<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Industrie 4.0 - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/industrie-4-0/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/industrie-4-0/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Wed, 06 Oct 2021 13:09:06 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Industrie 4.0 - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/industrie-4-0/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Quelles sont les tendances et les enjeux en cybersécurité industrielle en 2021 ?</title>
		<link>https://www.riskinsight-wavestone.com/2021/10/quelles-sont-les-tendances-et-les-enjeux-en-cybersecurite-industrielle-en-2021/</link>
					<comments>https://www.riskinsight-wavestone.com/2021/10/quelles-sont-les-tendances-et-les-enjeux-en-cybersecurite-industrielle-en-2021/#respond</comments>
		
		<dc:creator><![CDATA[Benoit Bouffard]]></dc:creator>
		<pubDate>Mon, 04 Oct 2021 08:55:51 +0000</pubDate>
				<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[ICS]]></category>
		<category><![CDATA[Industrie 4.0]]></category>
		<category><![CDATA[radar]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=16922</guid>

					<description><![CDATA[<p>Cette première édition du radar de la cybersécurité des systèmes de contrôle industriel (ICS) de Wavestone arrive dans un moment bien particulier. D’un côté, le contexte de crise sanitaire et économique fragilise considérablement les entreprises qui gèrent les infrastructures critiques. D’un autre côté, la menace cyber ne cesse d’augmenter, les ransomwares touchent dorénavant des systèmes critiques et les exemples de réseaux industriels touchés ne manquent pas. Il ne suffit plus de se poser la question de comment se protéger, il faut aussi prévoir comment réagir en cas de crise, comment isoler rapidement un système industriel critique ou comment restaurer rapidement un système compromis.</p>
<p>Dans cet article, nous vous proposons notre vision du marché et de la maturité de la cybersécurité des Systèmes d’Information (SI) industriels, ainsi que nos convictions et analyses sur le sujet.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/10/quelles-sont-les-tendances-et-les-enjeux-en-cybersecurite-industrielle-en-2021/">Quelles sont les tendances et les enjeux en cybersécurité industrielle en 2021 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Cette première édition du radar de la cybersécurité des systèmes de contrôle industriel (ICS) de Wavestone arrive dans un moment bien particulier. D’un côté, le contexte de crise sanitaire et économique fragilise considérablement les entreprises qui gèrent les infrastructures critiques. D’un autre côté, la menace cyber ne cesse d’augmenter, les ransomwares touchent dorénavant des systèmes critiques et les exemples de réseaux industriels touchés ne manquent pas. Il ne suffit plus de se poser la question de comment se protéger, il faut aussi prévoir comment réagir en cas de crise, comment isoler rapidement un système industriel critique ou comment restaurer rapidement un système compromis.</p>
<p>Dans cet article, nous vous proposons notre vision du marché et de la maturité de la cybersécurité des Systèmes d’Information (SI) industriels, ainsi que nos convictions et analyses sur le sujet.</p>
<h2>Quelle menace pour les SI Industriels ?</h2>
<p>En 2011, la cybersécurité des SI industriels, alors balbutiante, était arrivée d’un coup sur le devant de la scène avec l’attaque Stuxnet et la découverte de la menace étatique dans ce domaine. Pendant une décennie, les Advanced Persistant Threats (APT) ont été considérées comme étant les plus grandes menaces pour la sûreté des systèmes industriels, au travers d’attaques impressionnantes et complexes, comme la série d’attaques « Black Energy » contre le réseau électrique Ukrainien entre 2007 et 2014, ou l’attaque « Triton » contre les systèmes de sûreté d’une usine chimique en Arabie Saoudite en 2017.</p>
<p>Cependant, l’affaire Snake/EKANS en 2020 permet de mettre le doigt sur une tendance en constante augmentation depuis quelques années qui est l’apparition des ransomwares dans les SI Industriels. Ces ransomwares résultent d’attaques opportunistes sur des systèmes vulnérables ou sont des « dégâts collatéraux » d’attaques visant le SI de gestion, comme dans le cas de Colonial Pipeline, en mai 2021.</p>
<p>Avec la pérennisation du modèle économique des ransomwares d’un côté et l’apparition de SI industriels toujours plus connectés, il est réaliste d’attendre une hausse des attaques opportunistes et d’effet de bords de ransomwares sur des SI Industriels.</p>
<p>Devant une menace de plus en plus présente, les entreprises doivent mettre en place des mesures de cybersécurité sur les systèmes industriels et définir des caps stratégiques cohérents, mais cela demande un véritable investissement. C’est pourquoi nous avons travaillé sur cette synthèse des domaines et des solutions existantes pour sécuriser les SI industriels. Ce radar n’est pas exhaustif, mais il a pour but d’éclaircir le sujet en donnant une vision plus globale du sujet.</p>
