La dépendance croissante à l'égard des systèmes d'instrumentation et de contrôle numériques

Les centrales nucléaires des États-Unis comptent sur un réseau complexe de systèmes d'instrumentation et de contrôle (I&C) pour maintenir des opérations de réacteurs stables et sécuritaires. Historiquement, ces systèmes étaient principalement des relais à fils durs, des contrôleurs pneumatiques et des circuits logiques discrets.Au cours des deux dernières décennies, l'industrie a toutefois régulièrement évolué vers des plateformes numériques d'I&C. Les systèmes numériques offrent des capacités de précision, de diagnostic, de surveillance à distance supérieures et la capacité de mettre en oeuvre des algorithmes complexes qui améliorent l'efficacité opérationnelle et la sécurité.

Cybermenace Paysage Ciblage nucléaire numérique C et C

Les adversaires comprennent les groupes de menaces persistantes (APT) parrainés par l'État, les pirates, les menaces d'initiés et les organisations criminelles qui cherchent à obtenir une rançon ou une perturbation.Les attaquants ont démontré leur capacité à violer les réseaux sous pression, exploiter les vulnérabilités de la chaîne d'approvisionnement et utiliser des logiciels malveillants spécialement adaptés aux systèmes de contrôle industriels.Le ver Stuxnet de 2010 demeure l'exemple le plus célèbre d'une cyberarme ciblée contre les C et C numériques d'une installation nucléaire, mais de nombreux incidents subséquents – comme le malware Trisis (Triton) de 2017 visant les systèmes instrumentés de sûreté – montrent que l'espace technique est en pleine expansion.

NRC’ Cadre de réglementation de la cybersécurité

Le cadre de réglementation est détaillé dans Guide de réglementation 5.71, qui fournit des directives spécifiques pour la mise en oeuvre de programmes de cybersécurité pour les réacteurs nucléaires. Le cadre comprend une hiérarchie de contrôles dans cinq domaines principaux : contrôles d'accès, surveillance et détection, intervention en cas d'incident, rétablissement et continuité, et sécurité du personnel. De plus, les titulaires de permis doivent effectuer des évaluations périodiques de la cybersécurité et des essais de pénétration contre l'efficacité de leurs contrôles.

Base de conception Plans de menace et de cybersécurité

Le CSP doit traiter de la menace de conception (DBT), qui décrit la capacité, l'intention et les outils que le titulaire de permis doit se défendre. Le CNRC révise régulièrement la DBT pour refléter l'environnement de menace actuel. Les titulaires de permis doivent élaborer des architectures de sécurité qui segmentent les réseaux d'usines, isolent les systèmes critiques en matière de sécurité des réseaux d'entreprise et d'entreprise et limitent l'accès à distance. L'utilisation de passerelles unidirectionnelles, de diodes de données et d'enclaves sécurisées est une pratique courante. Le programme d'inspection du CNRC et du NRC et du NRC et du NRC et du NRC et du N° 8217 vérifie que ces contrôles ne sont pas seulement conçus mais qu'ils sont bien gérés au fil du temps, y compris la gestion des patchs, la gestion de la configuration et le contrôle des changements.

Régime d'inspection et d'application

Le CNRC effectue des inspections périodiques pour faire respecter les exigences en matière de cybersécurité par l'entremise de son Processus de surveillance des réacteurs (PR)[.Les inspecteurs de cybersécurité, dont beaucoup ont des antécédents dans les systèmes de sécurité de l'information et de contrôle industriel, effectuent des vérifications détaillées du titulaire de permis et du programme de cybersécurité no 8217. Ils évaluent la conformité au PSC, examinent les registres et les rapports d'incident et l'efficacité du contrôle des essais.Les constatations sont classées en quatre couleurs : vert (faible risque), blanc (faible à modéré), jaune (substantielle) et rouge (élevé).

