<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>manuf &amp; industry 4.0 - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/manuf-industry-4-0/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/manuf-industry-4-0/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Wed, 26 Feb 2020 13:30:12 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>manuf &amp; industry 4.0 - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/manuf-industry-4-0/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Saga (3/3) &#8211; Retours d&#8217;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI Industriels</title>
		<link>https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-3-3/</link>
		
		<dc:creator><![CDATA[Ali Fawaz]]></dc:creator>
		<pubDate>Wed, 18 Dec 2019 14:11:04 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[cyberresilience]]></category>
		<category><![CDATA[détection]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[remédiation]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[SI industriel]]></category>
		<category><![CDATA[système d'information]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12373</guid>

					<description><![CDATA[<p>Nous avons vu au travers des articles précédents les solutions permettant d’initier la sécurisation des SI Industriels. Une fois cette sécurisation réalisée, le maintien en conditions de sécurité doit être assuré tout comme la mise en place de moyens de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-3-3/">Saga (3/3) &#8211; Retours d&rsquo;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI Industriels</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Nous avons vu au travers des articles précédents les solutions permettant d’initier la sécurisation des SI Industriels. Une fois cette sécurisation réalisée, le maintien en conditions de sécurité doit être assuré tout comme la mise en place de moyens de détection.</em></p>
<h2>La couverture des risques dans la durée</h2>
<h3>Le durcissement des équipements</h3>
<p>En complément d’une architecture et d’un outillage d’administration sécurisés, il convient d’élever le niveau de sécurité de chaque équipement en appliquant un principe de strict nécessaire. Un guide de <strong>durcissement</strong> générique peut être créé et adapté à chaque technologie identifiée lors de la cartographie du SI Industriel. Celui-ci permet de remédier à une partie des vulnérabilités présentes au niveau des configurations et des systèmes.</p>
<p>L’utilisation de solutions complémentaires peut également apporter un surplus de sécurité :</p>
<ul>
<li>Les <strong>antivirus </strong>connectés au réseau ou non (impliquant une mise à jour manuelle) vont couvrir les postes industriels contre les virus les plus communs ;</li>
<li>La mise en place de règles strictes sur les <strong>pare feux locaux </strong>des machines va empêcher les communications, et donc intrusions, sur les ports inutilisés, et filtrer l’origine des flux en fonction des protocoles utilisés, permettant de mieux détecter des tentatives d’attaques ;</li>
<li><strong>Des solutions de gestion des comptes administrateurs locaux </strong>(par exemple LAPS pour Windows) peuvent enfin permettre de gérer les comptes administrateur natifs des postes de manière centralisée et individualisée.</li>
</ul>
<p>Il arrive cependant qu’il ne soit plus possible de durcir un équipement du fait de sa vétusté, il faut alors travailler avec le Métier sur la <strong>gestion de l’obsolescence</strong> des équipements, sur leur éventuel remplacement et en dernier recours sur les capacités à les isoler du reste du SI. Des <strong>bloqueurs de configuration</strong> pourront également permettre, sur des postes vétustes, de restreindre l’installation et l’utilisation de composants à ceux uniquement nécessaire.</p>
<p>Il est important de rappeler que le SI Industriel souffre de certaines vulnérabilités, mais est avant tout l’outil de production du Métier. Le dialogue avec ces équipes est donc primordial à la compréhension de l’utilisation qu’ils en font afin de résoudre ces vulnérabilités en limitant les conséquences au maximum pour le métier.</p>
<h3>Le maintien en conditions de sécurité</h3>
<p>Lorsque les équipements atteignent le bon niveau de sécurité, il faut prévoir son maintien dans le temps. <strong>Différents scénarios de gestion des correctifs de sécurité ou « patchs »</strong> peuvent être définis pour répondre également aux besoins du Métier (disponibilité, intégrité) et synchronisés avec la maintenance industrielle :</p>
<ol>
<li><strong>Intégration dans les processus nominaux d’exploitation </strong>(par exemple : les processus de qualification / qualité d’une installation peuvent imposer que les équipements soient à jour). La mise à jour et l’administration des équipements tireront ainsi profit des arrêts industriels d’autant plus si une re-certification est nécessaire.</li>
