L'infrastructure essentielle constitue l'épine dorsale de la société moderne, englobant des systèmes tels que les réseaux électriques, les installations de traitement de l'eau, les réseaux de transport et les services de santé. À mesure que ces systèmes deviennent de plus en plus numérisés et interconnectés, ils font face à une gamme croissante de cybermenaces qui peuvent perturber les opérations, compromettre la sécurité et causer des dommages catastrophiques.

Comprendre les infrastructures essentielles et la cybersécurité

Les infrastructures essentielles sont les biens, les systèmes et les réseaux — physiques ou virtuels — qui sont si essentiels à une nation que leur incapacité ou leur destruction aurait un impact débilitant sur la sécurité, le bien-être économique, la santé publique ou la sécurité.Par exemple, le réseau électrique, les gazoducs, les réseaux d'eau potable et d'eaux usées, les réseaux bancaires et financiers, les communications de services d'urgence et les systèmes de contrôle des transports.

Les cyberattaques contre les infrastructures critiques sont passées de scénarios théoriques à des événements réels.L'attaque de 2015 contre le réseau électrique ukrainien a laissé des centaines de milliers de personnes sans électricité. L'incident de 2021 du Colonial Pipeline a perturbé l'approvisionnement en carburant dans l'ensemble du Seaboard oriental des États-Unis.Ces incidents soulignent que les cybermenaces contre les infrastructures ne sont plus hypothétiques, elles constituent un danger persistant et croissant.

Contrairement à la sécurité informatique typique, qui met l'accent sur la confidentialité et l'intégrité des données, la cybersécurité pour les infrastructures essentielles doit également tenir compte de la sécurité, de la fiabilité et des contraintes opérationnelles en temps réel. Les techniques qui combinent la cybersécurité et l'ingénierie de la sécurité des systèmes aident les organisations à concevoir des défenses qui non seulement empêchent les attaques, mais maintiennent également un fonctionnement sûr même en cas de violation.

Principales techniques d'analyse de la sécurité

Diverses méthodes structurées sont utilisées pour identifier les vulnérabilités, évaluer les conséquences et établir des priorités en matière de mesures de protection, et ces techniques sont souvent utilisées en combinaison pour offrir une vue complète du risque cyberphysique.

Analyse des risques et des vulnérabilités

Dans un contexte de cybersécurité, il s'agit notamment de cartographier les points d'entrée du réseau, les logiciels non équipés, les mécanismes d'authentification faibles et les protocoles non sécurisés. La production est généralement une liste de scénarios de risque prioritaires qui peuvent guider l'allocation des ressources en vue de l'atténuation.

Mode de défaillance et analyse des effets

Lorsqu'ils sont appliqués à la cybersécurité, les analystes considèrent les modes de défaillance comme une lecture de capteur corrompu, une séquence logique de contrôle altérée ou une condition de refus de service qui fait qu'une vanne reste ouverte. Chaque mode de défaillance reçoit un numéro de priorité de risque basé sur la gravité, l'occurrence et la difficulté de détection. La FMEA est particulièrement utile pour identifier des points de défaillance qui pourraient être ciblés par un adversaire.

Analyse de l'arbre d'attaque

Les arbres d'attaque fournissent une représentation graphique et hiérarchique des étapes qu'un attaquant peut prendre pour atteindre un objectif précis. Le nœud racine représente l'objectif ultime (p. ex., contrôleur de turbine -compromise , tandis que les branches représentent les sous-objectifs (p. ex., accès réseau , , exploitation de vulnérabilité connue , , etc.). Les nœuds de feuilles sont des actions d'attaque spécifiques. En attribuant des valeurs de probabilité ou de coût à chaque feuille, les analystes peuvent évaluer les trajectoires d'attaque les plus probables ou les moins coûteuses.

Évaluation des risques

L'évaluation des risques quantifie la probabilité et l'impact des cybermenaces sur les infrastructures essentielles.Les cadres comme le [NIST Risk Management Framework (SP 800‐30) fournissent un processus structuré pour identifier les menaces, estimer l'exploitation de la vulnérabilité, déterminer les conséquences et déterminer les niveaux de risque.

Essais fondés sur des scénarios et exercices sur table

Simulant des scénarios réalistes d'attaque cybernétiques – comme un verrouillage ransomware d'une station de traitement de l'eau – la salle de contrôle ou une attaque coordonnée d'une station de réseau intelligent – permet aux organisations d'évaluer leurs capacités de détection, d'intervention et de récupération.Les exercices de table rassemblent des équipes opérationnelles, d'ingénierie, d'informatique et de gestion pour passer par un scénario dans un environnement à faible risque.

Analyse de l'encéphalopathie spongiforme bovine

L'analyse Bowtie combine des aspects de l'analyse des arbres de faille et des arbres d'événements pour visualiser les voies d'un danger (p. ex. injection de commandes de commande de type -malucide) à un événement supérieur (p. ex. déplacement de l'actuateur vers une position dangereuse) et ensuite à diverses conséquences possibles (p. ex. dommages causés par l'équipement, déversement chimique de l'équipement, -déversement chimique).

