Table of Contents
L'évolution du paysage des menaces pour les systèmes de contrôle industriel
Les systèmes de contrôle industriel (SCI) constituent l'épine dorsale de l'infrastructure critique moderne, gèrent et automatisent les processus dans des secteurs tels que la production d'énergie, le traitement de l'eau, le raffinage du pétrole et du gaz, la fabrication de produits chimiques et le transport. Ces systèmes, qui englobent les plateformes de contrôle de surveillance et d'acquisition de données (SCADA), les systèmes de contrôle distribué (SCD) et les contrôleurs logiques programmables (SCP), sont conçus pour maintenir la sécurité et la continuité opérationnelle pendant des décennies.
Contrairement aux réseaux informatiques classiques, où la confidentialité prime souvent, les environnements ICS privilégient la disponibilité et la sécurité.Une mesure de sécurité qui introduit la latence ou perturbe la logique de contrôle peut être plus dangereuse que la menace qu'elle est censée prévenir.Cette différence fondamentale exige un paradigme de sécurité adapté aux caractéristiques opérationnelles et aux contraintes uniques des milieux industriels.Les sections suivantes examinent les principaux défis qui rendent la sécurité ICS particulièrement exigeante et présentent un cadre de solutions éprouvées pour atténuer efficacement ces risques.
Les principaux défis à relever pour garantir les réseaux du SCI
La protection des réseaux ICS nécessite la navigation d'un ensemble d'obstacles rarement rencontrés dans la cybersécurité traditionnelle. Les défis les plus importants découlent de l'âge de l'équipement, de la nature exclusive des protocoles, de l'impératif opérationnel pour un temps d'antenne continu et de la convergence des systèmes précédemment équipés de systèmes de climatisation.
Systèmes hérités et dette technologique
L'équipement installé il y a vingt ou trente ans continue de fonctionner de manière critique.Ces systèmes ont été conçus à une époque où l'isolement physique a fourni une sécurité suffisante et où la connectivité réseau n'a pas été anticipée. Par conséquent, ils manquent de fonctionnalités de sécurité fondamentales telles que l'authentification, le chiffrement et l'enregistrement des audits. Beaucoup utilisent encore des protocoles série propriétaires et non sécurisés comme Modbus ou DNP3, qui n'ont jamais été conçus pour gérer le trafic adversaire.
En outre, les fournisseurs ne peuvent plus supporter les versions plus anciennes du firmware, ce qui laisse les vulnérabilités connues sans réponse.Dans certains cas, les pièces de rechange pour les contrôleurs obsolètes proviennent des marchés secondaires, ce qui entraîne des risques de contrefaçon ou de manipulation de composants.Le défi n'est pas simplement technique; il est aussi financier et opérationnel.
Contraintes opérationnelles en temps réel
Les processus industriels exigent souvent un timing déterministe. Une séquence d'arrêt de sûreté doit s'exécuter en millisecondes pour détecter une défaillance; une vanne doit s'ouvrir précisément comme calculé pour maintenir la pression. Tout contrôle de sécurité qui introduit des retards imprévisibles peut déstabiliser le processus et causer des dommages à l'équipement ou des risques de sécurité. C'est pourquoi les outils de sécurité classiques tels que les antivirus terminaux, les pare-feu basés sur l'hôte et le balayage réseau sont souvent inutilisables sur les actifs ICS. Même les correctifs et les mises à jour périodiques peuvent perturber les opérations parce qu'ils nécessitent un redémarrage des appareils.
De plus, les solutions de surveillance doivent pouvoir gérer le volume et la vitesse du trafic industriel sans introduire de la latence. L'inspection approfondie des paquets sur un réseau de contrôle à grande vitesse peut être impossible. Les équipes de sécurité doivent compter sur la surveillance passive du réseau, la détection d'anomalies et une segmentation soigneuse plutôt que sur une numérisation active. La nécessité d'un fonctionnement continu signifie également que les procédures d'intervention en cas d'incident informatique, comme la déconnexion d'un appareil compromis, peuvent être impossibles si cet appareil contrôle une vanne critique ou une turbine.
