Mesures de protection pour les systèmes de contrôle industriels (SCI)
La sécurisation des systèmes de contrôle industriels (SCI) vise à protéger non seulement les données, mais aussi l’infrastructure, les processus et les personnes. L’OFCS a préparé un résumé des mesures les plus importantes à cet égard.
Les systèmes de contrôle ou de commande se composent d’un ou de plusieurs dispositifs qui pilotent, régulent ou surveillent le fonctionnement d’autres appareils ou systèmes. L’abréviation SCI (ou en anglais ICS pour industrial control systems) est couramment employée à cet effet dans le domaine de la production industrielle.
Depuis quelque temps, les systèmes de contrôle ou de commande industriels trouvent de nouveaux débouchés également en dehors de la production manufacturière, par exemple dans la domotique ou la gestion du trafic. En principe, on peut qualifier de SCI tout système qui régule ou surveille un processus physique. La plupart des règles de base destinées à protéger de tels systèmes s’appliquent aussi aux contextes non industriels.
La sécurité n’est pas un projet limité dans le temps : c’est un processus continu. Commencez par des mesures peu coûteuses qui produisent des effets élevés, par exemple la modification de tous les mots de passe par défaut.
Voici un aperçu des mesures les plus importantes :
- Banque de données des actifs pour tous les appareils
Établissez un inventaire exhaustif de tous les appareils SCI, systèmes périphériques et terminaux. En effet, il est impératif de savoir ce qui se trouve dans le réseau pour pouvoir le protéger efficacement. Les appareils inconnus qui se connectent pour la première fois au réseau devraient automatiquement générer une alarme. - Inventaire des logiciels et gestion des correctifs
Recensez tous les logiciels utilisés et mettez en place une gestion systématique des correctifs et des cycles de vie. Sur les appareils sensibles, activez une liste blanche permettant de veiller à ce que seuls les programmes connus et autorisés puissent s’exécuter. - Configuration sécurisée
Modifiez tous les mots de passe par défaut et appliquez systématiquement les instructions de durcissement émises par les fabricants. Les interfaces d’administration ne doivent jamais être directement accessibles depuis internet. Activez si possible la signature logicielle. - Architecture réseau robuste
Les réseaux SCI et les réseaux bureautiques doivent être séparés de manière stricte ou isolés les uns des autres au moyen d’un concept de zonage clair. Les accès à distance doivent être autorisés uniquement par VPN et avec une authentification à deux facteurs. Il est recommandé de chiffrer le trafic réseau de bout en bout. - Protection à plusieurs niveaux contre les logiciels malveillants
Veillez à ce que tous les systèmes Windows connectés soient protégés au moyen d’un antivirus à jour. Important : la protection doit agir à plusieurs niveaux afin que les logiciels malveillants qui parviennent à franchir un niveau soient détectés au suivant. Il est recommandé d’éviter que les systèmes soient directement connectés à internet. - Authentification et autorisation
Attribuez systématiquement les droits d’accès selon le principe du moindre privilège, y compris pour les prestataires externes chargés de la maintenance. Pour les interfaces exposées, une authentification à deux facteurs est indispensable. Les comptes standards dotés de mots de passe par défaut sont à exclure. - Analyse centralisée des fichiers journaux
Mettez en place une collecte centralisée des fichiers journaux de toutes les catégories de systèmes et analysez-les. Définissez une ligne de base de l’exploitation normale et veillez à examiner tout ce qui s’en écarte. Les attaques réussies ne sont souvent découvertes que plusieurs mois plus tard ; il est donc essentiel de conserver les fichiers journaux suffisamment longtemps. - Protection physique
La protection physique doit aller au-delà des SCI proprement dits et inclure les systèmes périphériques, les systèmes d’administration et les installations distantes. Chaque interface physique constitue un point d’accès potentiel et doit être sécurisée en conséquence. - Sauvegarde et restauration
Définissez des processus de sauvegarde clairs et testez la procédure de restauration au moins tous les six mois. Les fichiers de configuration doivent aussi être sauvegardés. Il est recommandé de vérifier régulièrement l’intégrité des sauvegardes au moyen de valeurs de hachage cryptographiques. - Gestion des incidents de sécurité
Préparez-vous aux incidents avant qu’ils ne surviennent en établissant des processus clairs, en définissant les responsabilités et en procédant à des exercices réguliers. Après chaque incident, il convient d’en analyser les causes et d’y apporter des améliorations concrètes. - Culture de la sécurité
La sécurité ne concerne pas uniquement l’informatique. Elle doit être intégrée à tous les processus d’affaires et ancrée au niveau de la direction. À cet égard, la mise en place d’un rôle indépendant doté des ressources et compétences nécessaires permet de veiller à ce que les risques soient communiqués honnêtement à la hiérarchie.
L’institut américain SANS, spécialisé dans la sécurité, a publié 20 éléments clés permettant de protéger des infrastructures informatiques en général. Dans une certaine mesure, ils peuvent aussi être appliqués aux SCI. L’équipe américaine Industrial Control Systems Cyber Emergency Response Team (ICS-CERT) et le National Institute of Standards and Technology (NIST) ont également émis des recommandations à ce sujet. Les conseils de l’OFCS se fondent sur ces documents.