<figure class="wp-block-image size-large"><img fetchpriority="high" decoding="async" class="aligncenter wp-image-16925 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/1.jpg" alt="" width="1040" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/1.jpg 1040w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/1-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/1-56x39.jpg 56w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/1-768x532.jpg 768w" sizes="(max-width: 1040px) 100vw, 1040px" /></figure>
<h2> </h2>
<h2></h2>
<figure class="wp-block-image size-large"><img decoding="async" class="aligncenter wp-image-16927 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/2.jpg" alt="" width="1040" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/2.jpg 1040w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/2-276x191.jpg 276w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/2-56x39.jpg 56w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/10/2-768x532.jpg 768w" sizes="(max-width: 1040px) 100vw, 1040px" /></figure>
<h2></h2>
<h2>Méthodologie</h2>
<p>Pendant <strong>cinq mois</strong>, ce radar a été conçu avec <strong>cinq experts</strong> en cybersécurité des SI Industriels, en plus de la centaine de consultants de l’offre de cybersécurité industrielle de Wavestone.</p>
<p>Ce radar dispose de deux cadrans : un cadran présentant des <strong>produits</strong> de cybersécurité spécialisés dans les SI industriels et un cadran présentant les différents <strong>domaines</strong> de la cybersécurité des SI industriels, classés par niveau de maturité</p>
<p>Les <strong>produits </strong>de cybersécurité industriels sont identifiés comme tels selon les critères suivants :</p>
<ul>
<li>Ils répondent à un besoin dans le processus de sécurisation des SI Industriels ;</li>
<li>Ils sont adaptés à un environnement industriel sur les plans hardware et/ou software :
<ul>
<li>Le matériel est renforcé pour résister à des conditions difficiles et/ou présente une longévité importante ;</li>
<li>Les produits de sécurité réseau prennent en compte des protocoles industriels ;</li>
<li>Les produits de sécurité des terminaux sont compatibles avec des systèmes plus ou moins obsolètes.</li>
</ul>
</li>
</ul>
<p>Les <strong>domaines</strong> de cybersécurité sont également sélectionnés et évalués en se basant sur les <a href="https://www.wavestone.com/fr/insight/cybersecurite-des-sites-industriels-benchmark-sur-40-audits/">observations</a> de nos consultants sur le terrain, auprès de clients variés présents dans des domaines industriels tout aussi variés, mais largement ancrés dans le contexte français.</p>
<p>La suite de cet article revient sur certains domaines, des plus matures au plus émergents. Cette analyse fait écho à et permet de mettre à jour notre <a href="https://www.wavestone.com/fr/insight/maintien-condition-securite-si-industriels/">publication de 2019</a> sur les problématiques du maintien en conditions de sécurité des SI Industriels. En effet, si les grands sujets restent les mêmes (e.g. séparation IT/OT), les acteurs et leurs maturités évoluent très vite, amenant de nouvelles problématiques et faisant évoluer les anciennes.</p>
<h2>Sur quels piliers s’appuyer pour sécuriser un réseau industriel ?</h2>
<h3>Ressources humaines, procédures et résilience</h3>
<p>Les forces et les faiblesses dans les SI industriels et dans les SI de gestions sont différents. Pour mettre en place des mesures de cybersécurité efficaces dans un SI industriel, il faut d’abord comprendre les leviers déjà présents dans les SI Industriels qui peuvent être utiles dans une démarche de sécurisation cyber.</p>
<p>Tout d’abord, les opérateurs dans les réseaux de production industriels connaissent très bien les procédés et le fonctionnement habituel du système de production. De plus, les procédures en cas d’incident sont beaucoup plus développées que dans le cas des SI de gestion. L’un dans l’autre, ces éléments permettent de détecter efficacement les dysfonctionnements et de réagir de manière appropriée. Une mesure intéressante à mettre en place est donc de développer cette <a href="https://www.riskinsight-wavestone.com/2021/03/cyber-resilience-en-milieu-industriel/">capacité de résilience</a> en ajoutant des procédures de détection d’incidents cyber en se basant sur les connaissances actuelles des équipes.</p>
<h3>Connaissance du réseau</h3>
<p>Connaitre son réseau facilite la sécurisation du SI, permet le maintien en conditions de sécurité en permettant l’analyse des risques, la segmentation du réseau, la gestion des vulnérabilités et des patchs, la conformité règlementaire, etc.</p>
<p>Il est possible de réaliser cet inventaire exhaustif à la main sur un base régulière, notamment en se basant sur les outils de maintenance industrielle. Pour aller plus loin, il est possible d’automatiser la tâche grâce à des outils de cartographie gratuits (Dragos CyberLens, GrassMarlin). Enfin, des <a href="https://www.riskinsight-wavestone.com/2021/03/les-sondes-de-detection-en-milieu-industriel-notre-vision-du-marche/">sondes</a> (Nozomi, Claroty, Dragos, etc.) permettent d’aller beaucoup plus loin en automatisant la détection d’anomalies sur le réseau voire en aidant à la réponse à incident.</p>
<h3>Sauvegarde et restauration</h3>
