TroutTrout

Sécurité SCADA. Le guide complet.

Ce que c'est, ce qui atteint réellement les systèmes de contrôle, comment sécuriser un SCADA sans patch ni arrêt de production, quelles normes s'appliquent et ce qui change selon le secteur.

Dernière mise à jour:

Guide opérateur, PDF en anglais

Sécurité SCADA : le guide complet, en PDF de 38 pages (en anglais).

Écrit pour ceux qui font tourner les réseaux d'eau et d'électricité, les pipelines et les usines sans équipe de sécurité OT derrière eux. Chaque chapitre s'ouvre sur une réponse en deux phrases, citable en réunion ; la dernière page est une check-list de quinze questions à emporter à votre prochaine réunion d'exploitation.

Envoyé

Au sommaire

Ce qu'est un SCADA et pourquoi il est différent, les six chemins qui mènent aux automates, chacun illustré par un incident rendu public, six mesures qui ne touchent aucun automate, les quatre façons dont les sites contrôlent l'accès aujourd'hui, les normes comme éléments de preuve, un chapitre par secteur et un plan pour votre première année.

PDF en anglais, 38 pages

Voir sur un de vos sites

Une appliance par site, branchée sur le réseau existant, avec le premier flux sous contrôle en une journée. Venez avec la check-list ; nous la parcourons avec vous.

Demander une démo
La réponse courte

La sécurité SCADA est l'ensemble des mesures qui garantissent qu'un système de supervision et d'acquisition de données ne fait que ce que ses opérateurs ont décidé. Ce système, ce sont les HMI, historians, RTU et PLC qui font tourner une usine, un réseau électrique ou un réseau d'eau.

Elle diffère de la sécurité IT sur trois points : les équipements ne peuvent être ni patchés ni redémarrés selon un calendrier, leurs protocoles n'ont aucune authentification et une mauvaise action a un coût physique.

La réponse pratique consiste à contrôler ce qui atteint les automates plutôt qu'à modifier les automates eux-mêmes :

  • connaître chaque équipement
  • placer un point de contrôle devant chacun
  • donner à chaque personne une session nominative
  • garder une trace

Cela se fait en quelques heures avec une seule appliance sur site, sans toucher au SCADA lui-même.

Qu'est-ce que la sécurité SCADA ?

Trois choses la distinguent de la sécurité IT.

Un système SCADA est la couche de supervision d'un procédé industriel : un HMI sur lequel l'opérateur surveille et agit, un historian qui stocke les valeurs, et un parc de RTU et de PLC sur le terrain qui lisent les capteurs et pilotent pompes, vannes et disjoncteurs. Il est généralement réparti géographiquement, une usine et ses postes de relevage, un pipeline et ses stations de compression, un réseau électrique et ses postes, ce qui explique qu'il compte plus de connexions distantes que n'importe quelle autre couche de l'installation.

Il ne peut pas être patché selon un calendrier. Un automate qui pilote un procédé n'est modifié que pendant un arrêt planifié, parfois une fois par an, parfois jamais. Les vulnérabilités restent ouvertes toute la vie de l'équipement. Ses protocoles n'ont aucune authentification. Modbus, DNP3 et l'essentiel de ce que parle le terrain exécutent toute commande bien formée, quelle qu'en soit la source sur le réseau. Et une mauvaise action est physique. Une consigne modifiée sur une usine d'eau potable, ce n'est pas une perte de données ; c'est un dosage chimique.

La sécurité SCADA ne peut donc pas être de la sécurité des postes de travail avec d'autres logos. L'équipement ne fera pas tourner d'agent et n'acceptera pas de mise à jour. Ce qu'il peut accepter, c'est un réseau devant lui qui décide qui passe, et quoi. Chaque mesure de ce guide, c'est cette idée appliquée à un problème précis.

Quelle est la principale cybermenace pour les systèmes SCADA ?

La portée, pas la sophistication.

