Table of Contents
La nécessité évolutive de la cybersécurité dans les infrastructures essentielles
La civilisation moderne dépend du fonctionnement ininterrompu des infrastructures essentielles : réseaux électriques qui alimentent les hôpitaux et les centres de données, installations de traitement de l'eau qui fournissent de l'eau potable propre, pipelines pétroliers et gaziers qui alimentent le transport et systèmes de contrôle des transports qui assurent la sécurité du trafic aérien.
Cette convergence des technologies opérationnelles (OT) et des technologies de l'information (IT) a ouvert la porte à un cyberrisque sans précédent. Lorsqu'un attaquant avait besoin d'un accès physique pour saboter une centrale électrique ou une soupape d'eau, un seul courriel d'hameçonnage ou une vulnérabilité non patente dans un contrôleur en réseau peut aujourd'hui fournir un accès à distance aux systèmes de contrôle critiques.
L'intégration des exigences de cybersécurité dans les spécifications techniques – avant qu'une seule ligne de code soit écrite ou qu'un seul commutateur soit câblé – est le moyen le plus efficace de s'assurer que la sécurité n'est pas réaménagée comme une réflexion, mais qu'elle est intégrée dans le tissu même du système.
La menace paysage ciblant les infrastructures essentielles
Comprendre la nature et la complexité des menaces modernes est la première étape de l'élaboration de spécifications techniques efficaces. Les catégories d'attaques suivantes sont particulièrement pertinentes pour les environnements d'infrastructure critiques.
Menaces persistantes avancées et d ' État-nation
Les cyberattaques de 2015 et 2016 sur le réseau électrique ukrainien restent des exemples évidents : les attaquants ont utilisé des puces à lance et des lettres de créances compromises pour accéder aux systèmes SCADA, ce qui a entraîné des pannes de courant généralisées. L'attaque du pipeline Colonial 2021, qui a perturbé l'approvisionnement en carburant à travers le Seaboard Eastern américain, a démontré que même la technologie opérationnelle avec une exposition limitée à Internet peut être compromise via des points d'intégration IT-OT.
Ransomware et extorsion
Les groupes Ransomware tels que REvil, DarkSide et LockBit ont de plus en plus ciblé les organisations industrielles, sachant que les temps d'arrêt dans les infrastructures critiques sont inacceptables et que les opérateurs sont plus susceptibles de payer des rançons rapidement. L'attaque de 2020 sur un hôpital allemand, qui a forcé le détournement des patients d'urgence et contribué à la mort d'un patient, souligne les enjeux de vie et de mort de cyberattaques sur les systèmes critiques.
Menaces d'initié et erreur humaine
Les employés mécontents, les entrepreneurs ou les employés qui sont victimes de l'ingénierie sociale peuvent introduire des logiciels malveillants, modifier les configurations ou désactiver les systèmes de sécurité. Les spécifications techniques doivent traiter à la fois les risques intentionnels et involontaires des initiés par des contrôles d'accès stricts, la surveillance et les exigences de formation.
Compromis de la chaîne d'approvisionnement
L'infrastructure critique repose sur le matériel, les logiciels et le firmware de tiers. Le compromis SolarWinds Orion et les vulnérabilités de Microsoft Exchange ont démontré comment un seul fournisseur compromis peut s'infiltrer dans des centaines de victimes en aval.
Paysage de la réglementation et des normes
Les spécifications techniques doivent être conformes aux normes reconnues pour assurer la défense, la conformité réglementaire et l'interopérabilité. Les cadres suivants s'appliquent le plus à la cybersécurité des infrastructures essentielles.
Série IEC 62443
La série IEC 62443 (anciennement ISA-99) est le cadre de cybersécurité le plus complet pour les systèmes d'automatisation et de contrôle industriels (IASC). Elle couvre les propriétaires d'actifs, les intégrateurs de systèmes et les fournisseurs de produits.
- IEC 62443-1-1: Terminologie, concepts et modèles
- IEC 62443-2-1: Exigences du système de gestion de la sécurité pour les propriétaires d'actifs
- IEC 62443-3-3: Exigences de sécurité du système et niveaux de sécurité (SL) pour les systèmes de commande
- IEC 62443-4-1: Exigences relatives au cycle de vie du développement sécuritaire
- IEC 62443-4-2: Exigences techniques de sécurité pour les composants du SCI
Lors de la rédaction des spécifications techniques, le renvoi à des exigences spécifiques de la CEI 62443-3-3 – comme le contrôle d'identification et d'authentification (CAI), le contrôle d'utilisation (UC), l'intégrité du système (SI), la confidentialité des données (DC) et le flux restreint de données (RDF) – assure une approche structurée et vérifiable de la sécurité.
