Le rôle des pare-feu dans la protection des systèmes de contrôle industriel (SIC)

Les systèmes de contrôle industriel (ICS) constituent l'épine dorsale des infrastructures critiques modernes. Des réseaux électriques et des installations de traitement de l'eau aux raffineries de pétrole et à la fabrication de produits pharmaceutiques, ces systèmes gèrent et automatisent les processus physiques qui maintiennent la société en marche. Les conséquences d'une défaillance ou d'une cyberattaque sur un environnement ICS peuvent être catastrophiques, entraînant des arrêts de production, des dommages matériels, des risques environnementaux et même des pertes en vies humaines.

Comprendre les systèmes de contrôle industriel (SIC)

Avant d'examiner comment les pare-feu protègent les environnements ICS, il est nécessaire de comprendre la nature unique de ces systèmes et la différence entre ces derniers et les réseaux traditionnels de technologie de l'information (TI).

SCADA, DCS et PLC

Les systèmes de contrôle industriel englobent plusieurs types distincts mais connexes d'architecture de contrôle. Les systèmes de contrôle et d'acquisition de données de surveillance (SCADA) sont utilisés pour la surveillance et le contrôle à distance des actifs géographiquement dispersés, tels que les pipelines, les sous-stations électriques et les réseaux de distribution d'eau. Les systèmes de contrôle distribué (DCS)[ gèrent des processus continus dans une seule installation ou une zone géographique limitée, comme les centrales chimiques ou les centrales électriques. Les contrôleurs logiques programmables (PLC) sont des ordinateurs industriels robustes qui contrôlent directement les machines et les processus au sol de l'usine ou sur le terrain.

Technologie opérationnelle (OT) par rapport aux réseaux informatiques

Les réseaux informatiques privilégient la confidentialité et l'intégrité des données, mais les réseaux OT privilégient la disponibilité et la sécurité. Une mesure de sécurité qui reboote un serveur dans un environnement informatique peut être un inconvénient; la même action dans un environnement OT pourrait arrêter une réaction chimique ou arrêter une turbine électrique. Cette différence fondamentale dans les priorités façonne chaque décision sur le déploiement de pare-feu. Les protocoles industriels tels que Modbus, Profinet, DNP3 et EtherNet/IP étaient souvent conçus sans caractéristiques de sécurité natives, en s'appuyant plutôt sur l'isolement physique et des réseaux de confiance.

L'importance de la segmentation des réseaux

Dans les environnements ICS, cette segmentation est critique.L'architecture de référence d'entreprise , souvent appelée modèle Purdue, définit une structure hiérarchique pour les réseaux ICS, séparant les fonctions en niveaux de niveau 0 (processus physiques) au niveau 4 (systèmes informatiques d'entreprise).Les pare-feu et autres contrôles de sécurité sont placés aux limites de ces niveaux pour faire respecter les politiques de trafic.Un réseau ICS bien segmenté assure qu'une infection sur un poste de travail d'entreprise ne peut pas se propager facilement à un CPL contrôlant une turbine. Les pare-feu sont les points d'application qui rendent cette segmentation opérationnelle.

Le paysage en évolution de la cybermenace pour l'ICS

La perception que les environnements ICS sont sûrs en raison de l'isolement ou de l'obscurité a été brisée par une série d'incidents de grande envergure et par la maturation d'acteurs de menace ciblant les infrastructures industrielles.

Incidents historiques et leçons apprises

Le ver Stuxnet, découvert en 2010, a été un moment décisif pour la sécurité de l'ICS. Il a démontré que les acteurs de l'État-nation pouvaient développer des logiciels malveillants spécifiquement conçus pour compromettre les PLC et causer des destructions physiques tout en cachant leur présence aux opérateurs. Stuxnet s'est propagé dans les systèmes Windows et a utilisé plusieurs exploits de zéro jour pour franchir les frontières du réseau, ciblant finalement les centrifugeuses d'enrichissement d'uranium en Iran. Plus récemment, l'attaque Colonial Pipeline a forcé en 2021 l'arrêt d'un important pipeline de carburant aux États-Unis, causant des perturbations généralisées.

