux rapports de mélange chimique et aux flux de matières. Sans SDC fiable, une usine ne peut pas maintenir des opérations sûres, efficaces ou productives. Au cours de la dernière décennie, ces systèmes sont passés de boucles de contrôle isolées et exclusives à des réseaux complexes basés sur l'IP qui s'intègrent aux systèmes de planification des ressources de l'entreprise (ERP), aux capteurs IIoT et aux plateformes de surveillance à distance.

Cet article examine les défis les plus pressants en matière de cybersécurité auxquels sont confrontés les réseaux chimiques basés sur le SDC et décrit des solutions concrètes et éprouvées. Il examine également les technologies émergentes et les changements architecturaux qui définiront la prochaine génération de cybersécurité industrielle.

Comprendre le paysage de menace unique pour les substances chimiques DCS

Les usines chimiques opèrent dans des conditions qui les distinguent des environnements de fabrication générale ou des environnements informatiques commerciaux. La convergence de la technologie opérationnelle (OT) et de la technologie de l'information (IT) a créé une surface d'attaque complexe où un seul compromis peut avoir des conséquences physiques en cascade.

Pourquoi les réseaux DCS sont différents de la TI d'entreprise

Dans un réseau d'entreprise, lorsqu'un serveur baisse, la productivité peut être affectée, mais il y a rarement des dommages physiques ou des pertes de vie. Dans une usine chimique, une attaque de déni de service qui déclenche une boucle de contrôle pourrait entraîner une réaction de fuite, une libération toxique ou une explosion. Cela signifie que les approches traditionnelles de sécurité informatique, qui reposent souvent sur des patchages fréquents, des mises à niveau logicielles et des balayages actifs, ne peuvent pas être appliquées directement à DCS sans risquer de perturbation opérationnelle.

De plus, les composants DCS ont souvent un cycle de vie de 15 à 20 ans ou plus. De nombreuses usines fonctionnent depuis le début des années 2000 ou même la fin des années 1990. Ces systèmes ont été conçus pour la fiabilité et la performance au sein d'un réseau physiquement isolé, non pour se défendre contre les adversaires modernes. Ils ne disposent pas de fonctionnalités de sécurité de base telles que la communication cryptée, les protocoles d'authentification ou la logage d'audit.

Pressions réglementaires et de conformité

Les usines chimiques sont soumises à des cadres réglementaires stricts qui traitent déjà de la sécurité des processus, mais les règlements en matière de cybersécurité sont en train de rattraper leur retard.L'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a publié des lignes directrices spécifiques pour les installations chimiques, et la Directive NIS2 de l'Union européenne impose de nouvelles exigences aux exploitants d'infrastructures critiques.

Défis communs en matière de cybersécurité dans les réseaux chimiques du SDC

Malgré une prise de conscience croissante, de nombreuses installations chimiques continuent de faire face à des lacunes fondamentales en matière de sécurité.

Systèmes hérités et plateformes non soutenues

Le défi le plus persistant est l'âge de l'équipement installé. De nombreux contrôleurs DCS, modules d'E/S et postes de travail d'interface homme-machine (HMI) exécutent des systèmes d'exploitation qui ne sont plus supportés par leurs fournisseurs. Windows XP, Windows 2000, et même des systèmes d'exploitation en temps réel personnalisés sont toujours en utilisation active sur le plancher de l'usine.

Même lorsque le remplacement est prévu, la période intérimaire laisse la plante vulnérable. Les attaquants analysent activement les systèmes non-patchés, et un seul appareil d'origine compromis peut servir de point d'entrée dans le réseau SCD plus large. Les organisations doivent adopter des contrôles compensatoires tels que la segmentation du réseau et des restrictions d'accès strictes pour protéger ces actifs jusqu'à ce qu'ils puissent être modernisés.