Connaissance limitée de la sécurité et compétences spécialisées
Le personnel qui exploite et maintient les réseaux ICS est expert en ingénierie, contrôle des processus et instrumentation, et non en cybersécurité. Leur formation vise à assurer des objectifs de production et de sécurité, non à reconnaître les courriels d'hameçonnage ou à détecter les mouvements latéraux par un adversaire. Inversement, les professionnels de la sécurité informatique manquent souvent d'expérience en matière de protocoles industriels, de boucles de contrôle en temps réel et des répercussions de leurs actions sur la sécurité physique.
La pénurie de professionnels qui comprennent à la fois l'OT et la cybersécurité exacerbe le problème. Les organisations luttent pour recruter et conserver des talents qui peuvent combler l'écart. Sans formation adéquate et collaboration interfonctionnelle, les politiques de sécurité restent théoriques ou sont sapées par les opérateurs qui contournent les contrôles pour maintenir l'usine en marche.
Convergence des réseaux et difficultés de segmentation
Le modèle traditionnel de réseaux ICS dotés d'un système de contrôle par air, qui est physiquement déconnecté de l'informatique et de l'Internet, s'est largement érodé. En raison de la nécessité de surveiller à distance, de maintenir des prévisions, d'analyser les données et de s'intégrer aux systèmes de planification des ressources de l'entreprise, les organisations ont comblé l'écart entre les réseaux OT et IT. Malheureusement, nombre de ces connexions ont été mises en place sans tenir compte de la sécurité.
Même lorsque des pare-feu sont déployés, ils sont souvent configurés avec des règles excessivement permissives pour éviter de briser les communications industrielles. Des protocoles comme Modbus/TCP, OPC-DCOM et S7comm peuvent nécessiter un large accès qui va à l'encontre de l'objectif de segmentation. De plus, l'intégration des services cloud, des capteurs IoT et des passerelles d'accès à distance élargit la surface d'attaque. Chaque nouveau point de connexion représente une entrée potentielle pour un attaquant. Le défi est de concevoir une architecture segmentée qui impose le moins de privilèges sans entraver les flux de données nécessaires pour les opérations et la maintenance.
Risques liés à la chaîne d'approvisionnement et aux fournisseurs
Les fournisseurs ont souvent besoin d'un accès à distance pour le dépannage et les mises à jour du firmware, créant ainsi une porte de retour potentielle dans le réseau. Ces connexions à distance sont souvent sécurisées avec des identifiants faibles, des protocoles VPN obsolètes ou des comptes partagés. Les incidents SolarWinds et Colonial Pipeline ont mis en évidence comment la confiance dans un fournisseur peut être exploitée pour compromettre plusieurs organisations en aval.
Les organisations doivent mettre en oeuvre des politiques strictes de gestion des fournisseurs, y compris l'authentification multifacteurs pour l'accès à distance, l'enregistrement de session et les privilèges d'accès limités dans le temps. Les contrats doivent préciser les exigences en matière de sécurité, les délais de notification des incidents et la responsabilité pour les infractions.
Solutions globales pour la sécurité ICS
Pour relever les défis multiples de la sécurité ICS, il faut une stratégie de défense en profondeur qui combine technologie, processus et personnes.Les solutions suivantes ont été validées par des normes industrielles telles que les CISA ICS Best Practices et NIST Cybersecurity Framework[.Elles doivent être adaptées au profil de risque spécifique et aux contraintes opérationnelles de chaque installation.
Segmentation du réseau et modèle Purdue
L'élément fondamental de la sécurité ICS est une forte segmentation du réseau basée sur l'architecture de référence d'entreprise Purdue (PERA) ou la norme plus récente IEC 62443. Ce modèle divise le réseau ICS en niveaux, du niveau 0 (processus physique) au niveau 4 (informatique de l'entreprise). Le trafic entre niveaux est strictement contrôlé par des pare-feu ou des passerelles unidirectionnelles. Par exemple, l'informatique d'entreprise ne devrait jamais lancer de connexions directement aux contrôleurs de niveau 1; au lieu de cela, les données devraient être reproduites dans une zone démilitarisée (DMZ) avec accès en lecture seule.