Publications spéciales du NIST
NIST SP 800-53 Rev. 5 fournit un catalogue complet des contrôles de sécurité et de protection des renseignements personnels des systèmes d'information fédéraux, mais ses contrôles sont largement adoptés pour les infrastructures essentielles au-delà du gouvernement fédéral. NIST Cybersecurity Framework (CSF)[ offre une approche fondée sur les risques, organisée autour de cinq fonctions : Identifier, protéger, détecter, répondre et récupérer.
Autres normes clés
- ISO/IEC 27001:[ Systèmes de gestion de la sécurité de l'information; applicables à la limite IT/OT
- NERC CIP (Amérique du Nord):[ Normes de cybersécurité obligatoires pour les systèmes électriques en vrac
- Directive NIS2 de l'UE:[ Exige des États membres qu'ils veillent à ce que les entités critiques, notamment l'énergie, les transports et l'eau, soient soumises à des exigences de cybersécurité sectorielles.
- ANSI/ISA-62443-2-1: Établit un système de gestion de la cybersécurité pour le SAI
Exigences fondamentales en matière de cybersécurité pour les spécifications techniques
On trouvera ci-après les catégories fondamentales qui devraient être abordées dans toute spécification technique pour les projets d'infrastructure critique, lesquelles devraient être rédigées dans un langage clair et vérifiable, de façon à pouvoir être testées et validées pendant l'acceptation du système.
Évaluation des risques et modélisation des menaces
Avant de préciser un contrôle, l'équipe de projet doit effectuer une évaluation structurée des risques.
- Identification de tous les biens, y compris les contrôleurs, capteurs, actionneurs, IHM, postes de travail techniques et passerelles de communication
- Modélisation des menaces à l'aide d'une méthodologie telle que STRIDE ou PASTA, adaptée aux environnements d'OT
- Détermination des niveaux de sûreté (SL) par CEI 62443-3-3 pour chaque zone et conduit
- Documentation sur l'acceptation des risques résiduels par les parties prenantes autorisées
Architecture de sécurité du réseau
La spécification doit définir la topologie du réseau, y compris les zones et les conduits par CEI 62443-3-2. Les exigences clés comprennent:
- Segmentation:[ Séparation stricte entre les réseaux OT, IT et DMZ utilisant des pare-feu ou des passerelles unidirectionnelles
- Gaps d'air et diodes de données:[ Pour les systèmes d'assurance élevée, envisager des passerelles unidirectionnelles qui empêchent physiquement les données de circuler du réseau OT vers des réseaux externes
- Boîtes de saut et hôtes de bastion:[ Voies définies pour l'accès et la maintenance à distance, nécessitant une authentification multi-facteurs et un enregistrement de session
- Redundancy: Voies réseau tolérantes aux défaillances qui ne compromettent pas la sécurité pendant la mise en échec
Contrôle d'accès et authentification
Les spécifications techniques doivent respecter le principe du moins de privilèges.
- Contrôle d'accès basé sur le rôle (RBAC) pour tous les utilisateurs, y compris les opérateurs, les ingénieurs et le personnel de maintenance
- Authentification multi-facteurs (AMF) pour tous les accès à distance et tous les comptes privilégiés
- Politiques de mots de passe strictes: longueur, complexité, rotation et interdiction des identifiants par défaut
- Gestion des séances : délais, limites de sessions simultanées et cessation automatique
- Contrôles d'accès physique aux armoires de contrôle, aux salles de serveurs et aux dispositifs de terrain
Intégrité du système et configuration sécurisée
Il est essentiel de maintenir l'intégrité des systèmes d'OT. Les spécifications devraient exiger :
- Renforcement des systèmes d'exploitation et du firmware en utilisant des repères reconnus (p. ex., repères du CEI)
- Suppression des services, ports et protocoles inutiles
- Utilisation de firmware et de mises à jour logicielles cryptographiques
- Outils de surveillance de l'intégrité qui détectent les changements non autorisés aux fichiers de configuration, aux binaires ou aux clés de registre
- Liste blanche des applications (autorisation) pour empêcher l'exécution de logiciels non approuvés
Surveillance de la sécurité, exploitation et intervention en cas d'incident
La visibilité dans les environnements OT est souvent faible par rapport aux réseaux informatiques.