Analyse préliminaire des risques

L'ASP est utilisée au début du cycle de vie de la conception du système pour identifier les conditions à risque élevé avant que la conception détaillée ne soit terminée.Elle repose sur des listes de contrôle, l'expérience de systèmes similaires et le jugement d'experts pour générer une liste de dangers potentiels et de leurs facteurs de causalité.

STAMP/STPA

Systèmes – Modèle et processus d'accident théorique (STAMP) et sa technique d'analyse des risques connexe STPA offrent une approche moderne qui considère la sécurité comme un problème de contrôle. Plutôt que de se concentrer sur les défaillances des composants, STPA examine les interactions entre les composants du système, les contrôleurs, les actionneurs et les capteurs, et les contrôles (techniques et organisationnels) qui imposent un comportement sécuritaire.

Mise en oeuvre de l'analyse de sûreté dans la pratique

Le déploiement efficace de ces techniques nécessite une approche disciplinée et axée sur le cycle de vie. L'analyse de la sécurité ne doit pas être un exercice ponctuel effectué à l'étape de la conception; elle doit être intégrée tout au long du cycle de développement du système et soutenue pendant les opérations.

Intégration dans le cycle de vie du développement du système

Au cours de la phase de conception, les arbres d'attaque et les FMEA guident les décisions d'architecture – segmentation du réseau, redondance des fonctions de sécurité et modes de sécurité défaillants. Au cours de la mise en oeuvre, les examens de codes et l'analyse statique du firmware ICS intègrent les constatations tirées des analyses de risques. La vérification et la validation comprennent des essais fondés sur des scénarios et des exercices d'équipes rouges.

Surveillance continue et gestion des risques

Les environnements d'infrastructure essentiels sont dynamiques : mises à jour logicielles, changements de configuration, renouvellement du personnel et évolution des paysages de menaces modifient le profil de risque au fil du temps.Surveillance continue – utilisant des outils tels que des systèmes de détection d'intrusion pour les réseaux OT, détection d'anomalies sur le trafic de systèmes de contrôle et balayage automatisé de vulnérabilité – fournit la sensibilisation de la situation nécessaire pour maintenir les analyses de sécurité pertinentes.

Intervention et planification du rétablissement

Les analyses de Bowtie, par exemple, identifient les obstacles critiques qui doivent être maintenus ou restaurés pendant un incident. Les exercices fondés sur des scénarios révèlent si les mesures d'intervention prévues sont réalisables sous le stress d'une attaque réelle. Les plans de rétablissement devraient comprendre des vérifications de sécurité, comme la vérification que les systèmes de sécurité sont opérationnels avant de retourner à des opérations normales, afin de prévenir les incidents secondaires après un cyberévénement.

Conformité et normes

Les cadres réglementaires et les normes de l'industrie exigent de plus en plus une analyse officielle de la sécurité pour la cybersécurité.La série ISA/IEC 62443 pour les systèmes d'automatisation et de contrôle industriels spécifie les niveaux de sécurité et les mandats des méthodes telles que la modélisation des menaces et l'évaluation des risques.Dans le secteur de l'énergie, les normes du PCI du CRNE exigent des évaluations systématiques de la vulnérabilité et des plans d'intervention en cas d'incident.

Défis en matière d'analyse de la sécurité cybernétique

Malgré la disponibilité de techniques éprouvées, les organisations doivent faire face à des obstacles considérables pour les appliquer efficacement aux infrastructures essentielles.

Paysage en évolution

Les cyber-adversaires développent continuellement de nouveaux outils, tactiques et procédures.Les acteurs d'État, les groupes de ransomwares criminels et les pirates ciblent l'infrastructure avec une sophistication croissante.Les méthodes d'attaque qui n'ont pas été prises en considération lors des premières analyses de sécurité – comme le compromis de la chaîne d'approvisionnement, les exploits à jour ou l'automatisation des attaques par l'IA – peuvent rendre obsolètes les hypothèses de risque existantes.

Systèmes hérités et dette technologique

Une grande partie des infrastructures essentielles repose sur des systèmes de contrôle existants conçus il y a des décennies, souvent sans égard à la cybersécurité. Ces systèmes peuvent utiliser des protocoles propriétaires sans chiffrement, avoir une capacité de calcul limitée pour les contrôles de sécurité et ne pas disposer de mécanismes de patchage logiciel. L'amélioration de l'analyse de sécurité et des contrôles de sécurité sur ces systèmes est techniquement difficile et nécessite souvent des solutions de rechange complexes, comme l'ajout de passerelles unidirectionnelles ou de systèmes de transfert d'air.