Les principales tactiques sont les suivantes :
- Déployer des pare-feu industriels capables d'inspecter les paquets profonds des protocoles ICS pour ne permettre que les commandes attendues.
- Utilisation de diodes de données ( passerelles unidirectionnelles) pour envoyer des données de surveillance de OT à IT sans permettre de trafic inverse.
- Création d'une zone de partage pour les historiens, les serveurs d'applications et les passerelles d'accès à distance.
- Entériner des politiques strictes en matière de VLAN et d'ACL et vérifier régulièrement les flux de trafic pour assurer la conformité.
La segmentation non seulement réduit la surface d'attaque, mais limite également le rayon de l'explosion en cas de rupture. Un réseau bien séparé peut contenir une intrusion dans la zone compromise, l'empêchant d'atteindre des contrôles critiques pour la sécurité.
Gestion des stocks et de la vulnérabilité
Vous ne pouvez pas protéger ce que vous ne savez pas. Beaucoup de sites ICS ne disposent pas d'un inventaire complet et à jour de tous les appareils, y compris les contrôleurs, les capteurs, les HMI, les postes de travail d'ingénierie et l'infrastructure réseau. Sans une base de données précise, le patching et la surveillance sont impossibles.
Les organisations devraient établir des priorités en fonction de l'exploitation, de l'impact potentiel sur la sécurité et la production et de la disponibilité de contrôles compensatoires. Pour les appareils existants qui ne peuvent pas être patchés, le patching virtuel par le biais de systèmes de prévention des intrusions (SIP) à la limite du réseau ou la liste blanche au niveau de l'hôte peut atténuer l'exposition. La collaboration avec les équipes de sécurité des fournisseurs et la participation à des groupes d'échange d'information comme le ICS-CERT peuvent fournir des avertissements précoces et des conseils en matière d'atténuation.
Surveillance continue et détection des anomalies
Les systèmes de gestion d'informations et d'événements de sécurité (SIEM) adaptés à l'OT peuvent ingérer des journaux provenant de pare-feu, de contrôleurs et d'applications, mais ils doivent être configurés pour supprimer le bruit et mettre en évidence les écarts par rapport à la base de référence. Les outils d'analyse comportementale qui modélisent les communications normales (p. ex., qui PLC parle à quel HMI, à quel moment, en utilisant les codes de fonction) peuvent signaler des commandes non autorisées, des connexions inattendues ou des taux de données anormales.
Les principales capacités de surveillance sont les suivantes :
- Surveillance passive du réseau à l'aide de miroirs de port ou de robinets de réseau sans risque de perturber le trafic.
- Collecte de journaux auprès des postes de travail et des historiens, en corrélation avec les données d'alarme du système de contrôle.
- Déployer des pots à miel ou des dispositifs de leurres dans les segments OT pour détecter l'activité de reconnaissance.
- L'intégration au renseignement sur les menaces se nourrit de menaces industrielles, comme les avis du CIRC-ICS.
Les plans d'intervention en cas d'incident doivent être précoordonnés avec les équipes opérationnelles. Lorsqu'une anomalie est détectée, la première mesure devrait être de vérifier son impact sur la sécurité et le processus, et non de débrancher l'appareil.
Contrôle d'accès et authentification
Les contrôles d'accès faibles restent l'une des vulnérabilités les plus exploitées dans les environnements ICS. Les mots de passe par défaut sur les contrôleurs, les comptes partagés pour plusieurs opérateurs et les points d'accès à distance non sécurisés sont communs. La modernisation de l'authentification est essentielle. Dans la mesure du possible, mettre en œuvre l'authentification multifacteurs (AMF) pour tous les accès humains aux réseaux ICS, en particulier pour les connexions à distance.