Motivations des attaquants

Les groupes cybercriminels ciblent de plus en plus les organisations industrielles avec ransomware, pariant que le coût élevé des temps d'arrêt va obliger à payer rapidement. Les menaces d'initiés, qu'elles soient malveillantes ou accidentelles, représentent également un risque important. La convergence des réseaux IT et OT a facilité la transition des agresseurs des environnements moins sécurisés des entreprises vers les zones de contrôle industriel, soulignant la nécessité d'une segmentation robuste des pare-feu entre ces domaines.

Les vecteurs d'attaque courants ciblent ICS

Les attaquants obtiennent souvent un accès initial aux environnements ICS par des services d'accès à distance, des courriels d'hameçonnage ciblant les ingénieurs et les opérateurs, des connexions de fournisseurs compromises ou en exploitant des vulnérabilités non-patchées dans les périphériques réseau. Une fois à l'intérieur, ils peuvent rechercher des protocoles industriels, tenter de manipuler la logique de contrôle ou perturber la communication entre les IHM et les CPL.

Comment les pare-feu protègent les environnements ICS

Les pare-feu dans les environnements ICS remplissent les mêmes fonctions fondamentales que dans les réseaux informatiques, mais avec des adaptations pour tenir compte des protocoles uniques, des exigences de performance et des attentes de fiabilité des opérations industrielles.

Fonctions de base des pare-feu dans ICS

Dans les environnements ICS, les pare-feu sont utilisés pour contrôler le trafic entre différentes zones de sécurité, comme entre le réseau informatique d'entreprise et le réseau de contrôle, ou entre différentes cellules à l'intérieur d'une usine. Ils appliquent le principe du moins de privilèges, garantissant que le trafic autorisé avec des adresses et des ports de source et de destination spécifiques est autorisé à passer. Firewalls effectue également la traduction d'adresses réseau (NAT), l'enregistrement et peut servir de points de terminaison pour les réseaux privés virtuels (VPN) utilisés par les ingénieurs distants et les vendeurs pour un accès légitime.

Types de pare-feu déployés dans les réseaux ICS

Pare-feu réseau

Dans les environnements ICS, ces pare-feu sont généralement déployés au périmètre entre les réseaux OT et IT, ainsi qu'entre les zones OT internes. Ils sont fiables, bien compris et peuvent gérer le débit élevé requis dans certains contextes industriels. Cependant, ils ne peuvent pas inspecter le contenu des protocoles industriels de la couche d'application, ce qui limite leur efficacité contre les attaques qui utilisent des ports et protocoles légitimes pour transporter des charges utiles malveillantes.

Pare-feu basé sur l'hôte

Les pare-feu basés sur l'hôte sont des commandes basées sur des logiciels installés directement sur des postes de travail d'ingénierie, des HMI, des serveurs et, dans certains cas, sur des PLC ou des RTU qui prennent en charge ces fonctionnalités. Ils permettent de contrôler granulairement les processus et les services qui peuvent communiquer avec des paramètres spécifiques.

Pare-feu de la prochaine génération (GFW)

Les pare-feu de prochaine génération permettent d'étendre les capacités traditionnelles de pare-feu avec une inspection profonde des paquets, des systèmes de prévention des intrusions (IPS), la sensibilisation aux applications et la capacité de comprendre et de valider les protocoles industriels. Un NGFW peut inspecter le trafic Modbus ou DNP3 à la couche d'application, vérifier que les codes de fonction et les adresses de registre sont dans les plages prévues. Cette capacité est essentielle pour détecter les tentatives de manipulation de la logique de contrôle ou de délivrance de commandes non autorisées aux dispositifs de terrain.