</ol>
<p>&nbsp;</p>
<figure id="post-12374 media-12374" class="align-none"><img fetchpriority="high" decoding="async" class="size-full wp-image-12374 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-1.png" alt="" width="1230" height="737" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-1.png 1230w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-1-319x191.png 319w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-1-65x39.png 65w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-1-768x460.png 768w" sizes="(max-width: 1230px) 100vw, 1230px" /></figure>
<p>&nbsp;</p>
<ol start="2">
<li>Préparation d’un <strong>processus de mise à jour « à chaud » </strong>en cas de faille de sécurité critique et d’un processus d’isolation préventive d’une ligne de production le temps que le procédé puisse être interrompu ;</li>
<li><strong>Identification des équipements redondants </strong>ou périphériques sur lesquels une intervention avec simple information des responsables de sites est possible.</li>
</ol>
<p>&nbsp;</p>
<figure id="post-12376 media-12376" class="align-none"><img decoding="async" class="size-full wp-image-12376 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-1.png" alt="" width="1259" height="768" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-1.png 1259w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-1-313x191.png 313w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-1-64x39.png 64w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-1-768x468.png 768w" sizes="(max-width: 1259px) 100vw, 1259px" /></figure>
<p>&nbsp;</p>
<p>Afin de mettre en place ces process de patch, la cartographie réalisée précédemment doit faire apparaître un<strong> inventaire précis des équipements</strong> devant inclure :</p>
<ul>
<li>L’identification des équipements, leur type, localisation et nombre ;</li>
<li>Les procédés industriels pour lesquels ils sont utilisés et la criticité associée ;</li>
<li>Le système d’exploitation/le<em>firmware</em>, les outils et la configuration ainsi que la mention des versions déployées ;</li>
<li>Les besoins en termes de cybersécurité au regard des procédés supports ;</li>
<li>La disponibilité de redondance, de mise en tampon des données et de cold spare ;</li>
<li>La fréquence de patch requise et l’historique de patch.</li>
</ul>
<p>Le maintien du niveau de sécurité ne se base pas uniquement sur l’application de correctifs de sécurité sur les équipements. Il convient également de :</p>
<ul>
<li>Définir le processus de <strong>mise à jour des solutions de sécurité </strong>installées sur les équipements coupés du réseau ;</li>
<li>Installer des <strong>solutions de nettoyage de média amovibles </strong>qui restent très présents sur les sites industriels – certains produits ont l’avantage d’être portables et donc d’analyser le média pendant le déplacement à l’intérieur du site industriel ;</li>
<li>Assurer la <strong>sauvegarde des configurations </strong>des équipements et leurs <strong>intégrations au DRP</strong> afin de garantir une remise en route post-incident qui réponde aux besoins de disponibilité ;</li>
<li>Mettre en place un <strong>suivi de l’IAM<a href="#_ftn1" name="_ftnref1">[1]</a> Industriel</strong> afin d’avoir un contrôle d’accès physique et logique robuste. Cette action permettra aussi d’automatiser de nombreuses actions fastidieuses de revue de comptes parfois encore faites à la main.</li>
</ul>
<p>&nbsp;</p>
<h2>La détection des incidents de cyber sécurité</h2>
<p>Les mesures citées précédemment permettent de réduire la probabilité d’occurrence des risques et donc d’augmenter la disponibilité des équipements pour le Métier. Il faut néanmoins se préparer au pire et avoir les outils nécessaires à la <strong>détection d’un incident</strong> pour le remédier au plus vite et garantir un temps d’interruption réduit au maximum.</p>
<h3>La mise en place de la détection</h3>
<p>La première étape à réaliser est l’activation des fonctions IDPS<a href="#_ftn2" name="_ftnref2">[2]</a> sur les équipements réseaux afin d’assurer <strong>un premier stade de détection et potentiellement de blocage </strong>automatique.</p>
<p>Il s’agit ensuite d’assurer la <strong>collecte d’informations </strong>en déployant un concentrateur sur site.<strong> </strong>Les logs des équipement réseaux et serveurs pourront ainsi être envoyés aux SIEM<a href="#_ftn3" name="_ftnref3">[3]</a> existants ou dédiés dans lesquels se feront <strong>corrélation et détection</strong>. Les SOC<a href="#_ftn4" name="_ftnref4">[4]</a> et CERT<a href="#_ftn5" name="_ftnref5">[5]</a> peuvent alors réaliser les opérations d’analyse, de détection et éventuellement de réaction sur incident en se basant sur des scénarios classiques.</p>