Stratégies de mise en œuvre et pratiques exemplaires

Pour répondre aux exigences du CNRC et contrer les menaces en évolution, les exploitants nucléaires ont adopté un ensemble de stratégies qui vont au-delà de la conformité fondamentale.Ces stratégies sont documentées dans les lignes directrices de l'industrie, comme NEI 08-09, qui décrit l'industrie et la 8217; l'approche de mise en oeuvre de la réglementation du CNRC et de la 8217; les stratégies de mise en oeuvre clés comprennent :

  • Segmentation et isolement du réseau :[ Les réseaux d'I et C critiques en matière de sécurité sont séparés des réseaux d'usines et d'entreprises moins critiques par des pare-feu, des espaces d'air physiques ou des diodes de données.
  • Défense-in-Depth pour les CDA: Chaque actif numérique critique est protégé par de multiples niveaux de sécurité : sécurité physique de l'équipement, contrôles d'accès logiques, détection d'intrusion par l'hôte et surveillance continue. L'objectif est d'empêcher tout point de défaillance unique de compromettre le système.
  • Développement de la sécurité et chaîne d'approvisionnement:[ Les titulaires de licence et les fournisseurs respectent des normes de codage sécuritaires, effectuent des examens par des tiers et vérifient l'intégrité du firmware et du logiciel avant l'installation.
  • Détection d'anomalies et surveillance continue :[ Les systèmes de gestion d'informations et d'événements de sécurité (SIEM) sont déployés pour recueillir et corréler les journaux des composants numériques d'IC et C. Des bases de données comportementales sont établies pour détecter les activités inhabituelles, comme les commandes de contrôle de processus inattendues ou les transferts de données non autorisés.
  • Prévention de l'incident et planification du rétablissement :[ Les titulaires de permis tiennent des plans détaillés d'intervention en cas d'incident qui décrivent les étapes de confinement, d'éradication et de rétablissement.Des exercices de table et des exercices à grande échelle sont effectués périodiquement pour tester l'efficacité de ces plans.

Ces stratégies ne sont pas statiques.Les groupes du CNRC et de l'industrie élaborent continuellement de nouvelles lignes directrices pour aborder les technologies émergentes.Par exemple, l'Institut de l'énergie nucléaire publie régulièrement des livres blancs sur la gestion du cyberrisque pour les mises à niveau numériques des technologies de l'information et de la communication, y compris l'utilisation de la conteneurisation et de la microséparation dans les salles de contrôle modernisées.

Initiatives en matière de main-d'oeuvre et de formation

Le CNRC a créé le Centre de formation technique sur la sécurité de la sécurité de la cyber pour offrir une formation pratique, basée sur des scénarios, tant aux inspecteurs que aux professionnels de l'industrie. De plus, l'organisme collabore avec le Idaho National Laboratory (INL) pour élaborer des exercices de formation utilisant des bancs d'essai numériques réalistes en matière d'I et C. Ces bancs d'essai reproduisent la logique de contrôle et la topologie du réseau des installations nucléaires réelles, permettant aux équipes de pratiquer des interventions sans risque pour les systèmes vivants.

Collaboration et partage de l'information

les centres d'échange et d'analyse d'information (CIS), mais pour le secteur nucléaire, le forum principal est le Conseil de coordination du secteur nucléaire[. Ce conseil réunit le CNRC, le DHS, le CISA, des représentants de l'industrie et des laboratoires nationaux pour partager les indicateurs de menace, les divulgations de vulnérabilité et les stratégies d'atténuation. Le CNRC coordonne également avec les organismes internationaux, y compris l'Agence internationale de l'énergie atomique (AIEA), pour harmoniser les lignes directrices en matière de cybersécurité entre les pays.

Progrès technologiques pour atténuer les menaces en temps réel

Pour rester en avance sur les adversaires, le CNRC encourage l'adoption de technologies émergentes qui peuvent renforcer la cybersécurité numérique en matière d'information et de communication.

