Présentation

Article

1 - ÉVOLUTION DE LA MENACE

2 - DÉFINITIONS ET NOTIONS DE BASE

3 - ARCHITECTURE DES SYSTÈMES DE CONTRÔLE INDUSTRIEL (ICS)

4 - LES ATTAQUES

5 - VULNÉRABILITÉS DES SYSTÈMES INDUSTRIELS

6 - LES PRINCIPAUX GUIDES ET NORMES

7 - LES ASPECTS RÉGLEMENTAIRES

8 - CYBERSÉCURITÉ ET SÛRETÉ DE FONCTIONNEMENT

9 - MÉTHODES ET OUTILS D’ANALYSE

10 - DÉMARCHE GÉNÉRALE POUR SÉCURISER UN ICS

  • 10.1 - Introduction
  • 10.2 - Identifier les biens
  • 10.3 - Évaluation du risque
  • 10.4 - Sécurisation des aspects organisationnels et humains
  • 10.5 - Sécurisation physique
  • 10.6 - Sécurisation du réseau
  • 10.7 - Sécurisation des machines
  • 10.8 - Sécurisation des accès logiques
  • 10.9 - Détection d’incident, réponse et récupération

11 - SOLUTIONS TECHNIQUES

12 - CONCLUSION

13 - GLOSSAIRE

Article de référence | Réf : S8257 v1

Les attaques
Cybersécurité des installations industrielles - SCADA et Industrial IoT

Auteur(s) : Jean-Marie FLAUS

Date de publication : 10 nov. 2018

Pour explorer cet article
Télécharger l'extrait gratuit

Vous êtes déjà abonné ?Connectez-vous !

Sommaire

Présentation

Version en anglais En anglais

RÉSUMÉ

La cybersécurité des installations industrielles et des systèmes d'Internet des objets industriels est une problématique très importante. Les systèmes sont de plus en plus interconnectés et les attaques sont de plus en plus nombreuses. Les conséquences peuvent être dramatiques. Cet article explique les spécificités de ces systèmes et décrit leurs principales vulnérabilités. Puis il passe en revue les principales normes et guides avant de présenter les méthodes et solutions techniques qui permettent de mettre en œuvre une démarche de maîtrise des risques.

Lire cet article issu d'une ressource documentaire complète, actualisée et validée par des comités scientifiques.

Lire l’article

ABSTRACT

Cybersecurity of Industrial Control Systems. SCADA and Industrial IoT

Cybersecurity of industrial facilities and Internet of Things systems is a very important issue. Systems are increasingly interconnected and attacks are becoming more numerous. The consequences can be dramatic. This article explains the specifics of these systems and describes their main vulnerabilities. Then, it reviews the main standards and guides before presenting the  methods and technical solutions that make it possible to implement a risk management approach.

Auteur(s)

INTRODUCTION

Dans le monde actuel, beaucoup de systèmes physiques sont pilotés par des systèmes informatiques. La quasi-totalité des systèmes industriels, les systèmes de distribution d’eau et d’énergie, les systèmes de transport ou même les appareils du quotidien sont dans ce cas. Ces systèmes sont de plus en plus interconnectés via Internet et sont donc une cible importante d’attaques informatiques malveillantes. Les conséquences peuvent aller d’un arrêt de production ou une perte de service, dans le cas d’un site de fabrication ou d’une infrastructure de distribution d’énergie électrique, à la mise en jeu de la vie humaine dans le cas d’un site chimique à risque ou d’un véhicule.

Le projet Aurora, en 2007, a démontré qu’une modification logicielle pouvait entraîner la destruction physique d’une installation. Peu de temps après, en 2010, le célèbre virus Stuxnet a entraîné la destruction des installations iraniennes de séparation d’uranium.

Cette menace est donc réelle, et la maîtrise de ce cyber-risque par les opérateurs d’infrastructures critiques, les exploitants d’installations industrielles et les fabricants de produits devient incontournable. Elle l’est d’autant plus que les pouvoirs publics ont commencé à mettre en place une réglementation comme la directive NIS qui s’applique à partir de 2018.

Cependant, la cybersécurité des installations industrielles pose des problèmes spécifiques par rapport aux systèmes informatiques de traitement de l’information.

En effet, les contraintes de fonctionnement sont différentes, le cycle de vie est plus long, ce qui nécessite une prise en compte de l’existant, les équipements sont très hétérogènes et la culture des intervenants n’est pas la même que dans le monde informatique.

Pour aider les industriels dans leur démarche, différentes instances de normalisation et instituts en charge de la sécurité numérique ont proposé des normes et des guides. Une des plus importantes normes est la IEC 62443, élaborée par l’ISA.

Dans cet article, après avoir détaillé les spécificités des installations industrielles et leurs principales vulnérabilités, nous présentons les principales approches et les solutions méthodologiques et techniques pour gérer les risques liés à la cybersécurité.

Cet article est réservé aux abonnés.
Il vous reste 92% à découvrir.

