Table of Contents
La Commission de réglementation nucléaire joue un rôle dans les normes de cybersécurité des centrales nucléaires
La sécurité de l'exploitation des centrales nucléaires dépend toujours de contrôles techniques rigoureux et d'une surveillance rigoureuse.À mesure que l'instrumentation numérique, les systèmes de contrôle et la communication en réseau deviennent de plus en plus intégrés aux opérations des centrales, le paysage de menace s'est modifié.Dans ce contexte, la Commission de réglementation nucléaire (CNRC) est la principale autorité fédérale responsable de l'élaboration et de l'application de normes de cybersécurité qui protègent ces actifs essentiels.
Pourquoi la cybersécurité compte pour l'infrastructure nucléaire
Les centrales nucléaires modernes reposent sur un écosystème complexe de systèmes numériques, allant de la protection des réacteurs et des systèmes de commande aux systèmes de sécurité et aux réseaux de surveillance des centrales. Bon nombre de ces systèmes ont été conçus à l'origine en tenant compte de l'aide analogique et de l'isolement physique, mais les mises à niveau et les remplacements du cycle de vie ont introduit des composants numériques qui offrent des avantages de performance et de nouvelles vulnérabilités. Les cyberattaques sur les infrastructures essentielles ont augmenté à l'échelle mondiale, avec des campagnes ciblées contre les secteurs de l'énergie, les services d'approvisionnement en eau et les systèmes de contrôle industriel.
Fondations historiques de la réglementation de la cybersécurité nucléaire
Réformes de la sécurité après le 11 septembre
Les exigences modernes en matière de cybersécurité pour les centrales nucléaires remontent aux réévaluations de la sécurité à la suite des attaques du 11 septembre 2001. Le CNRC a émis des ordres puis codifié des exigences relatives à la menace de conception-base (DBT) qui englobent la protection physique.
La naissance de 10 CFR Partie 73.54
En 2009, le CNRC a publié une règle finale qui ajoutait des exigences en matière de cybersécurité à son règlement, laquelle, codifiée à la partie 73.54 du CFR, est entrée en vigueur le 27 mars 2009. Le règlement obligeait chaque titulaire de permis de centrale nucléaire à présenter un plan de cybersécurité qui traite de la protection des systèmes et réseaux numériques d'ordinateur et de communication associés aux fonctions de sûreté, de sécurité et de préparation aux situations d'urgence.
Le cadre de réglementation : les normes de cybersécurité du CNRC en détail
10 CFR Partie 73.54: Règlement de base
Le règlement sur la cybersécurité du CNRC, 10 CFR, partie 73.54, s'applique à toutes les centrales nucléaires commerciales aux États-Unis.
- Conduire une évaluation de la cybersécurité[ qui identifie et évalue le risque que présentent les cybermenaces, y compris les attaques physiques et électroniques pour les actifs numériques.
- Élaborer et mettre en oeuvre un plan de cybersécurité[ qui comprend des stratégies de protection spécifiques pour les actifs numériques critiques (ACD) – ces systèmes dont la défaillance ou l'exploitation pourrait affecter directement ou indirectement les fonctions de sûreté, de sécurité ou de préparation aux situations d'urgence.
- Mesures de défense en profondeur qui englobent plusieurs niveaux de contrôles de sécurité, y compris la segmentation du réseau, les pare-feu, les systèmes de détection d'intrusion, les contrôles d'accès et le chiffrement.
- Établir des capacités d'intervention en cas d'incident[ pour détecter, analyser et réagir en temps opportun aux cyberincidents, y compris la coordination avec les équipes nationales d'intervention en cas d'incident cybernétiques.
- Effectuer des essais et des vérifications périodiques pour valider l'efficacité des contrôles et identifier les lacunes en matière d'assainissement.
- Maintenir des processus de gestion de configuration robustes pour tous les systèmes numériques qui entrent dans le champ d'application du plan de cybersécurité.
Guide de réglementation 5.71: Lignes directrices de mise en oeuvre
Pour aider les titulaires de permis à se conformer à la 10e partie du CFR 73.54, le CNRC a publié le Guide de réglementation 5.71, -Le présent guide contient des recommandations techniques détaillées sur la façon de concevoir, de mettre en oeuvre et de maintenir un programme de cybersécurité. Il est en étroite harmonie avec le cadre de l'Institut national des normes et de la technologie (NIST) pour améliorer la cybersécurité des infrastructures essentielles et intègre les principes d'assurance de l'information des Agences de sécurité nationale (ANS).
- Inventaire et classification des actifs pour tous les actifs numériques.
- Méthode d'évaluation des risques fondée sur la surface des attaques, la probabilité de la menace et la gravité des conséquences.
- Mesures de protection telles que les contrôles aux frontières, l'accès aux services les moins privilégiés et les pratiques de développement de logiciels sécurisés.
- Surveillance continue et détection d'anomalies à l'aide d'outils de gestion des informations et des événements de sécurité (SIEM).