Connectivité accrue et surfaces d'attaque élargies

Les installations chimiques modernes sont plus connectées que jamais. Les capteurs distribués, les unités terminaux distantes (UTR) et les vannes intelligentes communiquent sur les protocoles industriels tels que OPC-UA, Modbus TCP et PROFINET. Ces protocoles ont souvent été conçus sans cryptage ou authentification. De plus, de nombreuses installations ont maintenant des capacités d'accès à distance pour les fournisseurs, les ingénieurs et les opérateurs travaillant hors site.

L'essor de l'Internet industriel des objets (IIoT) aggrave encore ce défi. Les périphériques et passerelles qui collectent des données pour l'analyse ou la maintenance prédictive peuvent être connectés directement à Internet ou via des plateformes cloud. Chacun de ces appareils représente un point d'entrée potentiel. Les conférences ICS Cybersecurity mettent régulièrement en évidence des études de cas où un simple capteur de température était le vecteur initial d'une rupture importante du système de contrôle.

Menaces d'initié : intentionnelles et accidentelles

Les employés, les entrepreneurs et les fournisseurs ayant un accès légitime à l'environnement DCS peuvent causer des dommages, soit par malveillance ou négligence. Un opérateur mécontent connaissant les limites d'alarme et les consignes pourrait perturber intentionnellement un processus. Plus couramment, un ingénieur peut brancher un ordinateur portable personnel sur un réseau de contrôle pour télécharger un fichier de configuration, introduisant par inadvertance des logiciels malveillants.

Les menaces d'initiés sont difficiles à détecter car le comportement de l'utilisateur peut sembler normal jusqu'au moment de l'incident. L'atténuation efficace nécessite une combinaison de contrôles d'accès stricts, de surveillance comportementale et d'une forte culture de sensibilisation à la sécurité.

Menaces avancées de la part des acteurs et des cybercriminels des États-nations

Les groupes cybercriminels ciblent de plus en plus les installations industrielles avec des campagnes de ransomware, sachant que l'impact opérationnel crée une pression énorme à payer rapidement. L'incident du pipeline Colonial a démontré comment un mot de passe unique compromis pourrait arrêter les opérations dans toute une chaîne d'approvisionnement. Pour les usines chimiques, les enjeux sont encore plus élevés parce qu'une attaque ransomware qui désactive les systèmes de sécurité pourrait conduire à des événements physiques catastrophiques.

Les attaquants ciblant les environnements DCS utilisent souvent des techniques avancées telles que le phishing de lance du personnel d'ingénierie, l'exploitation de vulnérabilités de zéro jour dans les logiciels industriels et le mouvement latéral des réseaux informatiques vers les réseaux d'OT en utilisant des lettres d'identité volées. Le rapport Dragos 2023 Year in Review note que le secteur chimique est l'un des secteurs les plus ciblés par les groupes de ransomware industriels, rendant la défense proactive essentielle.

Solutions efficaces pour améliorer la cybersécurité des SDC

Pour relever les défis décrits ci-dessus, il faut une stratégie de défense en profondeur, en couches, adaptée aux exigences uniques des environnements SDC. Les solutions suivantes se sont révélées efficaces dans l'industrie chimique.

Segmentation des réseaux et zone démilitarisée industrielle

L'une des commandes les plus puissantes disponibles est la segmentation du réseau. Le réseau DCS doit être isolé du réseau informatique d'entreprise et de toutes connexions externes. L'approche recommandée est de créer une zone démilitarisée industrielle (IDMZ). Il s'agit d'un réseau tampon qui se situe entre les domaines OT et IT. Tout trafic entre les deux zones doit passer par une série de pare-feu et de passerelles logicielles.

Dans l'environnement du DCS, il faut appliquer une segmentation plus poussée. Les boucles de commande critiques et les systèmes instrumentés de sécurité (SIS) doivent être sur leurs propres VLAN, l'accès étant limité aux postes de travail autorisés. Les serveurs de données historiques et les HMI opérateurs peuvent être placés dans une zone séparée avec des règles de pare-feu soigneusement contrôlées.