Pour explorer cet article
Téléchargez l'extrait gratuit

Vous êtes déjà abonné ?Connectez-vous !


L'expertise technique et scientifique de référence

La plus importante ressource documentaire technique et scientifique en langue française, avec + de 1 200 auteurs et 100 conseillers scientifiques.
+ de 10 000 articles et 1 000 fiches pratiques opérationnelles, + de 800 articles nouveaux ou mis à jours chaque année.
De la conception au prototypage, jusqu'à l'industrialisation, la référence pour sécuriser le développement de vos projets industriels.

KEYWORDS

Critical Infrastructures   |   industrial cybersecurity   |   scada   |   industrial internet of things

DOI (Digital Object Identifier)

https://doi.org/10.51257/a-v1-s8257

CET ARTICLE SE TROUVE ÉGALEMENT DANS :

Accueil Ressources documentaires Environnement - Sécurité Sécurité et gestion des risques Menaces et vulnérabilités : protection des sites industriels Cybersécurité des installations industrielles - SCADA et Industrial IoT Les attaques

Accueil Ressources documentaires Environnement - Sécurité Technologies de l'eau Eau : propriétés, qualité, valeurs d'usage Cybersécurité des installations industrielles - SCADA et Industrial IoT Les attaques

Accueil Ressources documentaires Automatique - Robotique Automatique et ingénierie système Systèmes d'information et de communication Cybersécurité des installations industrielles - SCADA et Industrial IoT Les attaques

Accueil Ressources documentaires Technologies de l'information Réseaux Télécommunications Internet des objets Cybersécurité des installations industrielles - SCADA et Industrial IoT Les attaques

Accueil Ressources documentaires Génie industriel Conception et Production Qualité et sécurité des systèmes industriels Cybersécurité des installations industrielles - SCADA et Industrial IoT Les attaques


Cet article fait partie de l’offre

Sécurité des systèmes d'information

(76 articles en ce moment)

Cette offre vous donne accès à :

Une base complète d’articles

Actualisée et enrichie d’articles validés par nos comités scientifiques

Des services

Un ensemble d'outils exclusifs en complément des ressources

Un Parcours Pratique

Opérationnel et didactique, pour garantir l'acquisition des compétences transverses

Doc & Quiz

Des articles interactifs avec des quiz, pour une lecture constructive

ABONNEZ-VOUS

Version en anglais En anglais

4. Les attaques

4.1 Différentes catégories d’attaques

De façon générale, l’objectif d’une attaque est de créer des dommages sur l’un des biens de l’installation. Différents types de dommages sont possibles :

  • le bien peut être corrompu, de sorte que le système réalise des actions erronées ou fournit des résultats incorrects, ou alors des informations sont perdues ;

  • le bien peut être espionné : des informations liées au bien sont accessibles à des personnes qui ne doivent pas y avoir accès ;

  • ou alors le bien peut devenir indisponible ou très lent, de sorte que l’utilisation du système ou du réseau devient impossible ou impraticable.

Pour réussir à créer ces dommages, un attaquant dispose d’un certain nombre de possibilités.

1) Tout d’abord, il peut espionner le trafic réseau, le comportement de l’utilisateur ou même le contenu de l’équipement s’il dispose d’un accès physique. Par exemple, un des mécanismes d’attaque bien connu pour intercepter le trafic est appelé « Man In the Middle » (voir encadré).

2) Il peut aussi faire en sorte de lancer l’exécution d’un logiciel sur un poste ou un équipement. Ce logiciel pourra effectuer directement des actions, comme effacer ou chiffrer les données. Le logiciel peut aussi s’installer pour démarrer à chaque fois que la machine démarre pour offrir un accès dérobé à la machine, ou alors effectuer des actions périodiques, comme envoyer des données sur un serveur pirate, ou encore espionner les frappes clavier, enregistrer les images et sons, ou simplement attendre une commande provenant du pirate via la connexion réseau.

Un tel logiciel est nommé « malware ». Si, par ailleurs, le logiciel dispose de fonctions pour se répliquer, c’est-à-dire se copier de postes en postes, puis s’exécuter, on parle de « virus ».

Pour réussir à exécuter un logiciel sur une machine distante, les différentes possibilités sont :

  • de s’appuyer sur des mécanismes d’auto-exécution (clé usb, pièce jointe…) ;

  • de tromper l’utilisateur pour l’amener à cliquer sur un bouton de démarrage (social engineering par mail ou site web) ;

  • d’obtenir...

Cet article est réservé aux abonnés.
Il vous reste 95% à découvrir.

Pour explorer cet article
Téléchargez l'extrait gratuit

Vous êtes déjà abonné ?Connectez-vous !


L'expertise technique et scientifique de référence

La plus importante ressource documentaire technique et scientifique en langue française, avec + de 1 200 auteurs et 100 conseillers scientifiques.
+ de 10 000 articles et 1 000 fiches pratiques opérationnelles, + de 800 articles nouveaux ou mis à jours chaque année.
De la conception au prototypage, jusqu'à l'industrialisation, la référence pour sécuriser le développement de vos projets industriels.