- Procédures de réponse et de récupération des incidents qui incluent des sauvegardes hors ligne et des capacités de repli manuel.
- Un programme complet de formation et de sensibilisation pour tout le personnel ayant accès à des systèmes numériques critiques.
NUREG-1801 et mise à jour de la base de conception Menace
Le CNRC révise périodiquement ses normes de base de conception de la menace (DBT) pour tenir compte des changements dans les capacités adverses.Le DBT, contenu dans NUREG-1801, ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
Éléments clés des normes de cybersécurité du CNRC : une plongée plus profonde
Évaluation des risques et identification numérique des biens essentiels
Les titulaires de permis doivent effectuer une analyse des écarts entre leur posture de sécurité actuelle et les exigences de la partie 73.54 du CFR, puis mettre en oeuvre des stratégies de protection fondées sur le profil de risque. Le CNRC souligne que les évaluations des risques doivent être systématiques, documentées et reproductibles. Ils doivent tenir compte à la fois des menaces externes (acteurs de l'État-nation, pirates) et des menaces internes (employés mécontents, entrepreneurs).
Défense en longueur et segmentation du réseau
La segmentation des réseaux est particulièrement critique : les systèmes critiques en matière de sécurité devraient être isolés des réseaux d'affaires et d'Internet, sauf si la connectivité est absolument nécessaire. Si des contrôles stricts sont requis, des contrôles tels que les passerelles unidirectionnelles, les pare-feu des couches d'application et la surveillance des sessions doivent être déployés. Le CNRC exige également que les réseaux privés virtuels (RVP) et l'accès à distance soient étroitement contrôlés, avec authentification et enregistrement à deux facteurs.
Détection et réponse des incidents
Le CNRC s'attend à ce que les titulaires de permis soient capables de détecter les cyberincidents en temps quasi réel, ce qui signifie que les systèmes de détection des intrusions (SDI) et de prévention des intrusions (SIP) soient déployés sur les réseaux de sécurité et d'affaires, en corrélation avec les registres dans un SIEM central. Les titulaires de permis doivent également établir un plan d'intervention en cas d'incident qui couvre les personnes qui sont avisées, la façon dont l'incident est contenu et la façon dont les preuves sont conservées pour des mesures législatives ou réglementaires potentielles.
Relèvement et continuité des activités
Les plans de récupération doivent garantir que les centrales nucléaires peuvent reprendre leur exploitation en toute sécurité après un cyberincident, notamment en maintenant des copies hors ligne des données et des logiciels de configuration, en passant par des systèmes automatisés et en effectuant des essais périodiques de restauration. Le CNRC avise les titulaires de permis d'élaborer des stratégies de dégradation et de survie, qui permettent à l'installation de fonctionner en toute sécurité même si certaines commandes numériques ne sont pas disponibles.
Le processus d'application et d'inspection du CNRC
Inspections et évaluations de la cybersécurité
Le CNRC procède à des inspections régulières et spéciales des centrales nucléaires pour vérifier la conformité aux normes de cybersécurité.Les inspecteurs du Bureau de la sécurité nucléaire et des interventions en cas d'incidents du CNRC évaluent le plan de cybersécurité, examinent la mise en oeuvre des contrôles et testent les capacités d'intervention en cas d'incident. Ils évaluent également les dossiers de formation du personnel de cybersécurité. Le CNRC utilise une approche fondée sur les risques pour prioriser les inspections : les installations qui dépendent davantage des systèmes numériques ou celles qui ont connu des incidents cybernétiques récents font l'objet d'un examen plus approfondi.
Exigences en matière de rapports
Les titulaires de permis doivent signaler certains événements de cybersécurité au CNRC dans des délais précis.
- Les cyberattaques confirmées qui compromettent un CDA ou dégradent sa fonction.
- Activité suspecte qui indique une menace potentielle pour l'initié.
- Des défaillances importantes des contrôles de sécurité – par exemple, une mauvaise configuration du pare-feu qui expose un réseau de sécurité pendant plus de 24 heures.
Ces rapports sont tenus confidentiels pour protéger les renseignements sensibles à la sécurité. Le CNRC recueille également des données agrégées sur les incidents de cybersécurité afin de cerner les tendances à l'échelle de l'industrie et d'ajuster les directives réglementaires en conséquence.
Collaboration avec les partenaires de l'industrie et du gouvernement
Travailler avec l'Institut de l'énergie nucléaire (NEI)
Le CNRC collabore régulièrement avec l'Institut de l'énergie nucléaire (INÉ), l'organisme responsable de la politique de l'industrie nucléaire, pour élaborer et affiner les normes de cybersécurité. Le document d'orientation NEI 08-09 a été officiellement approuvé par le CNRC dans le Guide de réglementation 5.71 comme méthode acceptable pour se conformer à la partie 73.54 du CFR. Le CNRC et l'INÉ organisent conjointement des ateliers, des exercices de table et des groupes de travail pour faire face aux nouvelles menaces, comme les ransomwares et les vulnérabilités de la chaîne d'approvisionnement.