Les incidents publiés ont tous la même forme : quelqu'un a atteint le réseau de contrôle par un chemin que personne ne contrôlait, et les protocoles ont fait le reste. La menace, c'est la distance que parcourt un seul identifiant, pas l'ingéniosité de l'attaquant. Six chemins, dans l'ordre où ils apparaissent généralement lors d'un audit.

Un accès distant sur un réseau à plat

Un identifiant VPN partagé, le portable d'un intégrateur, un modem cellulaire dans une armoire. Une fois entré, l'utilisateur atteint tous les PLC du segment. C'est le point d'entrée de la plupart des incidents publiés dans le secteur de l'eau et l'industrie manufacturière.

Des automates qu'on ne peut pas patcher

Un PLC ou un HMI inscrit sur la liste Known Exploited Vulnerabilities de la CISA ne sera pas redémarré ce trimestre. La vulnérabilité reste ; la seule variable, c'est qui peut atteindre l'équipement.

Des protocoles sans authentification

Modbus, DNP3 et la plupart des protocoles industriels exécutent toute commande bien formée, quelle qu'en soit la source. Tout ce qui est sur le réseau peut écrire dans le procédé.

Des HMI et des postes d'ingénierie exposés

Des machines Windows qui ne peuvent pas faire tourner d'agent, joignables depuis le réseau bureautique ou, dans le pire des cas, depuis Internet. Elles sont le chemin entre un e-mail de phishing et une consigne.

Prestataires et intégrateurs

Ceux qui accèdent le plus souvent au SCADA ne sont pas des salariés, n'ont pas de compte dans l'annuaire et se connectent depuis l'extérieur. Leur accès est le moins contrôlé et pourtant le plus nécessaire.

Aucune trace de ce qui a été fait

Quand quelque chose change, la question est qui, quand et depuis où. La plupart des réseaux SCADA ne savent pas y répondre, et chaque incident devient une enquête forensique.

Pour les vulnérabilités elles-mêmes, celles que la CISA publie chaque semaine sous un identifiant ICSA, et les cinq questions de tri qui valent mieux que le score CVSS, voir Vulnérabilités SCADA et ICS : les avis décodés.

Comment sécuriser un système SCADA

Six mesures, dans cet ordre, sans toucher à un seul automate.

Chacune est une mesure compensatoire au sens de l'IEC 62443 et du NIST 800-82 : l'équipement ne peut pas satisfaire l'exigence lui-même, alors c'est le réseau devant lui qui s'en charge. Chacune se déploie un flux à la fois, sans fenêtre d'arrêt.

  1. 01

    Connaître chaque équipement

    Un inventaire construit à partir du trafic lui-même, pas d'un tableur : chaque PLC, RTU, HMI et historian, avec qui il dialogue et sur quel protocole. Équipements anciens compris, puisque rien n'est installé dessus.

    Inventaire des actifs
  2. 02

    Placer un point de contrôle devant chaque automate

    Segmenter le réseau SCADA par équipement plutôt que par câble : un proxy sur le trajet des flux décide de ce qui atteint chaque équipement. Pas de refonte des VLAN, pas de réadressage, pas de fenêtre d'arrêt.

    Segmentation réseau OT sans recâblage
  3. 03

    Faire passer chaque session distante par la passerelle

    Opérateurs et prestataires gardent leur VPN ou leur liaison 4G, qui s’arrête à la passerelle. Un identifiant nominatif, un équipement, une tâche, toute la session enregistrée. La route directe vers le segment de contrôle disparaît.

    Sécuriser l'accès distant des prestataires à l'OT
  4. 04

    Mettre du MFA devant ce qui ne sait pas en faire

    L'automate ne peut pas demander un second facteur. La passerelle devant lui le peut, pour chaque session humaine, sur des équipements où l'on n'installe rien.