Mises à jour régulières et gestion des lots

Bien que le patching des anciens systèmes de SDC soit difficile, il n'est pas impossible. Les organisations devraient établir un processus de gestion des patchs formel qui comprend l'essai de tous les patchs sur une réplique ou un environnement de test hors ligne avant de les appliquer à la production. Pour les systèmes qui ne peuvent pas être patchés en raison des limitations des fournisseurs, le patching virtuel peut être appliqué par le biais de systèmes de prévention des intrusions en réseau (SIP) qui inspectent le trafic pour obtenir des signatures d'exploitation connues.

Contrôles d'accès forts et authentification multi-facteurs

Pour les utilisateurs, l'authentification multifacteurs (AMF) devrait être obligatoire pour tout accès à distance et pour tout accès local aux postes de travail administratifs. Le contrôle d'accès basé sur le rôle (RBC) devrait être mis en place pour s'assurer que les utilisateurs ne peuvent voir et interagir avec les systèmes nécessaires à leur fonction. Un opérateur ne devrait pas avoir la capacité de modifier la logique du contrôleur ou de contourner les limites d'alarme.

Pour la communication machine-machine, l'authentification par certificat doit être utilisée dans la mesure du possible. Les protocoles industriels qui supportent le chiffrement (comme OPC-UA avec mode de sécurité activé) doivent être configurés pour exiger une authentification mutuelle entre les clients et les serveurs.

Détection d'intrusion et surveillance continue

Contrairement aux solutions IDA axées sur les TI, l'IDS industriel comprend les protocoles OT et peut détecter des anomalies qui indiquent une attaque du système de contrôle, comme une commande Modbus write à un registre inattendu ou un changement au firmware d'un contrôleur. Des lignes de base du trafic réseau devraient être établies pendant les opérations normales, et des alertes devraient être déclenchées lorsque des déviations se produisent.

Les agents de détection et de réponse en bout de ligne (EDR) peuvent être déployés sur les postes de travail d'ingénierie et les serveurs HMI qui utilisent des systèmes d'exploitation supportés. Pour les systèmes plus anciens qui ne peuvent pas supporter EDR, la détection d'intrusion basée sur l'hôte via le syslog et la surveillance externe du comportement peut fournir une visibilité.

Formation des employés et culture de la cybersécurité

Les opérateurs devraient apprendre à reconnaître les comportements suspects sur un écran HMI. Les ingénieurs devraient comprendre les risques d'utilisation de lecteurs USB dans les salles de contrôle. Les entrepreneurs devraient être informés des politiques d'utilisation acceptables avant d'être autorisés à accéder au réseau DCS.

Les simulations d'hameçonnage peuvent être un outil de formation efficace, mais elles doivent être menées avec soin dans un environnement OT pour éviter de générer de fausses alarmes. L'objectif est de construire une culture où tout le monde comprend que la cybersécurité est aussi importante que la sécurité des processus.

Planification des interventions et exercices

Chaque usine chimique devrait avoir un plan d'intervention détaillé et documenté qui traite spécifiquement des cyberincidents du SDC. Ce plan devrait être distinct du plan général d'intervention en cas d'incidents de TI parce que les procédures d'isolement d'un système de contrôle compromis sont radicalement différentes. Le plan doit préciser comment maintenir des opérations sécuritaires pendant un incident, comment communiquer avec les organismes de réglementation et les organismes de police et comment rétablir les systèmes dans un état connu.

Des exercices réguliers de table et des exercices à grande échelle devraient être effectués pour tester le plan. Ces exercices devraient comprendre des opérations, des travaux techniques, des TI, la sécurité, la sûreté et le leadership exécutif. Les examens post-exercice devraient identifier les lacunes et conduire à des améliorations du plan. Le CISA Incident Response Guide offre un point de départ solide pour l'élaboration d'un cadre d'intervention axé sur l'industrie.

Tendances futures de la cybersécurité des SDC

Le paysage des menaces continue d'évoluer, et il faut donc des stratégies défensives. Plusieurs tendances émergentes façonnent l'avenir de la cybersécurité pour les réseaux chimiques DCS.