<p>La meilleur arme de résilience contre les ransomwares est la sauvegarde systématique et si possible hors ligne des données critiques pour le système de production. C’est d’ailleurs une pratique de plus en plus courante dans les SI Industriels.</p>
<p>Toutefois, des conditions supplémentaires sont nécessaires pour que les sauvegardes soient vraiment utiles. Premièrement, il faut cerner toutes les données nécessaires au fonctionnement du système. Ces données peuvent être des données techniques (configuration des machines par exemple) ou des données métier et peuvent être identifiées avec le métier notamment lors d’une analyse de risques. Enfin, il faut s’assurer de sa capacité à restaurer un système fonctionnel à partir des sauvegardes effectuées, notamment pour les systèmes certifiés.</p>
<h2>Quelles sont les opportunités en 2021 ?</h2>
<p>Notre étude nous a permis de mettre en évidence des mesures efficaces pour augmenter le niveau de sécurité d&rsquo;un SI industriel.</p>
<h3>Segmenter son réseau</h3>
<p>Bien que ce sujet soit présent depuis plusieurs années, la segmentation réseau est une étape importante à passer pour sécuriser un réseau industriel. Elle permet de prévenir très efficacement la propagation d’une attaque et donc son impact.</p>
<p>Outre l’utilisation de pare-feu adaptés, un projet de segmentation du réseau repose sur des équipes d’architecture et d’intégration compétentes et disposant de temps et de moyens suffisants. La segmentation d’un réseau est un équilibre à trouver entre la sécurité et les besoins métiers. L’utilisation des nouvelles technologies réseau « Software Defined » peut permettre la mise en œuvre de cette segmentation de manière plus agile.</p>
<h3>Séparer le réseau de gestion et le réseau industriel</h3>
<p>L’ouverture des SI industriels aux SI de gestion est aujourd’hui nécessaire mais est également un vecteur de risques.</p>
<p>Les solutions à mettre en œuvre dépendent de la criticité du réseau industriel et des flux nécessaires entre les deux réseaux. Il faut privilégier un unique point de passage entre les deux réseaux afin de pouvoir garder le contrôle sur cette interface particulièrement critique.</p>
<p>Un éventail complet de produits existe, du pare-feu à la diode de données. Le mieux étant d’assembler plusieurs de ces solutions au sein d’une DMZ, pour bien maitriser les services qui peuvent communiquer entre les deux réseaux.</p>
<p>La séparation IT/OT va bien au-delà de la question du réseau, abordée ci-dessus. Sur le plan de l’identité, il faut également aborder la séparation de l’<em>Active Directory </em>(AD) entre le réseau de gestion et le réseau industriel. D’un point de vue sécurité, le mieux est de séparer ces deux AD pour éviter la propagation des attaques si les ressources sont disponibles. Toutefois, les AD peuvent également être reliés en contrôlant de très près les flux autorisés et/ou en prévoyant des solutions de remédiation en cas de compromission d’un des deux AD.</p>
<h3>Identifier les utilisateurs du réseau</h3>
<p>Une particularité de la gestion de l’identité dans un SI industriel est la présence marquée de postes partagés. Dans cette situation, une solution adaptée doit permettre à plusieurs utilisateurs de travailler sur la même machine de manière authentifiée permettant ainsi d&rsquo;identifier les actions de chacun.</p>
<p>Dans ce cas, le modèle où chaque utilisateur dispose de sa propre session Windows n’est pas adapté. Une solution possible est de mettre en place une session Windows générique sur laquelle l&rsquo;utilisateur s&rsquo;authentifie de manière simple et rapide grâce à un badge et un logiciel de Fast Switching.</p>
<h2>Quels sont les prochains grand chantiers de la cybersécurité des SI industriels ?</h2>
<h3>SOC</h3>
<p>Les <em>Security Operation Centers</em> (SOC) spécialisés dans les SI industriels sont en train d’émerger chez plusieurs <em>Managed Security Services Providers</em> (MSSP). Toutefois, il ne faut pas considérer ces SOC comme des solutions miracles : c’est avant tout en connaissant votre métier et toutes ses particularités que le SOC pourra être efficace.</p>
<p>Un aspect capital lors de la mise en place d’un SOC industriel est de bien cerner un périmètre à la mesure de la maturité cyber du SI. Dans un SOC cyber industriel, seuls les incidents cyber doivent être traités, sans considération pour les événements purement opérationnels classiques, qui sont déjà pris en charge par le système de supervision métier.</p>
<h3>Sécurité des tiers</h3>
<p>La gestion de la Supply Chain, en IT comme en OT, est en train de devenir un des sujets cyber les plus importants. L’attaque de REvil contre Kayesa et ses clients en juillet 2021 donne une idée des possibilités offertes par une attaque de la Supply Chain : l’attaque change d’échelle et peut toucher des centaines voire des milliers d’organisations d’un coup. Evidemment, les SI industriels font également appel à des tiers et ne sont donc pas à l’abri. On pourrait imaginer la compromission d’un fournisseur d’automate par exemple.</p>
<p>Les attaques sur les tiers peuvent prendre différentes formes, dont voici quelques exemples :</p>
<ul>
<li>Accès au SI suite à la mise à jour d’un logiciel ;</li>
<li>Pillage des données stockées chez un tiers ;</li>
<li>Accès au SI via un accès distant, par exemple utilisé par le tiers pour faire de la maintenance</li>