  5. 05

    Filtrer le protocole, pas seulement le port

    Autoriser les lectures et refuser les écritures, par code fonction, par registre, par utilisateur. Un prestataire peut consulter un capteur sans pouvoir commander l'actionneur d'à côté.

    Sécuriser Modbus
  6. 06

    Garder la trace sur site

    Chaque session, chaque commande, sur l'appliance et dans votre SIEM. C'est la preuve que demande un auditeur et la réponse à la question par laquelle commence chaque incident.

Quatre façons de faire

De rien du tout à un point de contrôle par automate.

Approche
Ne rien faire (réseau à plat)
Ce qu'elle protège
Rien
Ce qu'elle demande
Rien
Ce qui lui échappe
Tout ; un seul identifiant atteint tous les automates
Approche
VPN et firewall périmétrique
Ce qu'elle protège
Le périmètre
Ce qu'elle demande
Des clients VPN, des règles de firewall, une fenêtre de maintenance
Ce qui lui échappe
Tout ce qui est dans le tunnel ; aucun contrôle par équipement, aucune trace de session
Approche
Plateforme de surveillance
Ce qu'elle protège
Visibilité et alertes
Ce qu'elle demande
Des sondes par segment, une plateforme, des intégrations pour appliquer les règles
Ce qui lui échappe
L'application des règles elle-même : l'alerte part après l'écriture
Approche
Proxy sur le trajet des flux (Access Gate)
Ce qu'elle protège
Chaque automate, chaque session
Ce qu'elle demande
Une appliance par site, branchée sur le switch existant
Ce qui lui échappe
La recherche approfondie sur les menaces ; associez-la à une plateforme de surveillance si vous en avez une
Quelles normes s'appliquent à la sécurité SCADA ?

Cinq régimes, un seul jeu de mesures.

Ils demandent la même chose avec des mots différents : connaître ses actifs, contrôler et journaliser les accès, tenir la bride courte aux tiers et pouvoir le prouver. Les six mesures ci-dessus produisent ces preuves au passage.

IEC 62443

La norme industrielle. Zones et conduits, niveaux de sécurité, et l'exigence que les accès entre zones soient contrôlés et journalisés. La segmentation par équipement en est l'application directe.

Zones et conduits IEC 62443

NIST SP 800-82

Le guide américain de la sécurité OT. Son chapitre architecture, c'est le modèle de Purdue avec une DMZ ; ses mesures correspondent à l'inventaire, au contrôle d'accès et à la supervision.

Le modèle de Purdue

NERC CIP

Les opérateurs du secteur électrique. CIP-005 exige un système intermédiaire pour l'accès distant interactif ; CIP-003-9 couvre l'accès distant des fournisseurs sur les sites à faible impact ; CIP-015 ajoute la surveillance du réseau interne.

Conformité NERC CIP

EPA, AWIA et règles des États sur l'eau

Eau et assainissement. Les évaluations de risque et de résilience AWIA couvrent les systèmes de contrôle électroniques ; les règles du DEC et du DOH de l'État de New York ajoutent des obligations précises de contrôle d'accès et de déclaration à partir de janvier 2027.

Eau et assainissement

NIS2

Entités essentielles et importantes de l'UE. L'article 21 exige le contrôle d'accès, la sécurité de la chaîne d'approvisionnement et la gestion des incidents ; l'accès au SCADA par des tiers en relève directement.

NIS2 pour l'OT
La sécurité SCADA par secteur

Mêmes mesures, sites différents.

Eau et assainissement

De petits systèmes, pas de personnel sécurité OT, des postes de relevage isolés, des opérateurs d'astreinte et des intégrateurs qui se connectent à distance. Le schéma qui marche : une appliance à l'usine et un passage obligé pour chaque session distante.

Sécurité SCADA pour les réseaux d'eau

Pétrole et gaz

Un SCADA réparti le long des pipelines, des stations de compression et des têtes de puits, accessible par des liaisons qui ne vous appartiennent pas. Le contrôle se fait sur chaque site, pas dans un firewall central.