Cet article fait partie de l’offre

Sécurité des systèmes d'information

(76 articles en ce moment)

Cette offre vous donne accès à :

Une base complète d’articles

Actualisée et enrichie d’articles validés par nos comités scientifiques

Des services

Un ensemble d'outils exclusifs en complément des ressources

Un Parcours Pratique

Opérationnel et didactique, pour garantir l'acquisition des compétences transverses

Doc & Quiz

Des articles interactifs avec des quiz, pour une lecture constructive

ABONNEZ-VOUS

Lecture en cours
Les attaques
Sommaire
Sommaire

BIBLIOGRAPHIE

  • (1) - WILLIAMS (T.J.) -   A Reference Model for Computer Integrated Manufacturing from the Viewpoint of Industrial Automation.  -  IFAC Proceedings Volumes. 23 (1990). http://281-291. 10.1016/S1474-6670(17)51748-6

  • (2) -   The State of Industrial Cybersecurity 2017 –  -  Kaspersky Lab, Global Report, Accessed March 2018. https://go.kaspersky.com/rs/802-IJN-240/images/ICS%20WHITE%20PAPER.pdf

  • (3) -   Fortinet Q4 2017 Threat Landscape Report, Threat Landscape Report Q2 2017’.  -  Fortinet. Accessed March 2018. https://www.fortinet.com/content/dam/fortinet/assets/threat-reports/threat-report-q4-2017.pdf

  • (4) - DIFFIE (W.), HELLMAN (M.) -   New directions in cryptography.  -  Information Theory, IEEE Transactions on. 22 (6) : 644 (1976). http://doi :10.1109/TIT.1976.1055638

  • (5) - FLAUS (J.-M.) -   Risk Analysis : Socio-technical and Industrial Systems,  -  John Wiley & Sons (2013).

  • ...

NORMES

  • Series of standards on Industrial Automation and Control Systems Security. - ISA/IEC 62443 -

  • Functional safety of electrical/electronic/programmable electronic safety-related systems - EC 61508-1 - 2010

  • Industrial communication networks – Network and system security – Part 1-1 : terminology, concepts and models - CEI/TS 62443-1-1 - 2009

  • Industrial communication networks – Network and system security – Part 2-1 : establishing an industrial automation and control system security program - CEI 62443-2-1 - 2010

  • Industrial communication networks – Network and system security – Part 3-1 : security technologies for industrial automation and control systems - CEI/TR 62443-3-1 - 2009

  • Security for industrial automation and control systems – Part 4-1 : secure product development lifecycle requirements - CEI 62443-4-1 - 2018

  • Automates programmables – Partie 3 : langages de programmation - NF EN 61131-3 -

  • ...

1 Réglementation

Seveso III, Directive 2012/18/EU of the European Parliament and of the Council of 4 July 2012 on the control of major-accident hazards involving dangerous substances, amending and subsequently repealing Council Directive 96/82/EC,

NIS, Directive (EU) 2016/1148 of the European Parliament and of the Council of 6 July 2016 concerning measures for a high common level of security of network and information systems across the Union

NIS, loi n° 2018-133 du 26 février 2018 portant diverses dispositions d’adaptation au droit de l’Union européenne dans le domaine de la sécurité

LPM, Loi de programmation militaire 2014-2019, chapitre IV : « Dispositions relatives à la protection des infrastructures vitales contre la cybermenace »

Annexe JORF n° 0145 du 23 juin 2016  https://www.legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000032749532&categorieLien=id

GDPR, Regulation (EU) 2016/679 of the European Parliament and of the Council 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation)

HAUT DE PAGE

2 Annuaire

Organismes – Fédérations – Associations (liste non exhaustive)

ANSSI (Agence nationale de la sécurité des systèmes d’information) https://www.ssi.gouv.fr...

Cet article est réservé aux abonnés.
Il vous reste 95% à découvrir.

Pour explorer cet article
Téléchargez l'extrait gratuit

Vous êtes déjà abonné ?Connectez-vous !


L'expertise technique et scientifique de référence

La plus importante ressource documentaire technique et scientifique en langue française, avec + de 1 200 auteurs et 100 conseillers scientifiques.
+ de 10 000 articles et 1 000 fiches pratiques opérationnelles, + de 800 articles nouveaux ou mis à jours chaque année.
De la conception au prototypage, jusqu'à l'industrialisation, la référence pour sécuriser le développement de vos projets industriels.

Cet article fait partie de l’offre

Sécurité des systèmes d'information

(76 articles en ce moment)

Cette offre vous donne accès à :

Une base complète d’articles

Actualisée et enrichie d’articles validés par nos comités scientifiques

Des services

Un ensemble d'outils exclusifs en complément des ressources

Un Parcours Pratique

Opérationnel et didactique, pour garantir l'acquisition des compétences transverses

Doc & Quiz

Des articles interactifs avec des quiz, pour une lecture constructive

ABONNEZ-VOUS