TroutTrout

L'IEC 62443 n'est pas une norme. C'est une série, et l'essentiel ne vous concerne pas.

La série compte plus d'une douzaine de documents répartis en quatre groupes, et ceux qui s'appliquent dépendent entièrement de votre rôle : exploiter une usine, l'intégrer, ou fabriquer les équipements. Ce guide couvre la structure, les niveaux de sécurité, les zones et conduits, ce que certifie vraiment une certification, et l'endroit où la norme s'arrête avant de vous dire quoi déployer.

Dernière mise à jour:

Qu'est-ce que l'IEC 62443 ?

L'IEC 62443 est une série de normes internationales pour la cybersécurité des systèmes d'automatisation et de contrôle industriels, élaborée par le comité ISA99 et publiée conjointement sous le nom ISA/IEC 62443. Ce n'est pas un document unique. La série s'organise en quatre groupes : concepts généraux, politiques et procédures de l'exploitant, exigences techniques au niveau système, et exigences au niveau des composants eux-mêmes. Son idée directrice : la sécurité est une responsabilité partagée entre trois rôles, et l'on découpe une usine en zones reliées par des conduits, chaque zone recevant un niveau de sécurité cible selon le risque qu'elle porte.

Cette structure explique pourquoi les conseils génériques sur la norme sont en général inutiles. Un exploitant, un intégrateur et un fabricant d'automates relèvent de parties différentes de la série, et les exigences ne sont pas interchangeables.

La série

Les quatre parties, et celle qui vous concerne

Les numéros suivent le schéma 62443-X-Y, où X est le groupe. Connaître le groupe indique immédiatement si un document relève de vous.

Groupe
62443-1-x
Couvre
Terminologie, concepts et modèles. Le vocabulaire commun dont dépend le reste de la série.
Écrit pour
Tout le monde, une fois.
Les parties que vous rencontrerez
1-1 concepts et modèles.
Groupe
62443-2-x
Couvre
Politiques et procédures. Comment l'organisation exploitante conduit un programme de sécurité, et ce qu'elle exige de ses prestataires.
Écrit pour
Exploitants et prestataires.
Les parties que vous rencontrerez
2-1 programme de sécurité, 2-4 exigences pour les prestataires.
Groupe
62443-3-x
Couvre
Sécurité au niveau système. Analyse de risque, conception des zones et conduits, et exigences techniques que doit satisfaire l'ensemble du système de contrôle.
Écrit pour
Exploitants et intégrateurs.
Les parties que vous rencontrerez
3-2 analyse de risque et conception des zones, 3-3 exigences système et niveaux de sécurité.
Groupe
62443-4-x
Couvre
Sécurité au niveau composant. Comment un produit est développé de façon sûre, et quelles capacités techniques il doit offrir.
Écrit pour
Fabricants de produits.
Les parties que vous rencontrerez
4-1 cycle de développement sécurisé, 4-2 exigences techniques pour les composants.
THE SERIES AT A GLANCE1-xGENERAL1-1 Concepts and models1-2 Master glossary1-3 System conformance metrics1-4 Lifecycle and use cases2-xPOLICIES2-1 Security programme2-2 Programme ratings2-3 Patch management2-4 Service provider reqs3-xSYSTEM3-1 Security technologies3-2 Risk, zones, conduits3-3 System security reqs4-xCOMPONENT4-1 Secure development4-2 Component security reqsNUMBERING IS 62443-GROUP-PART. THE GROUP TELLS YOU WHOSE PROBLEM IT IS.

Si vous exploitez une usine, 3-2 et 3-3 sont les deux parties où vous passerez du temps. La 4-2 ne vous concerne que comme filtre d'achat : c'est la partie que vous citez pour demander à un fournisseur ce que son équipement sait réellement faire.

Responsabilité partagée

Trois rôles, et pourquoi cela compte plus qu'il n'y paraît

La série refuse délibérément de faire porter la sécurité à une seule partie. La confusion sur ce qu'exige la 62443 vient presque toujours de la lecture d'une exigence écrite pour un rôle comme si elle s'appliquait à un autre.

Exploitant

L'organisation qui exploite l'usine. Elle porte le programme de sécurité, l'analyse de risque, la conception des zones et conduits, et les niveaux cibles. Relève surtout de 2-1, 3-2 et 3-3.