</ul>
<p>Afin de se protéger de ces attaques, il convient de connaitre ses fournisseurs et le risque lié à chacun d’entre eux. Les tiers à risques peuvent ensuite faire l’objet de mesures pour réduire les chances de compromission comme un Plan Assurance Sécurité (PAS) ou des audits réguliers.</p>
<p>Les accès distants au SI peuvent être contrôlés par des solutions de bastion ou de gestion des accès privilégiés (PAM), qui permettent de surveiller toutes les actions faites par le tiers et de gérer finement ses droits. Toutefois, cette solution peut être contraignante et il convient de prendre en compte le besoin de l’utilisateur pour proposer la solution la plus pertinente.</p>
<h3>Cloud</h3>
<p>Encore principalement cantonné à des fonctions annexes telles que la gestion des stocks et de l’approvisionnement, le cloud fait petit à petit son arrivée dans les SI industriels avec le développement de <a href="https://www.riskinsight-wavestone.com/2021/02/la-cybersecurite-industrielle-a-lere-de-lindustrie-4-0-comment-securiser-ces-nouveaux-cas-dusage-et-accompagner-les-projets-metiers/">l’industrie 4.0</a>, en permettant par exemple d’avoir une gestion plus globale des terminaux IoT dans les sites de production ou d’optimiser le dimensionnement des serveurs.</p>
<p>Mais cette arrivée pose aussi des problèmes de sécurité. Certaines de ces problématiques ont déjà été traitées avec la démocratisation du cloud dans les SI de gestion, mais d’autres sont encore à résoudre. Comment gérer la sécurité des terminaux IoT ? Comment intégrer des systèmes cloud dans des environnements critiques, très réglementés ? A qui sont confiées les données et quelle règlementation s’applique ?</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/10/quelles-sont-les-tendances-et-les-enjeux-en-cybersecurite-industrielle-en-2021/">Quelles sont les tendances et les enjeux en cybersécurité industrielle en 2021 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2021/10/quelles-sont-les-tendances-et-les-enjeux-en-cybersecurite-industrielle-en-2021/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>La cybersécurité industrielle à l’ère de l’Industrie 4.0 : comment sécuriser ces nouveaux cas d’usage et accompagner les projets métiers ?</title>
		<link>https://www.riskinsight-wavestone.com/2021/02/la-cybersecurite-industrielle-a-lere-de-lindustrie-4-0-comment-securiser-ces-nouveaux-cas-dusage-et-accompagner-les-projets-metiers/</link>
		
		<dc:creator><![CDATA[Loïc Lebain]]></dc:creator>
		<pubDate>Mon, 22 Feb 2021 09:32:25 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[détection]]></category>
		<category><![CDATA[Industrie 4.0]]></category>
		<category><![CDATA[production]]></category>
		<category><![CDATA[SI industriel]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=15185</guid>

					<description><![CDATA[<p>L’industrie 4.0, une étape dans l’histoire de la course à la technologie Faisons un détour par une page d’histoire, avant de nous plonger dans le cœur de notre sujet : Au XVIIIe siècle, la machine à vapeur de James Watt et...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/02/la-cybersecurite-industrielle-a-lere-de-lindustrie-4-0-comment-securiser-ces-nouveaux-cas-dusage-et-accompagner-les-projets-metiers/">La cybersécurité industrielle à l’ère de l’Industrie 4.0 : comment sécuriser ces nouveaux cas d’usage et accompagner les projets métiers ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h2 style="text-align: justify;">L’industrie 4.0, une étape dans l’histoire de la course à la technologie</h2>
<p style="text-align: justify;">Faisons un détour par une page d’histoire, avant de nous plonger dans le cœur de notre sujet :</p>
<ul style="text-align: justify;">
<li>Au XVIII<sup>e</sup> siècle, <strong>la machine à vapeur</strong> de James Watt et l’exploitation du charbon changent la manière de travailler. L’utilisation de <strong>machines hydrauliques</strong> fait évoluer les ateliers artisanaux en des usines bien plus performantes : la 1<sup>re</sup> révolution industrielle bat son plein.</li>
<li>Ensuite, la 2<sup>e</sup> révolution industrielle connue pour le <strong>taylorisme et la production en série</strong> repose sur l’utilisation de <strong>l’électricité et du pétrole</strong>. Les longues chaînes d’assemblage, chères à Charlie Chaplin, viennent remplacer les machines hydrauliques et à vapeur désormais désuètes.</li>
<li>Le développement des <strong>nouvelles technologies de l’information, dès 1970,</strong> épaulant les opérateurs dans les tâches les plus difficiles caractérise la 3<sup>e</sup> révolution industrielle. Elle permet notamment une <strong>robotisation </strong>accrue <strong>et production de plus grandes séries</strong>.</li>
</ul>
<p>&nbsp;</p>
<figure id="post-15186 media-15186" class="align-none"><img decoding="async" class="aligncenter wp-image-15186 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/1.png" alt="" width="885" height="293" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/1.png 885w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/1-437x145.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/1-71x24.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/1-768x254.png 768w" sizes="(max-width: 885px) 100vw, 885px" /></figure>