Intelligence artificielle et apprentissage automatique pour la détection des menaces

Les modèles d'apprentissage automatique peuvent analyser de grandes quantités de trafic réseau et de journaux de systèmes pour identifier des modèles subtils qui indiquent une cyberattaque en cours. Contrairement à la détection basée sur la signature, les systèmes basés sur la ML peuvent détecter de nouvelles attaques, y compris des exploits de zéro jour et des logiciels malveillants polymorphes. Dans un environnement DCS, ces modèles peuvent apprendre le comportement normal de chaque contrôleur et capteur, soulevant une alerte lorsqu'un appareil se comporte anormalement, même si aucune signature connue n'est assortie.

Cependant, le déploiement de l'IA dans les environnements OT nécessite une validation minutieuse. Les faux positifs doivent être réduits au minimum pour éviter la fatigue d'alerte et les perturbations opérationnelles inutiles. La meilleure approche consiste à utiliser l'IA comme couche de triage qui signale les incidents potentiels pour les analystes humains, plutôt que comme un système d'intervention automatisé qui pourrait interférer avec les fonctions de contrôle critiques.

Modèles de sécurité de confiance zéro pour OT

Dans un réseau DCS de confiance zéro, chaque demande d'accès est authentifiée, autorisée et chiffrée, qu'elle soit originaire de l'intérieur ou de l'extérieur du réseau. La micro-ségrégation est un outil clé permettant un contrôle granulaire de la communication entre les appareils individuels. Même si un attaquant accède à un contrôleur, les politiques de confiance zéro l'empêchent de communiquer avec tout autre appareil sans autorisation explicite.

La mise en place de la confiance zéro dans un environnement DCS historique est difficile car de nombreux contrôleurs plus anciens ne supportent pas les protocoles d'authentification nécessaires. Dans ces cas, la confiance zéro peut être mise en œuvre par des passerelles de réseau et des superpositions de réseau définies par logiciel (SDN) qui enveloppent le trafic hérité avec des contrôles de sécurité modernes.

Vérifications continues de la sécurité et conformité automatisée

Les exigences réglementaires deviennent plus strictes et les vérifications manuelles ne suffisent plus. Les outils automatisés de vérification de la sécurité qui fonctionnent passivement sur les réseaux d'OT peuvent évaluer en permanence la posture de sécurité de l'environnement DCS. Ces outils peuvent vérifier que les règles de segmentation sont en place, que les versions du firmware sont à jour, que les ports inutilisés sont fermés et que l'authentification est mise en œuvre.

La vérification continue aide également les organisations à détecter la dérive de configuration, où un changement temporaire effectué pendant la maintenance n'est pas retourné à la référence sécurisée. En comparant l'état actuel du réseau à la configuration dorée, ces outils peuvent signaler des déviations avant qu'elles ne deviennent exploitables.

Créer un programme de sécurité du SDC résilient

La cybersécurité des réseaux chimiques du SDC n'est pas un projet ponctuel; c'est un programme continu qui doit s'adapter aux menaces, aux technologies et aux besoins opérationnels changeants.Les organisations les plus prospères considèrent la cybersécurité comme une partie intégrante des opérations des usines, et non comme une réflexion après-vente.

Les principaux moyens de créer un programme résilient sont les suivants : hiérarchiser la segmentation du réseau comme un contrôle fondamental, établir un processus rigoureux de gestion des patchs qui tient compte des contraintes en matière d'OT, déployer des outils de surveillance spécifiques à l'industrie et favoriser une culture soucieuse de la sécurité dans l'ensemble de la main-d'oeuvre.

L'industrie chimique a toujours géré avec discipline et précision les risques complexes de sécurité des procédés. L'application de cette rigueur à la cybersécurité permettra de garantir la sécurité, la fiabilité et la sécurité des réseaux DCS dans un monde de plus en plus connecté.