Intégrateur

Celui qui conçoit et met en service le système de contrôle. Il doit livrer un système atteignant le niveau fixé par l'exploitant, et travailler dans le découpage en zones plutôt qu'autour. Relève de 2-4 et 3-3.

Fabricant

Le fournisseur de l'automate, du variateur, du commutateur ou du logiciel. Il doit développer de façon sûre au titre de 4-1 et livrer des composants dont les capacités satisfont 4-2. On ne peut pas lui imputer la façon dont le produit est déployé.

Ce partage explique pourquoi un équipement annoncé certifié 62443 ne rend pas une usine conforme, et pourquoi une usine ne peut pas devenir conforme en achetant du matériel certifié. Les parties répondent à des questions différentes et aucune ne remplace l'autre.

Niveaux de sécurité

SL 0 à SL 4, définis par l'adversaire visé

Les niveaux de sécurité sont ce que l'on comprend le plus souvent à l'envers. Ce n'est pas une note de maturité de votre organisation. Chaque niveau se définit par la capacité de l'adversaire qu'il doit arrêter, et on en attribue un par zone, pas un par site.

Niveau
SL 0
Protège contre
Aucune exigence particulière.
Profil de l'adversaire
Aucune protection n'est revendiquée pour la zone.
Niveau
SL 1
Protège contre
Violation fortuite ou accidentelle.
Profil de l'adversaire
Une erreur d'opérateur, un câble mal branché, un accident. Sans intention.
Niveau
SL 2
Protège contre
Violation intentionnelle par des moyens simples.
Profil de l'adversaire
Peu de ressources, compétences génériques, faible motivation. Opportuniste, maliciel courant.
Niveau
SL 3
Protège contre
Violation intentionnelle par des moyens sophistiqués.
Profil de l'adversaire
Ressources moyennes, compétences propres aux systèmes industriels, motivation moyenne. Quelqu'un qui connaît vos protocoles.
Niveau
SL 4
Protège contre
Violation intentionnelle par des moyens sophistiqués et des ressources étendues.
Profil de l'adversaire
Ressources étendues, compétences industrielles, forte motivation. En pratique, un acteur étatique.

La distinction qui décide du résultat d'un audit

La norme sépare le SL-T, niveau cible attribué à une zone d'après son risque, du SL-C, niveau dont un composant ou un système est capable, et du SL-A, niveau réellement atteint une fois déployé et configuré. La plupart des parcs ont un SL-T documenté et aucun SL-A mesuré, et c'est dans cet écart que naissent les constats. Acheter un équipement capable de SL 3 et le déployer avec ses réglages d'usine vous donne un SL-C 3 et un SL-A 1.

THE GAP AN ASSESSMENT FINDSSL 0SL 1SL 2SL 3SL 4SL-T TARGETassigned to the zone from risk3SL-C CAPABLEwhat the component could do3SL-A ACHIEVEDwhat the deployment actually delivers1THIS DELTA IS THE FINDINGAN SL 3 CAPABLE DEVICE DEPLOYED WITH DEFAULTS ON A FLAT NETWORK GIVES YOU SL-C 3 AND SL-A 1.CERTIFICATION ANSWERS THE MIDDLE BAR. ONLY DEPLOYMENT ANSWERS THE BOTTOM ONE.
Zones et conduits

Comment fonctionnent vraiment les zones et les conduits

Les zones et conduits sont le cœur de la 62443-3-2, et la partie qui change le plus directement l'allure d'un réseau. Une zone est un regroupement d'actifs partageant une même exigence de sécurité. Un conduit est le chemin contrôlé entre deux zones : cela se conçoit, ce n'est pas un espace qu'on laisse.

Les zones se tracent par le risque, pas par la fonction

C'est l'erreur la plus fréquente, et la raison pour laquelle les niveaux de Purdue ne sont qu'un premier jet de modèle de zones. Deux équipements au même niveau, sur le même VLAN, faisant le même travail, appartiennent à des zones différentes si la compromission de l'un a des conséquences que l'autre ne porte pas.

Chaque conduit est explicite et documenté

Si deux zones communiquent, ce chemin est un conduit avec une finalité déclarée, un jeu de protocoles déclaré et ses propres mesures. Un chemin que personne n'a conçu n'est pas un conduit, c'est un constat d'audit.