<p>&nbsp;</p>
<figure id="post-12378 media-12378" class="align-none"><img decoding="async" class="size-full wp-image-12378 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-1.png" alt="" width="1250" height="306" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-1.png 1250w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-1-437x107.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-1-71x17.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-1-768x188.png 768w" sizes="(max-width: 1250px) 100vw, 1250px" /></figure>
<p>&nbsp;</p>
<h3>L’anticipation de risques spécifiques</h3>
<p>Cependant, la détection basée sur des scénarios classiques n’apportera que peu de valeur aux métiers. La prise en compte de l’ensemble des sources (PC, Linux, UNIX…) et la <strong>mise en place de sondes dédiées aux SI Industriels</strong> capables de s’interfacer avec des systèmes SCADA peut permettre d’améliorer le système de détection. Toutefois, ces solutions peuvent s’avérer coûteuses.</p>
<p>L’élément clé consistera ici à assurer une montée en maturité et en valeur incrémentale et rapide du SOC.</p>
<p>&nbsp;</p>
<figure id="post-12380 media-12380" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12380 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-1.png" alt="" width="1247" height="600" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-1.png 1247w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-1-397x191.png 397w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-1-71x34.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-1-768x370.png 768w" sizes="auto, (max-width: 1247px) 100vw, 1247px" /></figure>
<p>&nbsp;</p>
<h3>Se préparer à la remédiation</h3>
<p>Pour finir, la détection d’un incident ne pourra aboutir à une remédiation efficace que si le Métier est inclus. Tout comme pour les mises à jour d’équipements, il convient donc de revoir les <strong>procédures d’arrêt d’urgence</strong> avec les utilisateurs du SI Industriel. La formalisation d’un <strong>Plan de Réponse à Incident </strong>permet de planifier les actions à mener en cas d’incident cyber-industriel.</p>
<p>Des <strong>exercices de gestion de crise dédiés au SI Industriel</strong> doivent également être menés pour assurer une préparation optimale des équipes et mettre en lumière les éventuels manques.</p>
<p>&nbsp;</p>
<h2>Une approche progressive et participative garantira le succès de la démarche</h2>
<p>La mise en conditions de sécurité d’un SI Industriel est un chantier complexe qui ne peut être faite qu’avec le Métier. Il convient donc de travailler avec lui de manière progressive et participative sur chacun des chantiers suivants :</p>
<ul>
<li><strong>Prendre connaissance de son SI Industriel </strong>en réalisant une cartographie en priorisant les éléments les plus critiques ;</li>
<li><strong>Mitiger les risques sur le SI Industriel </strong>en mettant en place l’état de l’art de l’architecture réseau sécurisée et définir les processus d’administration – les SI de Sûreté, par leur criticité, devront faire l’objet d’une attention particulière ;</li>
<li><strong>Atteindre un niveau de sécurité adéquat </strong>par le durcissement et le maintien en conditions de sécurité des équipements dans le temps – des discussions pourront notamment avoir lieu avec les fournisseurs et constructeurs d’équipements ;</li>
<li><strong>Mettre en place les outils nécessaires à la détection d’incident de sécurité</strong>, qui peuvent avoir une influence sur la production, et définir les processus de réaction.</li>
</ul>
<p>Toutes ces actions ne peuvent pas toujours être menées en parallèle. La <strong>définition d’une feuille de route</strong> claire va permettre la priorisation des différentes actions pour pouvoir maitriser les coûts et maximiser l’apport pour le Métier.</p>
<p>Si ce vaste chantier est souvent initialisé en central, l’enjeu reste de pouvoir embarquer les sites, parfois répartis dans le monde entier, pour assurer une sécurité pérenne dans le temps. Nous observons, en général, une démarche en deux temps :</p>
<ol>
<li>Un <strong>programme cybersécurité pluriannuel </strong>(souvent 3 ans) pour un budget de 10 à 15 millions d’euros visant à :</li>
</ol>
<ul>
<li>Réaliser l’inventaire des SI Industriels ;</li>
<li>Élever le niveau de sécurité du parc existant par la mise en place de protections souvent périmétriques et de filtrage ainsi que la remédiation des vulnérabilités les plus critiques – la définition de procédures est ici nécessaire ;</li>
<li>Faire émerger un premier réseau de coordinateurs cybersécurité locaux ;</li>
</ul>
<ol start="2">
<li>La création d’une <strong>filière cybersécurité industrielle </strong>et de<strong> la gouvernance associée</strong> réunissant :</li>