<p>&nbsp;</p>
<h2 style="text-align: justify;">Cette 4<sup>e</sup> révolution industrielle marque l’arrivée de nouvelles technologies toujours plus connectées aboutissant à un haut niveau de dépendance à l’informatique</h2>
<p style="text-align: justify;">L’Industrie 4.0 regroupe un <strong>ensemble d’avancées technologiques et d’outils techniques permettant d’optimiser des processus industriels.</strong></p>
<p>&nbsp;</p>
<figure id="post-15188 media-15188" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-15188 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/2.png" alt="" width="810" height="330" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/2.png 810w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/2-437x178.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/2-71x29.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/2-768x313.png 768w" sizes="auto, (max-width: 810px) 100vw, 810px" /></figure>
<p style="text-align: justify;">Prenons un exemple concret d’un cas d’usage :</p>
<figure id="post-15190 media-15190" class="align-none" style="text-align: justify;"></figure>
<p style="text-align: justify;">Une entreprise a besoin d’accélérer sa cadence de production et de robotiser une partie de ses actions pour gagner du temps. Par exemple, des actions de vissage. Elle choisit d’utiliser pour cela un robot collaboratif, aussi appelé « cobot »<a href="#_ftn1" name="_ftnref1">[1]</a> capable de réaliser des actions en simultané ou sur un même espace de travail qu’un opérateur. Celui-ci aura la charge de présenter les pièces à visser au cobot.</p>
<p>&nbsp;</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-15190 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/3.jpg" alt="" width="291" height="599" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/3.jpg 291w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/3-93x191.jpg 93w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/3-19x39.jpg 19w" sizes="auto, (max-width: 291px) 100vw, 291px" /></p>
<p>&nbsp;</p>
<p style="text-align: justify;">La mise en place de ce binôme permet, en plus de <strong>réduire le délai d’exécution, d’augmenter la qualité du produit fini.</strong></p>
<p>&nbsp;</p>
<h2 style="text-align: justify;">Les cas d’usage liés à l’Industrie 4.0 augmentent le risque cyber pesant sur les processus métiers. Deux raisons à cela : la nécessité de nouvelles interconnexions des systèmes industriels avec l’extérieur et l’augmentation de l’impact potentiel en cas de compromission.</h2>
<p style="text-align: justify;">Quels sont les impacts pour la cybersécurité dans toute cette histoire ? Si nous poursuivons avec ce cobot, le vissage, initialement effectué manuellement par un opérateur, est maintenant facilité par l&rsquo;utilisation du cobot. Le cobot doit être connecté pour recevoir des ordres et être mis à jour.</p>
<ul style="text-align: justify;">
<li>L’opération manuelle est remplacée par une opération informatisée maintenant exposée à une cyberattaque</li>
</ul>
<p style="text-align: justify;">Sur un robot classique, une « cage de sécurité » est présente pour éviter une intrusion d’un opérateur pendant le fonctionnement de la machine-outil. Sur un cobot, comme il y a collaboration avec l’opérateur cette protection n&rsquo;existe pas. <strong>Un impact en cas de contact entre le tournevis du cobot et la main de l’opérateur serait particulièrement grave pour celui-ci !</strong></p>
<ul style="text-align: justify;">
<li>L’introduction de nouvelles technologies peut augmenter la gravité d’une attaque cyber</li>
</ul>
<p style="text-align: justify;">Et cela n’est pas la seule conséquence d’une utilisation non sécurisée d’une telle technologie :</p>
<ul style="text-align: justify;">
<li>La modification d’une valeur dans le cobot concernant le couple de vissage peut entrainer <strong>un défaut de qualité en cas de mauvais serrage ;</strong></li>
<li>L’importance plus élevée des opérations assistées implique qu’en cas de défaillance, l’impact sera plus fort sur la production… ce qui va rapidement induire un impact financier.</li>
</ul>
<p style="text-align: justify;">Résumons de manière un peu simpliste :</p>
<p>&nbsp;</p>
<figure id="post-15192 media-15192" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-15192 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/4.png" alt="" width="532" height="447" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/4.png 532w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/4-227x191.png 227w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/4-46x39.png 46w" sizes="auto, (max-width: 532px) 100vw, 532px" /></figure>
<p>&nbsp;</p>
<p style="text-align: justify;">La question est maintenant de savoir <strong>comment traiter ces risques, sans bloquer les demandes légitimes</strong> des opérationnels. Spoiler : non, refuser le projet n’est pas la solution !</p>
<p>&nbsp;</p>
<h2 style="text-align: justify;">Les équipes responsables de la cybersécurité peuvent anticiper les besoins de mise en place de technologies 4.0 par l’établissement de fiches réflexes adaptées</h2>