Pare-feu et modèle Purdue

À la limite entre le niveau 4 (entreprise IT) et le niveau 3 (opérations sur le site), un pare-feu impose des contrôles d'accès stricts et permet généralement un trafic précis et bien défini, comme les données d'historiens réplication ou les entrées de programmation. Entre le niveau 3 et le niveau 2 (systèmes de contrôle), un autre pare-feu sépare les réseaux de contrôle des réseaux de planchers d'usine. Des pare-feu supplémentaires peuvent être déployés entre le niveau 2 et le niveau 1 (contrôle de base) ou aux limites des systèmes instrumentés de sécurité (SIS). Chaque pare-feu impose des politiques adaptées aux types de trafic et à la tolérance aux risques des zones qu'il relie.

Meilleures pratiques pour la mise en place de pare-feu dans le SCI

Le déploiement de pare-feu dans un environnement ICS exige une planification minutieuse, une collaboration entre les équipes de TI et d'OT et le respect des normes et cadres reconnus.

Création de zones et de produits

La série de normes IEC 62443, élaborée spécifiquement pour les réseaux de communication industriels et la sécurité ICS, définit les concepts de zones et de conduits. Une zone est un regroupement d'actifs qui partagent des exigences communes en matière de sécurité fondées sur la criticité, le risque et la fonction. Un conduit est un chemin de communication entre les zones. Les pare-feu sont utilisés pour appliquer des politiques de sécurité sur les conduits, en veillant à ce que le trafic autorisé passe uniquement entre les zones.

Configuration et gestion des règles de pare-feu

Les règles relatives aux pare-feu dans les environnements ICS devraient être aussi précises et restrictives que possible. Les règles devraient préciser les adresses IP source et destination, les protocoles, les numéros de port et, si possible, les paramètres de niveau d'application. Le principe de la défectuosité par défaut devrait être appliqué : tout le trafic est bloqué sauf autorisation expresse. Cette approche, bien qu'elle soit parfois difficile à mettre en œuvre dans des environnements complexes, oblige les propriétaires d'actifs à documenter et à justifier chaque chemin de communication autorisé.

Surveillance continue et exploitation forestière

Dans les environnements ICS, les registres des pare-feu devraient être centralisés et analysés pour détecter les indicateurs de compromis, les tentatives d'accès non autorisées et les violations de la politique. Les systèmes de gestion des informations et des événements de sécurité (SIEM) peuvent corréler les événements de pare-feu avec d'autres données de sécurité comme les alertes IDS, les journaux d'authentification et les informations sur l'état des appareils.

Mises à jour régulières et gestion des lots

Dans les environnements OT, la gestion des patchs est souvent compliquée par la nécessité de planifier les temps d'arrêt et de valider que les mises à jour ne brisent pas la compatibilité avec les applications industrielles. Les propriétaires d'actifs devraient établir un processus de gestion des patchs qui comprend des tests de patchs dans un environnement non-production, l'établissement de fenêtres de maintenance en coordination avec les opérations et l'établissement de plans de retournement en cas de problèmes. Certains fournisseurs de pare-feu offrent des versions de firmware optimisées par ICS avec des cycles de support prolongés et des fonctionnalités réduites pour accommoder les horaires industriels.

Défis et considérations liés au déploiement des pare-feu dans le SCI

Bien que les pare-feu soient essentiels, leur mise en œuvre dans les environnements ICS présente des défis uniques qui doivent être relevés pour éviter les perturbations opérationnelles.

Équilibrer la sécurité et la disponibilité opérationnelle

Les pare-feu doivent être configurés pour répondre aux exigences de débit et de latence des protocoles industriels. L'inspection approfondie des paquets, bien qu'utile, peut entraîner des retards si la taille du réseau n'est pas appropriée. Les paires de pare-feu redondantes avec capacité de décrochage sont standard dans les zones critiques pour s'assurer qu'une défaillance d'un seul appareil ne perturbe pas les opérations. Toutes les modifications aux règles de pare-feu devraient passer par un processus de contrôle rigoureux de changement qui comprend des tests et validations pendant les fenêtres de maintenance programmées.