</ol>
<ul>
<li>Le cadrage des activités clés à piloter par les acteurs locaux ;</li>
<li>La construction participative d’outils pour aider ce réseau de responsable locaux à opérer les activités de cybersécurité sur le contenu ;</li>
<li>La construction des moyens de pilotage de la montée en maturité et de gestion du changement (matrices de maturité, outils de modélisation budgétaire par site, définition d’indicateurs de pilotage, services centraux consommables par les sites…).</li>
</ul>
<p>La mise en place de la gouvernance peut démarrer après le programme et tirer ainsi profit du premier réseau de correspondants sensibilisés à la cybersécurité bâti par le programme.</p>
<p>Une fois construite, il s’agit ensuite de l’animer et de piloter la progression des sites et des systèmes industriels à la fois en termes de niveau de sécurité et de niveau de maturité.</p>
<p>Cette animation réunit en général :</p>
<ul>
<li>Un réseau responsables cybersécurité locaux de 0,5 à 2 ETP<a href="#_ftn6" name="_ftnref6">[6]</a> par site en charge de réaliser les projets, d’implémenter les activités récurrentes de cybersécurité, d’améliorer continuellement la sécurité et de reporter ;</li>
<li>Une équipe centrale de 3 à 10 ETP pilotant globalement et appuyant les responsables locaux notamment en termes d’expertise.</li>
</ul>
<p>&nbsp;</p>
<p><a href="#_ftnref1" name="_ftn1">[1]</a> IAM i.e. <em>Identity and Access Management</em>.</p>
<p><a href="#_ftnref2" name="_ftn2">[2]</a> IDPS i.e. <em>Introduction Detection and Prevention Systems</em>.</p>
<p><a href="#_ftnref3" name="_ftn3">[3]</a> SIEM i.e. <em>Security Incident and Event Management</em>.</p>
<p><a href="#_ftnref4" name="_ftn4">[4]</a> SOC i.e. <em>Security Operation Center</em>.</p>
<p><a href="#_ftnref5" name="_ftn5">[5]</a> CERT i.e. Computer Emergency Response Team.</p>
<p><a href="#_ftnref6" name="_ftn6">[6]</a> Ces chiffres peuvent varier significativement en fonction de la taille de l’entreprise et du nombre de sites locaux, il s’agit d’une moyenne observée dans de grandes organisations internationales que Wavestone accompagne.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-3-3/">Saga (3/3) &#8211; Retours d&rsquo;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI Industriels</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Saga (2/3) &#8211; Retours d&#8217;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI industriels</title>
		<link>https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-2-3/</link>
		
		<dc:creator><![CDATA[Ali Fawaz]]></dc:creator>
		<pubDate>Mon, 16 Dec 2019 14:09:32 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[administration]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[SI industriel]]></category>
		<category><![CDATA[système d'information]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12344</guid>

					<description><![CDATA[<p>Après avoir découvert les prémisses de la sécurisation des SI Industriels au travers de la cartographie de ces systèmes et de leur cloisonnement, nous allons maintenant aborder leur administration. L’administration, point névralgique de l’architecture réseau L’administration d’un SI est essentielle...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-2-3/">Saga (2/3) &#8211; Retours d&rsquo;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI industriels</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Après avoir découvert les prémisses de la sécurisation des SI Industriels au travers de la cartographie de ces systèmes et de leur cloisonnement, nous allons maintenant aborder leur administration.</em></p>
<h2>L’administration, point névralgique de l’architecture réseau</h2>
<p>L’administration d’un SI est essentielle pour garantir sa disponibilité et sa sécurité. <strong>Dans un programme de sécurisation d’un SI, il convient de prendre en compte les objectifs que l’on souhaite atteindre</strong> afin d’obtenir le modèle le plus adapté. Dans notre cas, les bonnes pratiques que nous observons sur le terrain consistent à :</p>
<ul>
<li><strong>Créer un réseau d’administration isolé du réseau de production et étendu </strong>à la fois en central et localement pour protéger les flux d’administration afin d’éviter des pertes d’intégrité sur des flux de pilotage d’opérations sensibles ;</li>
<li><strong>Protéger les équipements d’administration </strong>pour éviter une prise de contrôle directe de ces éléments critiques par un attaquant ;</li>
<li><strong>Homogénéiser au maximum les pratiques et standardiser les équipements </strong>afin de faciliter les déploiements d’une architecture d’administration sécurisée voire centralisée, et le maintien dans le temps du niveau de sécurité – cela pouvant se faire en mutualisant les ressources dans une équipe centrale et dédiée.</li>