<p style="text-align: justify;">D’un point de vue technique nous pouvons regrouper les avancées liées à l’Industrie 4.0 autour de quelques grandes thématiques : réalité augmentée, objet connecté, fabrication additive… En amont des projets et avec quelques acteurs métiers bien renseignés autour de la table, il est possible d’anticiper les demandes potentielles.</p>
<p style="text-align: justify;">L’objectif pour l’équipe cybersécurité va être alors <strong>de dresser le portrait-robot des cas d’usage type</strong>, en déduire les risques potentiels et commencer à identifier des mesures de sécurité adaptées pour y répondre. C’est aussi l’occasion de proposer <strong>des check-lists « Industrie 4.0 » pour sensibiliser en amont des projets</strong>.</p>
<p style="text-align: justify;">Concrètement, voici un exemple de fiche réflexe type appliquée à notre cobot vu précédemment :</p>
<p>&nbsp;</p>
<figure id="post-15194 media-15194" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-15194 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/5.png" alt="" width="854" height="589" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/5.png 854w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/5-277x191.png 277w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/5-57x39.png 57w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/5-768x530.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/5-245x170.png 245w" sizes="auto, (max-width: 854px) 100vw, 854px" /></figure>
<p>&nbsp;</p>
<p style="text-align: justify;">En se préparant en amont, les équipes cybersécurité sont plus pertinentes et efficaces lorsqu’un nouveau projet est sur le point de démarrer.</p>
<p>&nbsp;</p>
<h2 style="text-align: justify;">Prêt à se lancer dans un projet « 4.0 » ? C’est l’occasion idéale d’accompagner le métier dans la transformation de son usine en proposant des services de cybersécurité adaptés.</h2>
<p style="text-align: justify;">L’avantage des projets « Industrie 4.0 » consiste dans leur capacité à faire évoluer en profondeur les fondations, parfois un peu poussiéreuses, des systèmes et réseaux déjà installés en usine.</p>
<p style="text-align: justify;">Un projet de convoyeur a-t-il besoin d’échanger des informations avec l’extérieur de l’usine ? C’est l’occasion de proposer un serveur d’échange de fichiers sécurisés dans votre DMZ<a href="#_ftn2" name="_ftnref2">[2]</a> industrielle (en absence de celle-ci, c’est également le bon moment pour y réfléchir…). Un système de réalité augmentée a-t-il besoin d’une connexion sans fil plus stable ? C’est le moment d’engager une réflexion sur le renforcement du contrôle des appareils pouvant s’y connecter…</p>
<p style="text-align: justify;">Au risque de reprendre des évidences ici, l’idéal <strong>est d’arriver en amont des projets</strong>, par une approche constructive, plutôt qu’à travers une PSSI<a href="#_ftn3" name="_ftnref3">[3]</a> de 100 pages et des guides de normes et règles techniques non adaptés aux cas d’usages présentés.</p>
<p>&nbsp;</p>
<h2 style="text-align: justify;">Pour l’analyse de risques d’un projet « Industrie 4.0 », la méthode d’analyse de risques EBIOS RM facilite les échanges par le partage de scénarios stratégiques compréhensibles par le métier</h2>
<p style="text-align: justify;">Une fois les discussions engagées autour d’un projet concret, il est utile de réaliser une analyse de risques qui servira de support aux discussions. Sa profondeur et sa méthode vont dépendre de la taille et des risques du projet.</p>
<p style="text-align: justify;">Cette analyse va permettre d’affiner les objectifs que l’on souhaite protéger, prendre du recul sur l’écosystème en place et définir des scénarios d’attaques les plus probants.</p>
<p style="text-align: justify;">Voici quelques exemples de scénarios fréquemment retrouvés :</p>
<ul style="text-align: justify;">
<li><strong>Le sabotage logique à des fins financières</strong> (version longue du scénario Ransomware) : Une attaque ciblée ou non, permettant de rendre les équipements indisponibles en vue d’un gain financier.</li>
<li><strong>L’arrêt/ralentissement de la production</strong> : Sabotage ciblé en vue d’obtenir un avantage concurrentiel, une revanche par idéologie ou juste par défi peut être opéré par un concurrent malveillant, un vengeur, un terroriste, un activiste ou voir même un amateur en quête de frissons. Attention également à ne pas oublier les erreurs de manipulation !</li>
<li><strong>L’altération de la qualité de la pièce produite</strong>: sabotage plutôt sophistiqué et ciblé impactant la qualité des produits pour décrédibiliser l’entreprise ou simplement créer des dégâts.</li>
</ul>
<p>&nbsp;</p>
<figure id="post-15196 media-15196" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-15196 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/6.png" alt="" width="847" height="144" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/6.png 847w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/6-437x74.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/6-71x12.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/02/6-768x131.png 768w" sizes="auto, (max-width: 847px) 100vw, 847px" /></figure>
<p>&nbsp;</p>
<p style="text-align: justify;">La conclusion de l’analyse de risques va permettre de définir précisément les mesures de cybersécurité à mettre en place et les risques résiduels associés.</p>