Sécurité SCADA pour les pipelines pétroliers et gaziers

Électricité

Des postes électriques, des centres de conduite et les obligations NERC CIP qui vont avec. Le système intermédiaire pour l'accès distant, c'est la même passerelle.

NERC CIP

Industrie manufacturière

Des machines CNC, des PLC et des HMI dans l'atelier, des prestataires qui doivent intervenir chaque semaine et une ligne de production qui ne s'arrête pas pour une fenêtre de maintenance.

Industrie manufacturière

Toujours du SCADA, ou du DCS, ou simplement des PLC ? La hiérarchie, et ce qui change pour la sécurité à chaque niveau, est dans PLC vs SCADA vs DCS et Sécurité ICS vs SCADA.

Questions

Sécurité SCADA : les réponses.

La sécurité SCADA, c'est l'ensemble des mesures qui garantissent qu'un système de supervision et d'acquisition de données, ses HMI, historians, RTU et PLC, ne fait que ce que ses opérateurs ont décidé. Parce que l'équipement ne peut pas être patché selon un calendrier et que ses protocoles n'ont aucune authentification, la forme pratique de la sécurité SCADA consiste à contrôler ce qui atteint les automates : un inventaire, un point de contrôle devant chaque équipement, une session nominative et enregistrée pour chaque personne, et une trace conservée sur site.

L'accès distant sur un réseau à plat. Un identifiant VPN partagé, le portable d'un prestataire ou un modem cellulaire donne à un seul utilisateur la main sur tous les automates du segment, et les protocoles derrière exécutent n'importe quelle commande. La plupart des incidents publiés dans le secteur de l'eau et l'industrie manufacturière ont commencé là, pas par un exploit sophistiqué.

En contrôlant le chemin vers l'équipement plutôt que l'équipement lui-même. Placez une appliance devant le réseau SCADA, faites-y passer chaque flux un par un, et laissez-la décider qui atteint quel automate, avec quelles commandes de protocole, en enregistrant la session. Rien n'est installé sur le PLC ni sur le HMI, et ils ne sont jamais redémarrés. C'est la mesure compensatoire que l'IEC 62443 et le NIST 800-82 acceptent tous deux pour les équipements incapables de satisfaire une exigence telle qu'elle est écrite.

ICS est le terme générique pour les systèmes de contrôle industriels : SCADA, DCS, PLC et systèmes de sécurité réunis. Le SCADA est la couche de supervision, généralement étendue sur un vaste territoire, qui collecte les données et envoie les commandes au terrain. La sécurité SCADA, c'est donc la sécurité ICS appliquée à la couche qui compte le plus de connexions distantes et le moins de contrôle physique sur les équipements terminaux.

Oui, dans presque tous les réseaux d'eau, pipelines, réseaux électriques et usines. L'équipement a souvent entre dix et trente ans, et c'est précisément pour cela qu'on ne peut pas le sécuriser en le patchant : il faut le sécuriser en contrôlant qui y accède.

Six, dans l'ordre : construire un inventaire dynamique à partir du trafic ; segmenter par équipement avec un point de contrôle devant chaque automate ; faire aboutir chaque VPN sur une passerelle qui relaie chaque session distante ; mettre du MFA devant les équipements qui ne savent pas en faire ; filtrer les protocoles industriels par commande, pas seulement par port ; et garder une trace de chaque session sur site. Dans cet ordre, un flux à la fois, sans fenêtre d'arrêt.

L’Access Gate est le premier service que vous déployez, pas le dernier.

Un OT sécurisé, zéro interruption et une base sur laquelle bâtir.

Access Gate place la puissance de calcul directement sur le réseau, au plus près de vos équipements. Une fois le boîtier en place, il héberge les services qui ramènent l’OT dans le périmètre sécurisé : accès distant, passerelles de protocole, DNS et NTP, historian, serveur de mises à jour. Pas de second boîtier, pas de cloud.