Un conduit porte lui aussi un niveau de sécurité

Un conduit entre deux zones SL 3 doit être capable de SL 3. Une zone à forte intégrité atteinte par un chemin non défendu n'est pas une zone à forte intégrité ; c'est une hypothèse bien documentée.

Les systèmes de sécurité forment toujours leur propre zone

Un système instrumenté de sécurité ne partage aucune zone avec le contrôle de procédé de base, quel que soit le câblage. C'est l'un des rares endroits où la norme est presque prescriptive.

ZONES, CONDUITS, AND THE PATHS NOBODY DESIGNEDENTERPRISE ZONESL 1ERPMAILOFFICE ITOPERATIONS ZONESL 2HISTORIANMESENG WSCONTROL ZONESL 3PLCHMIDRIVESSAFETY ZONESL 3SISSAFETY PLCCONDUITCONDUITCONDUITVENDOR VPN · ENTERPRISE STRAIGHT TO CONTROLNOT A CONDUIT. NOBODY DESIGNED IT, SO NOTHING GOVERNS IT.A CONDUIT BETWEEN TWO SL 3 ZONES MUST ITSELF BE CAPABLE OF SL 3.A PATH NOBODY DESIGNED IS NOT A CONDUIT. IT IS A FINDING.

Le travail de conception n'est en général pas l'obstacle. La plupart des équipes savent dessiner un modèle de zones défendable en atelier. L'obstacle, c'est de l'appliquer sur une usine où ré-adresser des équipements suppose un arrêt que personne n'autorisera.

Certification

Ce que prouve une certification, et ce qu'elle ne prouve pas

La certification 62443 existe bel et bien, mais elle certifie des choses plus étroites que ne le suggère le discours commercial qui l'entoure. Trois objets distincts sont certifiés, et on les confond souvent.

Certification de produit

Un composant ou un système est évalué au regard de 4-2 ou 3-3, et son processus de développement au regard de 4-1. Les schémas incluent ISASecure et IECEE. Cela prouve que le produit est capable d'un niveau de sécurité. Cela ne dit rien de votre usine.

Certification de processus

Le processus de développement ou de service d'un fournisseur ou d'un intégrateur est évalué, typiquement au titre de 4-1 ou 2-4. Cela prouve que l'organisation travaille de façon définie, pas qu'un déploiement donné est sûr.

Certification des personnes

Des individus passent le programme de certificats de l'ISA, par exemple les parcours analyse de risque ou conception. C'est une qualification pour une personne, pas pour un site.

Il n'existe pas de certificat d'usine

Un site en exploitation n'est pas certifié 62443 comme une usine est certifiée ISO 9001. Les exploitants démontrent leur conformité par une évaluation au regard de 2-1, 3-2 et 3-3, en général via un audit tiers sur un périmètre défini. Qui propose de certifier votre usine décrit en réalité une évaluation.

Sur le coût, la réponse honnête est que la question recouvre trois budgets distincts : l'achat des documents auprès de l'IEC ou de l'ISA, le paiement de l'évaluation, et la remédiation que l'évaluation met au jour. Le troisième est presque toujours le plus lourd, et de loin, et c'est celui qu'on ne chiffre jamais.

En contexte

L'IEC 62443 face aux référentiels qu'on lui confond

On les présente souvent comme des alternatives. Ce n'en sont pas. Ils répondent à des questions différentes et la plupart des exploitants régulés en touchent plusieurs.