<p>&nbsp;</p>
<h2 style="text-align: justify;">Sortir du modèle tout « château fort », à savoir tout miser sur l’isolement de son SI industriel et la sécurité périmétrique, et proposer des mesures de sécurité adaptées : détection plus fine, chiffrement, MCS<a href="#_ftn4" name="_ftnref4">[4]</a>&#8230; en quelque sorte, c’est le moment de passer aux mesures “4.0”</h2>
<p style="text-align: justify;">Nos retours d’expérience montrent que la définition d’un plan d’actions est un travail d’équilibriste dans ces projets « 4.0 ». En effet, en appliquant un modèle de sécurité trop restrictif, à base de zones et conduits type IEC 62443-3-3, nous courrons à l’incompréhension entre les parties prenantes. En effet les solutions métiers <strong>ne sont pas toutes compatibles, pas toutes matures et n’ont pas encore intégré les standards que nous aimerions voir appliquer.</strong></p>
<p style="text-align: justify;">Alors que faire ? Une piste pourrait être de proposer des mesures de sécurité adaptées, des mesures « 4.0 » (pour l’environnement industriel en tout cas) mais qui ont déjà fait leurs preuves dans d’autres environnements :</p>
<ul style="text-align: justify;">
<li>Pour éviter une propagation d’une menace, <strong>renforcer les moyens de détection</strong>, surtout les flux en provenance et à destination des SI industriels. C’est le moment d’en profiter pour faire un accostage avec le SOC Groupe si ce n’est pas déjà fait.</li>
<li>Afin de s’assurer de l’intégrité et la traçabilité des données transmises/reçues​, on peut <strong>mettre en place du chiffrement et de l’authentification</strong>. Vous avez déjà une PKI Groupe ? Pourquoi ne pas réfléchir à l’étendre aux périmètres industriels.</li>
<li>C’est également le bon moment <strong>pour renforcer son processus de MCO / MCS</strong>. La solution est connectée avec l’extérieur ? Plus d’excuse pour ne pas <strong>installer un antivirus, le mettre à jour, installer les patchs de sécurité</strong> de son OS favori, etc. Ce point est à anticiper en amont de l’achat de la solution, plutôt qu’une fois le produit déjà installé !</li>
<li>Enfin la solution est critique pour le métier ? Un volet cyber résilience doit être anticipé pour pouvoir reconstruire rapidement la solution et repartir en cas d’attaque.</li>
</ul>
<p style="text-align: justify;">Comme nous venons de le voir, les solutions ne manquent pas, mais nécessitent un accompagnement adapté de la part des équipes cybersécurité et de dépasser les modèles théoriques. <strong>Alors, profitons de ces projets « 4.0 » pour faire évoluer nos modèles de cybersécurité industrielle </strong>sans apriori !</p>
<p>&nbsp;</p>
<p style="text-align: left;"><a href="#_ftnref1" name="_ftn1">[1]</a> <a href="https://commons.wikimedia.org/wiki/File:Cobot.jpg">https://commons.wikimedia.org/wiki/File:Cobot.jpg</a> licence CC : https://creativecommons.org/licenses/by-sa/4.0/deed.en</p>
<p style="text-align: left;"><a href="#_ftnref2" name="_ftn2">[2]</a> Zone démilitarisée, ici la zone réseau tampon entre le SI Industriel et le SI de gestion</p>
<p style="text-align: left;"><a href="#_ftnref3" name="_ftn3">[3]</a> Politique de Sécurité des Système d’Information</p>
<p style="text-align: left;"><a href="#_ftnref4" name="_ftn4">[4]</a> Maintien en Conditions de Sécurité</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2021/02/la-cybersecurite-industrielle-a-lere-de-lindustrie-4-0-comment-securiser-ces-nouveaux-cas-dusage-et-accompagner-les-projets-metiers/">La cybersécurité industrielle à l’ère de l’Industrie 4.0 : comment sécuriser ces nouveaux cas d’usage et accompagner les projets métiers ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Pentesting ICS 101</title>
		<link>https://www.riskinsight-wavestone.com/2018/12/pentesting-ics-one-0-one/</link>
		
		<dc:creator><![CDATA[Ris4InsigHt]]></dc:creator>
		<pubDate>Thu, 06 Dec 2018 07:07:25 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[attaque]]></category>
		<category><![CDATA[ICS]]></category>
		<category><![CDATA[Industrie 4.0]]></category>
		<category><![CDATA[Manufacturing]]></category>
		<category><![CDATA[maquette]]></category>
		<category><![CDATA[Schneider]]></category>
		<category><![CDATA[Siemens]]></category>
		<category><![CDATA[train]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=15531</guid>

					<description><![CDATA[<p>Wavestone possède depuis plusieurs années des démonstrateurs sur la sécurité des systèmes industriels. En particulier, vous avez peut-être déjà rencontré notre maquette de train et bras robotiques avec un capture the Flag physique ! Cette maquette de train est principalement...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2018/12/pentesting-ics-one-0-one/">Pentesting ICS 101</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h2></h2>
<div class="separator" style="clear: both; text-align: center;">
<figure id="post-15533 media-15533" class="align-none"><img loading="lazy" decoding="async" class="aligncenter wp-image-15533 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/04/985A0069.jpg" alt="" width="640" height="426" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2021/04/985A0069.jpg 640w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/04/985A0069-287x191.jpg 287w, https://www.riskinsight-wavestone.com/wp-content/uploads/2021/04/985A0069-59x39.jpg 59w" sizes="auto, (max-width: 640px) 100vw, 640px" /></figure>