Coordination avec les organismes de sécurité nationale
Le CNRC travaille en étroite collaboration avec le ministère de la Sécurité intérieure de l'Agence de la cybersécurité et de la sécurité des infrastructures (ISA) et le ministère de l'Énergie du Canada. Le CISA fournit des renseignements sur les menaces et des évaluations de vulnérabilité que les titulaires de permis du CNRC peuvent avoir accès au Programme de partage de l'information sur les risques liés à la cybersécurité (PCRP).
Collaboration internationale
La cybersécurité nucléaire est un enjeu mondial.Le CNRC collabore avec l'Agence internationale de l'énergie atomique (AIEA) et ses États membres pour harmoniser les normes et partager les leçons apprises.La série d'orientations techniques de l'AIEA sur la sécurité nucléaire, en particulier Les éléments essentiels et objectifs du régime de sécurité nucléaire d'un État, parallèle de nombreuses exigences du CNRC.
Défis à relever dans l'élaboration et l'application des normes de cybersécurité
Équilibrer la sécurité et l'efficacité opérationnelle
Les centrales nucléaires sont des environnements hautement réglementés où tout changement de logiciel ou de configuration doit être soigneusement vérifié. Des exigences de cybersécurité trop strictes pourraient ralentir l'entretien ou les mises à niveau légitimes. Le CNRC s'attaque à cette question en permettant aux titulaires de permis de proposer d'autres approches par le biais du processus d'exemption -- à condition que l'autre voie atteigne un niveau de sécurité équivalent.
Systèmes hérités et propriétaires
De nombreuses centrales nucléaires exploitent encore des systèmes numériques anciens qui ont été conçus bien avant que des menaces modernes à la cybersécurité ne se manifestent, et qui peuvent avoir des ressources informatiques limitées (p. ex., des contrôleurs intégrés dotés de processeurs 8 bits) qui ne peuvent appuyer la surveillance des logiciels malveillants ou des réseaux. Le CNRC exige des mesures d'atténuation des risques pour ces systèmes, notamment une stricte isolement du réseau, une surveillance manuelle et des mesures compensatoires comme une sécurité physique accrue.
Menaces d'initié et risques liés à la chaîne d'approvisionnement
Le CNRC exige explicitement des titulaires de permis qu'ils s'attaquent aux menaces d'initiés dans leurs plans de cybersécurité et dans leurs programmes de sécurité plus vastes. Les menaces d'initiés sont difficiles à combattre parce que des personnes de confiance ont un accès légitime. Le CNRC s'attend à ce que les titulaires de permis mettent en place des mesures de surveillance du comportement, des règles d'intégrité de deux personnes et des vérifications périodiques des antécédents du personnel de cybersécurité.
Orientations futures des normes de cybersécurité du CNRC
Réacteurs avancés et jumeaux numériques
À mesure que l'industrie nucléaire se dirige vers des réacteurs de pointe, y compris des petits réacteurs modulaires (RMR) et des microréacteurs, le CNRC élabore des normes de cybersécurité qui s'étendent à ces nouvelles conceptions. Les réacteurs de pointe dépendent souvent fortement de l'automatisation numérique, de la surveillance à distance et même du contrôle autonome. Le CNRC doit s'assurer que la sécurité est intégrée à la phase de conception plutôt qu'à la mise à niveau.
Intégration de l'intelligence artificielle et de l'automatisation
Le CNRC reconnaît les avantages potentiels et les risques de cybersécurité de l'IA. Par exemple, les modèles d'IA pourraient être manipulés par des intrants contradictoires ou pourraient produire des résultats biaisés s'ils étaient formés à des données compromises. Le CNRC collabore avec des partenaires de recherche comme le Laboratoire national Idaho et les laboratoires nationaux Sandia pour élaborer des lignes directrices sur l'utilisation sécuritaire de l'IA dans les systèmes liés à la sécurité.
L'accent est mis sur la résilience et la récupération
Bien que la prévention demeure essentielle, le CNRC insiste de plus en plus sur la cyberrésilience, la capacité d'opérer en toute sécurité même pendant une cyberattaque continue. Les normes futures peuvent exiger des titulaires de permis qu'ils testent plus rigoureusement les scénarios de démarrage noir et de repli analogique. Le CNRC étudie également des moyens d'accélérer le partage des renseignements sur les menaces entre les titulaires de permis sans violer la confidentialité ou les préoccupations exclusives.
Conclusion
Le rôle du CNRC dans l'élaboration de normes de cybersécurité pour les centrales nucléaires est indispensable.De la réglementation fondamentale de la 10 CFR, partie 73.54, aux directives détaillées de mise en oeuvre du Guide de réglementation 5.71, le CNRC a établi un cadre qui met en équilibre une protection rigoureuse et une applicabilité pratique.En collaboration continue avec l'industrie, les organismes de sécurité nationale et les organismes internationaux, le CNRC veille à ce que les centrales nucléaires demeurent résistantes à un contexte de cybermenace en évolution rapide.