Référentiel
ISO/IEC 27001
Ce qu'il régit
Un système de management de la sécurité de l'information. Organisationnel, centré sur l'information, certifiable pour une organisation.
Rapport avec la 62443
Complémentaire, pas concurrent. La 27001 régit la façon dont vous pilotez la sécurité ; la 62443 régit les aspects techniques et procéduraux propres à un système de contrôle industriel. Une entreprise certifiée 27001 peut exploiter une usine sans aucune mesure 62443.
Référentiel
NIST CSF 2.0
Ce qu'il régit
Un référentiel volontaire d'objectifs répartis en gouverner, identifier, protéger, détecter, répondre, rétablir.
Rapport avec la 62443
Plus haut niveau et indépendant du secteur. Le CSF dit quels objectifs viser ; la 62443 dit ce que cela signifie concrètement pour un système industriel. Les deux se correspondent proprement.
Référentiel
NIST SP 800-82r3
Ce qu'il régit
Des recommandations pour sécuriser les technologies opérationnelles, publiées par le NIST pour un public surtout américain.
Rapport avec la 62443
Le plus proche par le sujet. La 800-82r3 cite explicitement la 62443 et se lit comme des recommandations là où la 62443 se lit comme des exigences. Beaucoup d'équipes utilisent la 800-82 pour comprendre et la 62443 pour spécifier.
Référentiel
NIS2
Ce qu'il régit
Un texte européen imposant des obligations de gestion des risques et de notification aux entités essentielles et importantes.
Rapport avec la 62443
Une obligation légale plutôt qu'une norme technique. NIS2 dit qu'il faut gérer le risque de façon appropriée ; la 62443 est l'un des moyens les plus défendables pour un exploitant industriel de montrer qu'il l'a fait.
Référentiel
NERC CIP
Ce qu'il régit
Une réglementation obligatoire et opposable pour le réseau électrique nord-américain.
Rapport avec la 62443
Une réglementation assortie de sanctions, limitée à un secteur. La 62443 est volontaire et transsectorielle. Les électriciens soumis au CIP utilisent souvent les concepts de la 62443 pour organiser un travail que le CIP vient ensuite auditer.
Où intervient l'Access Gate

Combler l'écart entre le modèle de zones et le réseau

La 62443 vous dit de découper en zones et de contrôler chaque conduit. Elle ne vous dit pas comment faire sur une usine où les équipements ne peuvent être ni ré-adressés, ni corrigés, ni arrêtés, ce qui est précisément l'endroit où la plupart des modèles de zones cessent d'être réels. C'est l'écart entre le SL-T sur le papier et le SL-A sur le réseau.

Des zones sans rien ré-adresser

L'appliance se raccorde au réseau que vous avez déjà plutôt que de s'y insérer en coupure, et vous y dirigez les flux à protéger, un actif à la fois. La frontière de zone devient une chose que l'on applique plutôt qu'une chose que l'on recâble.

Des conduits réellement contrôlés

Chaque chemin entre zones est terminé et inspecté, avec une autorisation explicite par protocole et par identité. C'est un conduit au sens où l'entend la 3-2, et non une règle de pare-feu qui documente une hypothèse.

Identification et contrôle d'usage, FR1 et FR2

La 3-3 s'ouvre sur le contrôle d'identification et d'authentification puis sur le contrôle d'usage. L'identité nommée par session, devant des actifs qui n'ont aucun modèle d'utilisateur, est l'exigence que les parcs anciens ne peuvent pas satisfaire seuls.

Des preuves qui closent le SL-A, pas seulement le SL-T

Chaque session est enregistrée avec identité, actif, protocole et horodatage. C'est ce qui transforme un niveau cible documenté en niveau atteint mesuré, ce qu'une évaluation vous demande réellement de montrer.

Par où commencer

Par où commencer quand on part de zéro

La série est assez vaste pour que l'échec le plus courant ne soit pas la non-conformité, mais le fait de ne jamais commencer. Un ordre praticable :

  1. 01

    Lire la 62443-1-1 pour le vocabulaire, puis décider quel rôle est le vôtre. Presque tout le reste découle de cette seule décision.

  2. 02

    Si vous êtes exploitant, aller à la 3-2. La conception des zones et conduits appuyée sur une analyse de risque est le socle sur lequel repose le reste de la série.

  3. 03

    Inventorier ce que vous avez réellement avant d'attribuer des niveaux cibles. Un modèle de zones tracé sur un inventaire inconnu est un dessin, pas une conception.

  4. 04

    Attribuer un SL-T par zone d'après la conséquence, et savoir défendre pourquoi une zone est SL 2 plutôt que SL 3. Des niveaux uniformes sur tout un site signalent que l'analyse n'a pas été faite.

  5. 05

    Mesurer le SL-A face à ces cibles sur deux ou trois zones représentatives avant de passer à l'échelle. La première mesure est en général inconfortable et toujours instructive.

  6. 06

    Traiter la 4-2 comme un filtre d'achat désormais. Exiger la capacité au moment de l'achat coûte bien moins cher que d'en compenser l'absence ensuite.

  7. 07

    Combler d'abord les écarts à plus forte conséquence avec une application déployable sans refonte du réseau, et garder le modèle de zones comme cap.