Contraintes en matière de ressources

Beaucoup d'opérateurs de services publics et d'infrastructures ont des équipes techniques maigres qui sont déjà étirées à gérer leurs opérations. L'expertise en cybersécurité est en manque d'approvisionnement et les connaissances spécialisées nécessaires pour appliquer des techniques comme la STPA aux environnements OT sont rares. Les organisations plus petites peuvent ne pas respecter les efforts de conformité minimes plutôt que d'adopter une approche globale axée sur la sécurité, laissant des risques résiduels importants.

Complexité des interactions cyber-physiques

L'interdépendance entre les composants numériques et physiques crée des scénarios où un cyberévénement apparemment mineur peut avoir de graves conséquences physiques, comme une attaque de synchronisation sur un générateur de commande synchrone. Les modèles traditionnels de risque informatique ne permettent souvent pas de saisir ces propriétés émergentes. De plus, la même infrastructure peut être exploitée par plusieurs entités (p. ex., génération, transmission, distribution) avec des postures de sécurité différentes, rendant l'analyse de bout en bout exceptionnellement complexe.

Facteurs humains et culture organisationnelle

De plus, les préjugés cognitifs – comme le biais d'optimisme quant à la probabilité d'une attaque réussie – peuvent conduire à une sous-estimation du risque. Pour surmonter ces défis, il faut un engagement en matière de leadership, une formation interdisciplinaire et une culture organisationnelle qui considère la cybersécurité comme une fonction de base en matière de sécurité.

Orientations futures

Le domaine de l'analyse de la sécurité cybersécurité progresse rapidement, grâce aux progrès technologiques et aux leçons tirées des incidents du monde réel.

Automatisation et analyse de l'IA

L'application manuelle de techniques comme l'analyse FMEA ou l'analyse des arbres d'attaque peut prendre du temps et être sujette à des erreurs. Les outils émergents utilisent l'apprentissage automatique pour générer automatiquement des graphiques d'attaque à partir des données de configuration du système, identifier les modes de défaillance probables à partir des bases de données historiques sur les incidents et prioriser les mesures de remise en état basées sur des renseignements en temps réel sur les menaces.

Surveillance des risques en temps réel

La prochaine génération d'analyse de la sécurité passera des évaluations statiques à la surveillance dynamique des risques en temps réel. En combinant les paramètres du trafic réseau OT, les variables de l'état du système (p. ex. lectures de capteurs, journaux d'alarme) et les flux de menaces externes, les organisations peuvent calculer un score de risque --qui change au fur et à mesure que les conditions évoluent. Par exemple, si une vulnérabilité grave est révélée pour un modèle de CPL largement utilisé, le score de risque pour toute installation utilisant ce CPL augmente automatiquement, ce qui déclenche une surveillance accrue ou des solutions temporaires de rechange.

Partage des renseignements sur les menaces et analyses sectorielles

Les secteurs d'infrastructure essentiels forment de plus en plus des centres d'échange et d'analyse d'information (CIAS) pour échanger des données sur les menaces et des pratiques exemplaires.Les analyses de sécurité collaboratives – où plusieurs services publics modélisent conjointement des scénarios d'attaque qui pourraient s'étaler sur l'ensemble de la grille – aident à découvrir les risques systémiques qu'aucune organisation ne verrait seule.

Intégration avec les Twins numériques

La technologie numérique jumelée, une réplique virtuelle d'un système physique, offre un puissant banc de test pour l'analyse de la sécurité. Les analystes peuvent exécuter des simulations de cyberattaque sur le jumeau numérique, observer la propagation physique au jumeau et évaluer l'efficacité des contrôles de protection sans risquer de véritables opérations. Les jumelles numériques facilitent également l'application de STPA en fournissant des modèles détaillés de boucles de contrôle et d'interactions.

Mettre l'accent sur la résilience au-dessus de la confiance

L'analyse de sécurité traditionnelle suppose souvent que les composants fonctionneraient comme prévu à moins qu'ils n'échouent au hasard.Le nouveau paradigme reconnaît que les acteurs malveillants peuvent activement subvertir les composants.Les techniques futures mettront l'accent sur la résilience, la capacité d'anticiper, de résister, de récupérer et de s'adapter aux cyberévénements indésirables.Ce changement signifie la conception de systèmes qui peuvent continuer à fonctionner en toute sécurité même lorsque des parties du système de contrôle sont compromises, en utilisant des principes tels que la diversité, la défense en profondeur et la dégradation gracieuse.

Conclusion

L'analyse de la sécurité cybernétique n'est pas facultative pour les infrastructures essentielles; elle est une exigence fondamentale pour protéger les vies, les biens et la stabilité sociale.Les techniques allant de l'analyse des risques et de la vulnérabilité à l'analyse STPA fournissent la rigueur systématique nécessaire pour identifier et atténuer les risques cyberphysiques. Cependant, leur efficacité dépend de l'intégration dans l'ensemble du cycle de vie du système, de l'adaptation continue aux menaces en évolution et de la volonté de relever les défis techniques et organisationnels qui font obstacle à la réalisation de ce processus.