</ul>
<p>Attention, nous ne traitons ici que l’administration de l’infrastructure des SI Industriels. L’administration des automates, par exemple, est faite par le métier pour ce qui est de la configuration et passera par le poste de configuration et de maintenance dédié, en cas de besoin de mise à jour.</p>
<p>La première étape consiste à créer la structure du réseau d’administration isolé et étendu. Cet objectif peut être atteint au travers des mesures suivantes :</p>
<ul>
<li>Dans une optique d’optimisation et de mutualisation des ressources<strong>, le réseau d’administration est construit autour d’un ou plusieurs datacenters</strong>, notamment pour assurer le DRP<a href="#_ftn1" name="_ftnref1">[1]</a>.</li>
<li>Afin de réduire le risque de propagation par rebond depuis un site infecté, le réseau WAN<a href="#_ftn2" name="_ftnref2">[2]</a> mis en place entre le datacenter et les sites industriels peut être configuré en <strong>hub and spoke<a href="#_ftn3" name="_ftnref3">[3]</a> </strong>pour<strong> </strong>assurer une isolation entre chaque site.</li>
<li>Pour pouvoir garantir l’intégrité et la confidentialité des flux d’administration, ceux-ci doivent être isolés au sein d’une <strong>VRF<a href="#_ftn4" name="_ftnref4">[4]</a> spécifique</strong> ou d’un réseau <strong>VPN<a href="#_ftn5" name="_ftnref5">[5]</a> d’administration</strong> entre le datacenter et chaque site. La mise en place de ce réseau dédié à l’administration se fait notamment par l’utilisation d’équipements télécom, de sécurité et d’interfaces dédiées sur les serveurs.</li>
<li>Pour les sites les plus importants, le risque d’intrusion depuis le LAN utilisateur peut être réduit par la mise en place d’un <strong>LAN<a href="#_ftn6" name="_ftnref6">[6]</a> d’administration accessible uniquement depuis le LAN d’administration du datacenter</strong>. Une telle architecture doit cependant prévoir une <strong>solution de résilience</strong> dans le cas où le WAN venait à être coupé pour permettre aux sites d’y accéder directement mais aussi pour les équipements qui ne sont tout simplement pas maintenables à distance.</li>
<li>Les entreprises ayant de nombreux sites peuvent également utiliser <strong>un boitier standardisé </strong>embarquant toutes les fonctions de sécurité nécessaires à l’interconnexion d’un site. Cela facilite en effet la configuration et le maintien en conditions de sécurité.</li>
</ul>
<p>&nbsp;</p>
<figure id="post-12348 media-12348" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12348 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-1.png" alt="" width="1068" height="364" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-1.png 1068w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-1-437x149.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-1-71x24.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-1-768x262.png 768w" sizes="auto, (max-width: 1068px) 100vw, 1068px" /></figure>
<p style="text-align: center;"><em>Figure 1 &#8211; Schéma d’interconnexion d’un site standard ou avec SCADA</em></p>
<p>&nbsp;</p>
<p>La deuxième étape consiste à brancher les équipements d’administration et les équipements à administrer sur ce réseau en les protégeant d’une compromission.</p>
<p>&nbsp;</p>
<figure id="post-12350 media-12350" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12350 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1.png" alt="" width="1046" height="336" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1.png 1046w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-437x140.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-71x23.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-1-768x247.png 768w" sizes="auto, (max-width: 1046px) 100vw, 1046px" /></figure>
<p>&nbsp;</p>
<figure id="post-12352 media-12352" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12352 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-2.png" alt="" width="1067" height="302" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-2.png 1067w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-2-437x124.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-2-71x20.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-2-768x217.png 768w" sizes="auto, (max-width: 1067px) 100vw, 1067px" /></figure>
<p style="text-align: center;"><em>Figure 2 &#8211; Schéma d’interconnexion d’un site autonome</em></p>
<p>&nbsp;</p>
<figure id="post-12354 media-12354" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12354 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2.png" alt="" width="1044" height="333" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2.png 1044w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-437x139.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-71x23.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-2-768x245.png 768w" sizes="auto, (max-width: 1044px) 100vw, 1044px" /></figure>