  • Machine Learning for Anomaly Detection: Les plateformes d'analyse avancées peuvent apprendre les plages de fonctionnement normales des paramètres d'I&C et des déviations de drapeau en temps réel.Ces outils pilotés par l'IA peuvent détecter une reconnaissance subtile ou une manipulation logique que les systèmes basés sur la signature pourraient manquer.
  • Zero Trust Architecture (ZTA):[ Les installations nucléaires explorent des modèles de confiance zéro qui supposent que chaque demande de réseau est potentiellement hostile. En vertu de ZTA, l'authentification et l'autorisation sont nécessaires pour chaque transaction, même à l'intérieur du périmètre.
  • Blockchain for Audit Trails: Certains fournisseurs pilotent des registres basés sur la blockchain pour enregistrer tous les changements aux configurations et logiciels numériques d'IC et C. Des pistes d'audit immuables empêchent les adversaires de couvrir leurs traces et simplifient l'analyse médico-légale après un incident.
  • Cryptographie à résistance au quantum : Le CNRC a commencé à étudier les implications du calcul quantique pour la cybersécurité nucléaire. Comme les ordinateurs quantiques menacent les normes de chiffrement actuelles, l'organisme travaille avec l'Institut national des normes et de la technologie (NIST) pour adopter des algorithmes cryptographiques postquantiques pour les communications numériques C et C.
  • Secure Remote Monitoring: Pendant la pandémie de COVID-19, les exigences en matière d'accès à distance ont augmenté. De nouvelles solutions de surveillance à distance sécurisées, comme des portails sans VPN dotés de clés de sécurité matérielles, sont évaluées afin de maintenir une posture de sécurité solide tout en permettant le diagnostic à distance nécessaire.

Ces technologies sont intégrées dans la planification réglementaire du CNRC et du no 8217, par le biais de programmes pilotes et de démonstrations technologiques au Laboratoire national Idaho et d'autres installations d'essai. L'organisme vise à fournir des conseils qui permettent aux titulaires de permis d'adopter des innovations bénéfiques sans compromettre la sécurité ou la sûreté.

Orientations futures et amélioration continue

[La mise en oeuvre de la technologie de l'information et de la technologie de l'information est une tâche complexe, qui consiste à mettre en place des systèmes de gestion de l'information et de la technologie de l'information pour les systèmes de gestion de l'information.][La mise en oeuvre de la technologie de l'information et de la technologie de l'information est une tâche complexe, qui consiste à mettre en oeuvre des systèmes de gestion de l'information et de la technologie de l'information pour les systèmes de gestion de l'information.[La mise en oeuvre de la technologie de l'information et de la technologie de l'information est une tâche importante pour les systèmes de gestion de l'information.[La mise en oeuvre de la technologie de l'information et de la technologie de l'information est une tâche importante pour les systèmes de gestion de l'information.][La mise en oeuvre de la technologie de l'information et de la technologie de l'information est essentielle pour les systèmes de gestion de l'information.][La mise en oeuvre de la technologie de l'information et de la technologie de l'information est essentielle pour les systèmes de gestion de l'information.

Par exemple, en réponse à l'attaque de la chaîne d'approvisionnement de SolarWinds, le CNRC a émis une alerte demandant à tous les titulaires de permis de vérifier leur chaîne d'approvisionnement pour trouver des logiciels compromis. Leçons tirées de l'exercice Cyber Storm (sous la direction du DHS) sont intégrées aux scénarios de table du CNRC. L'organisme maintient également un Cyber Security Executive Committee[ qui conseille sur les domaines d'investissement stratégiques, comme l'automatisation de la collecte de données d'inspection et l'intégration des renseignements sur les menaces directement dans les centres d'opérations de sécurité des usines.

Conclusion

En établissant des exigences réglementaires rigoureuses, en effectuant des inspections rigoureuses, en favorisant la collaboration dans l'ensemble du gouvernement et de l'industrie et en adoptant des innovations technologiques, le CNRC contribue à assurer la sécurité des systèmes d'information et de communication numériques, même parmi les adversaires les plus avancés. L'agence et le CNRC ont adopté une attitude proactive, qui prévoit des menaces plutôt que de réagir, est essentielle pour protéger une infrastructure essentielle qui sous-tend l'Amérique et le Canada, et qui est fiable sur le plan énergétique et la sécurité nationale.