Pour les appareils anciens qui ne supportent pas MFA ou LDAP, utilisez des serveurs de saut ou des serveurs de bastion comme point d'application de la politique. Chaque session doit être enregistrée et enregistrée pour analyse médico-légale. L'accès physique aux salles de contrôle, aux salles de serveur et aux panneaux de terrain doit être sécurisé par des verrous électroniques et des pistes d'audit.
Accès à distance sécurisé et gestion des fournisseurs
L'accès à distance est une nécessité pour les opérations ICS modernes, permettant le soutien des fournisseurs, le travail à distance des employés et la connectivité site-à-site. Cependant, il est également un vecteur principal pour les attaques. Implémenter un VPN d'accès à distance avec MFA qui se termine dans une boîte de saut dans une DMZ OT, jamais directement à un contrôleur. Les comptes fournisseurs doivent être créés avec le moins de privilèges, limité dans le temps et examiné trimestriellement.
La gestion des fournisseurs dépasse l'accès.Les organisations devraient effectuer des évaluations des risques pour les fournisseurs clés, revoir leurs pratiques de sécurité et inclure des clauses de cybersécurité dans les contrats.À la livraison, le matériel et les logiciels du SCI devraient être analysés pour déceler les erreurs de malware et de configuration avant d'être mis en production.
Sensibilisation à la sécurité et formation trans-domaine
Les opérateurs doivent reconnaître les tentatives de génie social, comprendre pourquoi ils ne devraient pas utiliser des lecteurs USB ou connecter des appareils personnels pour contrôler les réseaux, et savoir comment signaler les activités suspectes. Le personnel informatique doit apprendre les contraintes du contrôle en temps réel, l'importance de la gestion du changement et les procédures pour tester en toute sécurité les contrôles de sécurité.
Les exercices de table impliquant des équipes OT et IT peuvent pratiquer des scénarios d'intervention en cas d'incident, révélant des lacunes dans la communication et la prise de décisions. Au fil du temps, ces activités créent une culture de sécurité où chaque employé comprend son rôle dans la protection des infrastructures essentielles. Envisager de nommer un champion de la sécurité OT dédié qui assure la liaison entre les deux groupes et préconise des améliorations de sécurité qui respectent les exigences opérationnelles.
Planification de la réponse aux incidents et rétablissement de la sauvegarde
Même les meilleures défenses peuvent être violées. Un plan de réponse à l'incident pour ICS doit être distinct d'un plan informatique standard. Il doit comprendre des seuils définis pour le moment où arrêter un processus, des modes de sécurité pour chaque boucle de contrôle critique, et une autorisation prénégociée pour les opérations de déconnecter du réseau. Le plan doit être testé régulièrement dans un environnement non-production ou par simulation.
Les organisations devraient également envisager des voies de contrôle redondantes pour les fonctions les plus critiques, comme les stations de dépassement manuelle ou les contrôleurs de secours qui peuvent fonctionner sans connectivité réseau. Ces mesures ajoutent des coûts, mais elles réduisent considérablement le risque de prolongation des temps d'arrêt à la suite d'un incident de sécurité.
Conclusion
La sécurisation des réseaux de systèmes de contrôle industriel est un effort complexe et continu qui exige une stratégie spécifique adaptée aux exigences opérationnelles et de sécurité uniques des environnements industriels.Les défis – équipements de légifération, contraintes en temps réel, lacunes de compétences, convergence des réseaux et risques des fournisseurs – sont redoutables, mais ils ne sont pas insurmontables.
The key is to view security not as a one-time project but as a continuous process of improvement that aligns with business and safety goals. As threat actors become more sophisticated and industrial connectivity continues to grow, the organizations that invest in robust ICS security will be best positioned to protect their assets, their workforce, and the communities that depend on critical infrastructure. Adopting established frameworks such as NIST and IEC 62443, engaging with government resources like CISA and ICS-CERT, and fostering a collaborative culture between OT and IT are essential steps on this journey. The stakes have never been higher, but with the right approach, safe and resilient industrial operations remain achievable.