Gestion des systèmes hérités

Dans certains cas, les protocoles existants utilisent des ports non standard ou des affectations dynamiques de ports qui ne sont pas compatibles avec les règles traditionnelles des pare-feu. Les approches de gestion des systèmes existants comprennent l'utilisation de passerelles à couche d'application qui comprennent le protocole et peuvent paralyser le trafic via le pare-feu, le déploiement de pare-feu qui supporte l'inspection du protocole industriel en usage et, dans des cas extrêmes, l'isolement des systèmes existants derrière des pare-feu très restrictifs qui bloquent tous les trafics, sauf les plus essentiels. La surveillance du réseau peut aider à identifier exactement les systèmes existants de trafic.

Complexité et scalabilité

Les grandes installations peuvent avoir des centaines de pare-feu et des milliers de règles. La mise à jour des ensembles de règles exige une documentation disciplinée et des outils automatisés. Les outils d'analyse des règles par pare-feu peuvent identifier des règles redondantes, contradictoires ou trop permisives. L'évolutivité doit être envisagée dès le départ, avec une architecture pare-feu qui peut accueillir des zones, des appareils et des connexions supplémentaires sans nécessiter de refonte complète.

Intégrer les pare-feu dans une stratégie globale de sécurité du SCI

Les pare-feu sont une composante essentielle de la sécurité de l'ICS, mais ils ne sont pas une balle d'argent. Ils doivent faire partie d'une stratégie de défense plus large en profondeur qui s'adresse aux personnes, aux processus et à la technologie.

Défense en profondeur

En plus des pare-feu, les programmes de sécurité ICS devraient inclure la segmentation du réseau, les systèmes de détection d'intrusion, la sécurité des paramètres (lorsqu'ils sont pris en charge), les solutions d'accès à distance sécurisées, l'authentification multifactorielle, les évaluations régulières de vulnérabilité et les tests de pénétration, et des plans d'intervention complets. Les pare-feu servent de gardiens entre les zones, mais ils doivent être complétés par des capacités de surveillance, de détection et d'intervention dans chaque zone.

Conformité aux normes

De nombreuses industries qui utilisent le SCI sont assujetties aux exigences réglementaires et aux normes qui exigent des contrôles de sécurité particuliers.La norme IEC 62443 offre un cadre complet pour la sécurité des systèmes d'automatisation et de contrôle industriels.NIST Cybersecurity Framework (CSF)[ offre des conseils volontaires que de nombreuses organisations industrielles adoptent.Le déploiement et la gestion des pare-feu sont des éléments clés de la conformité à ces normes, et des politiques, des règles et des processus de gestion du changement documentés sont souvent nécessaires pour les vérifications.

Le rôle des autres technologies de sécurité

Les systèmes de détection d'intrusion (IDS) et les systèmes de prévention d'intrusion (IPS) peuvent surveiller le trafic pour détecter les modèles malveillants et bloquer les attaques qui contournent les règles du pare-feu. Les outils d'analyse du trafic réseau peuvent établir des bases de données de comportement normal et détecter des anomalies qui peuvent indiquer des compromis. Des solutions d'accès à distance sécurisées, y compris les VPN avec authentification multifactorielle et enregistrement de session, offrent un accès contrôlé aux fournisseurs et aux ingénieurs distants sans exposer l'ensemble du réseau de contrôle.

Conclusion

En segmentant les réseaux, en contrôlant le trafic entre les zones et en assurant une visibilité dans les communications industrielles, les pare-feu réduisent la surface d'attaque et limitent l'impact potentiel des brèches. L'évolution de la technologie des pare-feu, en particulier le développement de pare-feu de prochaine génération avec des capacités d'inspection des protocoles industriels, les a rendus plus efficaces pour relever les défis uniques des environnements ICS. Cependant, les pare-feu sont plus efficaces lorsqu'ils sont déployés dans le cadre d'une stratégie de sécurité globale qui comprend une surveillance continue et approfondie, le respect de normes telles que IEC 62443 et NIST SP 800-82, et une collaboration étroite entre les équipes IT et OT.