- Logage centralisé à partir de contrôleurs, HMI, pare-feu et serveurs d'authentification
- Synchronisation du temps (p. ex., PNT) pour tous les appareils afin d'assurer des délais d'incident corrélés
- Capacités de détection d'intrusion: réseau (NIDS) et hôte (HIDS) adaptés aux protocoles OT tels que Modbus, DNP3 et CEI 61850
- Les seuils d'alerte qui ne créent pas de fatigue du signal mais assurent une réponse rapide aux véritables anomalies
- Manuels de réponse aux incidents spécifiques à chaque type d'actif, avec stratégies de confinement prédéfinies
Protection des données et chiffrement
Bien que certains protocoles OT soient dans la clairière, les systèmes plus récents supportent de plus en plus le chiffrement.
- Chiffrement des données en transit en utilisant TLS 1.2+ ou IPsec lorsque le matériel le supporte
- Chiffrement des données sensibles au repos, y compris les sauvegardes de configuration et les fichiers journaux
- Protection des clés cryptographiques à l'aide de modules de sécurité matérielle (HSM) ou de modules de plate-forme de confiance (TPM)
- Politiques de classification des données comportant des exigences de traitement appropriées pour les données opérationnelles
Chaîne d'approvisionnement et sécurité des fournisseurs
Les composants tiers présentent des risques. Les spécifications techniques devraient comprendre les exigences relatives aux fournisseurs :
- Présentation d'un logiciel de facture de matériel (SBOM) pour tous les composants logiciels
- Preuve de pratiques de développement sécuritaires (p. ex. certification CEI 62443-4-1)
- Programme de divulgation de la vulnérabilité avec des délais de réponse définis
- Exigences relatives à la disponibilité des patchs à long terme et aux engagements de soutien
- Clause de droit à l'audit pour les composants essentiels
Méthodologie pour intégrer la cybersécurité aux spécifications techniques
L'intégration des exigences en matière de sécurité dans les spécifications techniques est un processus répétable qui devrait être institutionnalisé au sein de l'organisation.
Phase 1 : Planification et gouvernance préalables au projet
- Établir un comité directeur interfonctionnel de cybersécurité avec des représentants de l'ingénierie, de la TI, des opérations, de la gestion des risques et de la législation
- Définir un modèle d'exigences en matière de cybersécurité aligné sur les normes choisies (p. ex., CEI 62443)
- Attribuer un budget pour les tests de sécurité, la certification et la surveillance continue
- Inclure des critères d'acceptation de sécurité dans les documents de charte de projet
Phase 2 : Élicitation et documentation des exigences
- Organiser des ateliers de modélisation des menaces et d'évaluation des risques avec la participation d'ingénieurs en OT, d'ingénieurs de processus et d'experts en sécurité
- Traduire les risques identifiés en exigences de sécurité explicites et vérifiables
- Utiliser un outil de gestion des exigences (p. ex. DOORS, JAMA, ou même un tableur structuré) pour maintenir la traçabilité de la menace à l'exigence de tester
- Écrire les exigences dans un format testable : « Le système doit exiger une authentification multifacteurs pour tout accès à distance au système de commande. » (critères SMART : spécifiques, mesurables, réalisables, pertinents, assortis de délais)
Phase 3 : Examen de la conception et de l'architecture
- Effectuer un examen de conception qui évalue spécifiquement comment l'architecture proposée répond aux exigences de sécurité
- Engager des évaluateurs externes pour des systèmes complexes (p. ex., ISA/IEC 62443 évaluateurs de sécurité)
- Décisions d'architecture de document dans un document d'architecture de sécurité faisant partie du paquet de spécifications techniques globales
Phase 4 : Approvisionnement et sélection des fournisseurs
- Inclure les exigences en matière de sécurité dans toutes les demandes de propositions et dans les contrats de fournisseurs
- Évaluer la posture de sécurité des fournisseurs à l'aide d'un questionnaire normalisé (p. ex., le questionnaire d'évaluation de la sécurité des fournisseurs)
- Exiger la preuve de la conformité à des normes telles que la norme CEI 62443-4-1 ou la norme ISO 27001