Prochaine étape

D'un modèle de zones sur le papier à un modèle sur le réseau

Si vous avez une conception de zones et de conduits que l'usine ne sait pas appliquer aujourd'hui, nous pouvons regarder ensemble ce que représente la fermeture de l'écart SL-T vers SL-A sur votre topologie.

Sécurité des réseaux OT

Comment imposer une architecture de zones sur plusieurs sites sans refonte des VLAN.

Voir la solution

Revoir votre modèle de zones

Une revue sur votre parc : quels conduits ne sont pas défendus, quelles zones ne peuvent pas atteindre leur niveau cible, et ce que demanderait l'application.

Questions sur l'IEC 62443

3-2

La partie qui définit la conception des zones et conduits et l'analyse de risque qui la sous-tend. Si vous exploitez une usine et ne lisez qu'une partie de la série, lisez celle-là.

Elle traite de la sécurisation des systèmes d'automatisation et de contrôle industriels par un modèle de responsabilité partagée. La série répartit les obligations entre trois rôles, exploitant, intégrateur et fabricant, et donne à chacun ses propres exigences. Sa technique centrale consiste à découper une usine en zones d'actifs partageant une même exigence de sécurité, à les relier par des conduits explicitement conçus, et à attribuer à chaque zone un niveau de sécurité cible de SL 0 à SL 4 selon la capacité de l'adversaire à laquelle elle doit résister.

L'ISO/IEC 27001 certifie un système de management de la sécurité de l'information : elle régit la façon dont une organisation pilote la sécurité comme un processus, elle est centrée sur l'information et s'applique à tout secteur. L'IEC 62443 traite spécifiquement des systèmes d'automatisation et de contrôle industriels, en couvrant les exigences techniques des systèmes et des composants en plus du programme de l'exploitant. Elles sont complémentaires. Une organisation certifiée 27001 peut exploiter une usine sans aucune mesure 62443, et une usine satisfaisant la 62443 ne dispose pas pour autant d'un système de management 27001.

Il n'existe pas de chiffre unique, car la question recouvre en général trois budgets distincts. D'abord l'obtention des documents, achetés partie par partie auprès de l'IEC ou de l'ISA. Ensuite l'évaluation elle-même, qui varie selon le périmètre, le schéma de certification, et selon que vous certifiez un produit, un processus ou une personne. Enfin la remédiation identifiée par l'évaluation, presque toujours le poste le plus lourd et celui qui n'est jamais inclus dans un devis. Notez aussi que les sites en exploitation ne sont pas certifiés comme le sont les produits : les exploitants démontrent leur conformité par une évaluation.

Les parties sont des publications sous droits vendues par l'IEC et l'ISA : il n'existe donc pas de téléchargement gratuit et légitime de la série complète. Certains contenus sont réellement gratuits : l'IEC et l'ISA publient des aperçus et des articles explicatifs, l'ISA propose des contenus à ses membres, et l'ISA Global Cybersecurity Alliance publie des guides gratuits sur ces normes. Les copies qui circulent sur les sites de partage ne sont pas sous licence, et s'appuyer dessus est une mauvaise base pour un programme de conformité.

Cinq niveaux, définis par la capacité de l'adversaire et non par la maturité de l'organisation. Le SL 0 ne revendique aucune protection. Le SL 1 protège contre une violation fortuite ou accidentelle, donc contre l'accident plutôt que l'intention. Le SL 2 protège contre une violation intentionnelle par des moyens simples, avec peu de ressources et des compétences génériques. Le SL 3 protège contre des moyens sophistiqués, des ressources moyennes et des compétences propres aux systèmes industriels. Le SL 4 protège contre des moyens sophistiqués avec des ressources étendues et une forte motivation. Les niveaux s'attribuent par zone, pas par site.

Non. La certification de produit au titre de 4-2 prouve qu'un composant est capable d'un niveau de sécurité, ce que la norme appelle le SL-C. Ce qui compte sur votre site, c'est le SL-A, le niveau réellement atteint une fois ce composant déployé et configuré dans une zone. Un équipement capable de SL 3 installé avec ses identifiants d'usine sur un réseau à plat en délivre bien moins. Les rôles sont séparés par construction : un fournisseur ne peut pas répondre de votre déploiement, et du matériel certifié ne remplace ni un modèle de zones ni un programme de sécurité.