</div>
<p>Wavestone possède depuis plusieurs années des démonstrateurs sur la sécurité des systèmes industriels. En particulier, vous avez peut-être déjà rencontré notre maquette de train et bras robotiques avec un <b>capture the Flag physique </b>!</p>
<p>Cette maquette de train est principalement utilisée pour des workshops dans des<b> conférences de sécurité </b>(Black Hat Europe 2014, BruCON 2015 &amp; 2017, DEF CON 2016 &amp; 2018, Bsides LV, etc.), ou des <b>cours en école d&rsquo;ingénieurs</b> (EPITA, Mines, ESIEA, Télécom Sud Paris, etc.).</p>
<p>En plus des conférences et des cours en école, nous avons tourné cet été une <b>vidéo</b> de la maquette afin de présenter les principales attaques sur les systèmes industriels, et en particulier <b>l’insécurité des protocoles industriels.</b></p>
<p>La première partie de la vidéo rappelle ce que sont les systèmes industriels et présente les <b>principales familles de risques et vulnérabilités</b> sur ces systèmes :</p>
<ul>
<li>Des défauts d’organisation et de sensibilisation des acteurs</li>
<li>L’absence de supervision de sécurité</li>
<li>L’absence de mécanismes de sécurité dans les équipements et les protocoles</li>
<li>La non-maitrise des sous-traitants et de la maintenance</li>
<li>La ségrégation inexistante des réseaux</li>
<li>L’absence de patch management</li>
</ul>
<p><iframe loading="lazy" src="https://tinyurl.com/y7527yhk" width="560" height="315" frameborder="0" allowfullscreen="allowfullscreen"></iframe></p>
<p>La seconde partie de la vidéo rentre plus dans la pratique, avec tout d’abord la présentation de la maquette : les automates, la supervision ainsi que le fonctionnement général.<br />
L’objectif est d’attaquer les automates : il faut arrêter le train et attraper son drapeau à l’aide des bras robotiques.<br />
Différents outils de lecture et écriture de registres sont alors présentés :</p>
<ul>
<li>S7getDB pour les automates Siemens</li>
<li>Mbtget pour les automates Schneider</li>
</ul>
<p>Enfin, nous concluons sur le fait qu’il est relativement<br />
facile de piloter les automates de manière illégitime avec des outils<br />
implémentant les protocoles de communication industriel. Par ailleurs, bien que<br />
de nouvelles gammes d’automates, plus robustes, existent chez certains<br />
constructeurs, la première étape de sécurisation consiste à <b>cloisonner et<br />
filtrer </b>ses réseaux industriels</p>
<p><iframe loading="lazy" src="https://tinyurl.com/yaxwx4ev" width="560" height="315" frameborder="0" allowfullscreen="allowfullscreen"></iframe></p>
<div class="MsoNormal"></div>
<div class="MsoNormal">Vous pouvez trouver les différents outils présentés dans la vidéo, ainsi que nos autres outils aux adresses ci-dessous :</div>
<ul>
<li>Outils pour la lecture et l’écriture de registres (Modbus ou S7)
<ul>
<li>Mbtget – outil perl pour les requêtes de lecture/écriture Modbus <a href="https://github.com/sourceperl/mbtget">https://github.com/sourceperl/mbtget</a></li>
<li>S7get et S7getDB – outil python pour les requêtes de lecture/écriture sur les automates Siemens développé par Wavestone : <a href="https://github.com/wavestone-cdt/s7-get">https://github.com/wavestone-cdt/s7-get</a></li>
</ul>
</li>
<li>Modbusclient – module Metasploit pour les requêtes de lecture/écriture Modbus (contribution Wavestone) : <a href="https://github.com/rapid7/metasploit-framework/blob/master/modules/auxiliary/scanner/scada/modbusclient.rb">https://github.com/rapid7/metasploit-framework/blob/master/modules/auxiliary/scanner/scada/modbusclient.rb </a></li>
<li>Outils utilisant la fonction 90 de Modbus pour l’administration (un article détaillé est par ailleurs disponible ici : <a href="https://www.securityinsider-wavestone.com/2018/02/fun-with-modbus-0x5a.html">https://www.securityinsider-wavestone.com/2018/02/fun-with-modbus-0x5a.html</a></li>
<li>Modicon_command_CTv2 – module Metasploit pour arrêter/démarrer une CPU (contribution Wavestone) :<a href="https://github.com/wavestone-cdt/fun-with-modbus-0x5a/blob/master/modicon_command_CTv2.rb"> https://github.com/wavestone-cdt/fun-with-modbus-0x5a/blob/master/modicon_command_CTv2.rb</a></li>
<li>Modicon_stux_transfer_ASO – module Metasploit pour télécharger le programme d’un automate (contribution Wavestone) : <a href="https://github.com/wavestone-cdt/fun-with-modbus-0x5a/blob/master/modicon_stux_transfer_ASO.rb">https://github.com/wavestone-cdt/fun-with-modbus-0x5a/blob/master/modicon_stux_transfer_ASO.rb</a></li>
<li>Schneider – module pour forcer les entrées / sorties d’un automate développé par Wavestone : <a href="https://github.com/wavestone-cdt/fun-with-modbus-0x5a/blob/master/schneider.rb">https://github.com/wavestone-cdt/fun-with-modbus-0x5a/blob/master/schneider.rb</a></li>
</ul>
<div class="MsoNormal"></div>
<div class="MsoNormal"></div>
<div class="MsoNormal"></div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2018/12/pentesting-ics-one-0-one/">Pentesting ICS 101</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