Phase 5 : Mise en oeuvre, essais et validation
- Effectuer des tests de sécurité en parallèle avec des tests fonctionnels : analyse de vulnérabilité, tests de pénétration, audits de configuration
- Effectuer des tests de régression après l'application de correctifs de sécurité
- Valider que chaque exigence de sécurité est satisfaite en utilisant des critères objectifs de test
- Documenter les écarts éventuels et obtenir une acceptation officielle des risques pour les questions non résolues
Phase 6 : Opérations et amélioration continue
- Établir des processus de gestion continue de la vulnérabilité, de gestion des patchs et de surveillance de la sécurité
- Réévaluations périodiques de la sécurité, en particulier pendant les fenêtres d'entretien et après les changements importants
- Retransmettre les enseignements tirés dans le modèle des besoins pour les projets futurs
Défis et stratégies d ' atténuation
Même avec une méthodologie robuste, les équipes d'ingénierie sont confrontées à des obstacles réels à l'intégration de la cybersécurité. Le tableau suivant présente les défis communs et les mesures d'atténuation pratiques.
Défi 1 : Équilibrer la sécurité et la disponibilité opérationnelle
Les systèmes OT ont souvent des exigences rigoureuses en matière de temps de disponibilité (p. ex., 99,99 % de disponibilité pour les commandes du réseau électrique).Les cycles de correction agressifs ou les exigences d'authentification peuvent interférer avec le fonctionnement continu. Mitigation :[ Utiliser une approche fondée sur le risque pour déterminer quels systèmes nécessitent les niveaux de sécurité les plus élevés et mettre en place des contrôles compensatoires tels que la segmentation du réseau ou les lacunes d'air pour les systèmes qui ne peuvent pas être patchés régulièrement.
Défi 2 : Équipement hérité et verrouillage des fournisseurs
De nombreux sites d'infrastructure critique exploitent des équipements âgés de 15 à 20 ans, utilisant un firmware obsolète sans correctifs de sécurité des fournisseurs. Mitigation: Les spécifications devraient comprendre des exigences pour la gestion du cycle de vie des équipements, y compris les dates de temporisation et les chemins de mise à niveau.
Défi 3: Lacunes dans les compétences et communication interdisciplinaire
Les équipes de cybersécurité et les équipes d'ingénierie OT parlent souvent des langues différentes.Mitigation:Investir dans des programmes de formation qui enseignent les fondamentaux de cybersécurité aux ingénieurs OT et les fondamentaux OT aux professionnels de la sécurité.
Défi 4 : Contraintes budgétaires
La cybersécurité est souvent considérée comme un coût supplémentaire plutôt qu'un investissement.Mitigation:[ Constituer une analyse de rentabilisation qui quantifie le coût d'une infraction potentielle (amendes réglementaires, temps d'arrêt, dommages à la réputation, responsabilité légale).De nombreuses normes exigent maintenant des dépenses en cybersécurité, ce qui en fait un coût de conformité plutôt qu'un coût discrétionnaire.
Avantages d'une approche proactive de cybersécurité dans les spécifications techniques
Les organisations qui intègrent systématiquement la cybersécurité dans les spécifications techniques réalisent une gamme d'avantages mesurables au-delà de la simple réduction des risques.
Conformité réglementaire et juridique
Les organismes de réglementation des secteurs de l'énergie, de l'eau et des transports exigent de plus en plus des exigences en matière de cybersécurité. Par exemple, les normes de protection des infrastructures essentielles (PIC du CNRS) de la North American Electric Reliability Corporation exigent des contrôles de sécurité précis pour les systèmes d'électricité en vrac.
Réduction des coûts à long terme
L'ajout de la segmentation du réseau, des contrôles d'accès et de la surveillance après le fait nécessite souvent des arrêts, des travaux de retravail et des commandes de changement multiples. Une spécification bien définie avec des exigences de sécurité mises en place dans les étapes d'approvisionnement et de conception peut réduire le coût total de la propriété de 30 à 50% sur toute la durée de vie du système.
Continuité et sécurité opérationnelles
La sécurité et la sûreté convergent dans les infrastructures essentielles.De nombreux systèmes instrumentés de sûreté (SIS) reposent sur le même réseau de contrôle qui pourrait être compromis par une cyberattaque. En s'assurant que les contrôles de sécurité n'interfèrent pas avec les systèmes de sûreté (et vice versa), les spécifications techniques qui traitent à la fois de la sûreté et de la sécurité aident à protéger la vie humaine et les heures d'ouverture opérationnelles.
Avantage concurrentiel et confiance des intervenants
Les organisations qui peuvent démontrer une approche mûre de la cybersécurité dans leurs projets d'infrastructure essentielle sont plus susceptibles de gagner des contrats, de garantir une assurance à des taux favorables et de maintenir la confiance du public.
Perspectives d'avenir : L'avenir des spécifications de cybersécurité pour les infrastructures essentielles
Le domaine de la cybersécurité en OT évolue rapidement. Les spécifications techniques rédigées aujourd'hui doivent anticiper les tendances et les menaces émergentes. Les développements suivants auront probablement une incidence sur les exigences de spécifications dans les années à venir.
Architecture de confiance zéro pour OT
Bien que la confiance zéro soit bien établie dans les TI, son application à l'OT est toujours en train de se faire jour. Les spécifications futures peuvent exiger que tous les appareils authentifient chaque fois qu'ils communiquent, même dans la même zone d'OT.
Intelligence artificielle et apprentissage automatique pour la détection des anomalies
Les outils de sécurité basés sur l'IA/ML deviennent capables de détecter des anomalies subtiles dans le trafic réseau OT que les systèmes traditionnels fondés sur la signature manquent. Les spécifications peuvent évoluer pour exiger une surveillance basée sur l'IA pour les systèmes de haut niveau de sécurité, ainsi que des exigences pour l'explication et les taux faux positifs.
Cryptographie à résistance quantique
Les spécifications techniques pour les infrastructures essentielles à longue durée de vie (p. ex., transformateurs de puissance ayant une durée de vie de 40 ans) devraient commencer à exiger des algorithmes cryptographiques résistants aux quantiques, tels que définis par le processus de normalisation en cours du NIST.
Certification continue et conformité continue
Les vérifications « ponctuelles » traditionnelles sont remplacées par des modèles où les systèmes sont surveillés en permanence pour s'assurer qu'ils respectent les normes de sécurité.
Convergence réglementaire
Comme l'ont montré la Directive NIS2 de l'UE et les directives de l'Agence américaine de sécurité de la cybersécurité et des infrastructures (CISA), les règlements convergent autour de principes communs: obligations de déclaration, sécurité de la chaîne d'approvisionnement et exigences obligatoires de sécurité par conception.
Conclusion
L'intégration des exigences de cybersécurité dans les spécifications techniques des infrastructures essentielles n'est plus facultative, c'est une responsabilité fondamentale des ingénieurs, des gestionnaires de projets et des dirigeants organisationnels. Les enjeux sont trop élevés, les menaces trop sophistiquées et le paysage réglementaire trop exigeant pour traiter la cybersécurité comme une préoccupation après-pensée ou purement informatique.
En adoptant une méthodologie structurée fondée sur des normes reconnues telles que IEC 62443 et NIST SP 800-53, les équipes d'ingénierie peuvent créer des spécifications qui sont testables, vérifiables et résilientes à des menaces en évolution.Le processus exige une collaboration interdisciplinaire, des investissements initiaux et une volonté d'apprendre des succès et des échecs.
Les organisations qui agissent maintenant pour intégrer la cybersécurité dans leurs pratiques d'ingénierie seront celles qui seront les mieux placées pour faire face aux tempêtes de demain. Ceux qui retardent risquent d'être pris en charge non seulement la dette technique, mais aussi les conséquences réglementaires, financières et de réputation qui pourraient être irréversibles.
Le moment de mettre la cybersécurité en ligne dans vos spécifications techniques n'est pas quand une brèche est découverte, pas quand un régulateur émet une amende, et non quand un système est déjà attaqué. Le moment est maintenant, dans les premières phases de la conception du projet, avant qu'une seule ligne de code soit écrite ou qu'un seul câble soit exécuté. C'est ainsi que l'infrastructure critique restera digne de confiance pour les générations à venir.