<p>&nbsp;</p>
<p>Il arrive également d’avoir <strong>une partie du SI complétement déconnectée</strong> pour des raisons diverses. Ce SI étant déconnecté, il ne présente pas de risque SSI mais uniquement un risque métier. Son état déconnecté abaisse cependant son niveau d’exposition et donc le risque d’intrusion. Il est donc opportun de réaliser une analyse de risques pour décider de la façon de procéder. Les moyens seront alors adaptés en allant d’une simple procédure d’administration locale jusqu’à la mise en place d’une infrastructure d’administration dédiée, celle-ci pouvant se révéler coûteuse.</p>
<p>Ces différentes briques réseau permettent ainsi aux administrateurs centraux d’accéder aux équipements. Il faut cependant leur donner accès aux outils nécessaires.</p>
<p>&nbsp;</p>
<h2>L’outillage des administrateurs, comment prévoir leurs besoins en garantissant la sécurité</h2>
<p>&nbsp;</p>
<p>La gestion des SI de Gestion et Industriel étant généralement distincte, <strong>l’outillage mis en œuvre est dédié</strong>, bien qu’il puisse s’appuyer sur des produits identiques. La mise en place de cet outillage va permettre de répondre à plusieurs objectifs :</p>
<ul>
<li><strong>Assurer le contrôle d’accès </strong>sur les interfaces d’administration pour réduire la probabilité d’obtention de capacités d’attaque et d’utilisation frauduleuse des outils ;</li>
<li><strong>Tracer les actions </strong>des administrateurs pour réduire les impacts potentiels d’une attaque en se créant des moyens de détection et réaction et en assurant la facilité d’investigation à posteriori.</li>
</ul>
<p>Cela se traduit par la mise en œuvre d’<strong>une chaîne d’administration.</strong></p>
<p>&nbsp;</p>
<figure id="post-12356 media-12356" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12356 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-3.png" alt="" width="1055" height="297" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-3.png 1055w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-3-437x123.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-3-71x20.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Schema-3-768x216.png 768w" sizes="auto, (max-width: 1055px) 100vw, 1055px" /></figure>
<p style="text-align: center;"><em>Figure 3 &#8211; Schéma de principe de la chaîne d’administration</em></p>
<p>&nbsp;</p>
<p>Afin de centraliser les accès et de maintenir un contrôle fin sur les autorisations, un <strong>bastion d’administration</strong> doit être mis en place. Les comptes génériques sont joués par le bastion et protégés dans son coffre-fort numérique. Le bastion assure également la traçabilité des actions et diminue le risque de vol de comptes à privilèges génériques. Le bastion peut également sécuriser les flux d’administration en réalisant de la translation de protocole (Telnet<a href="#_ftn8" name="_ftnref8">[8]</a> vers SSH<a href="#_ftn9" name="_ftnref9">[9]</a> par exemple).</p>
<p>Pour les équipements ayant un niveau de maturité sécurité suffisant (gestion fine des droits, traçabilité, comptes nominatifs), il peut être envisagé d’assurer leur administration directement, sans passer par un bastion (cela peut notamment être le cas pour des équipements télécom).</p>
<p>&nbsp;</p>
<figure id="post-12358 media-12358" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12358 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3.png" alt="" width="1049" height="382" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3.png 1049w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-437x159.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-71x26.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-3-768x280.png 768w" sizes="auto, (max-width: 1049px) 100vw, 1049px" /></figure>
<p>&nbsp;</p>
<p>La mise en place d’un poste d’administration dédié, où seront installés les outils nécessaires au Métier, nécessite la mise en place d’un processus d’installation de ces outils afin de maintenir le niveau de sécurité de ce poste mais aussi de connaître la liste des outils déployés sur le SI.</p>
<p>&nbsp;</p>
<figure id="post-12360 media-12360" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12360 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4.png" alt="" width="1050" height="224" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4.png 1050w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-437x93.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-71x15.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-4-768x164.png 768w" sizes="auto, (max-width: 1050px) 100vw, 1050px" /></figure>
<h2></h2>
<h2>La prise en compte des mainteneurs externes</h2>
<p>&nbsp;</p>
<p>Enfin, il est primordial de <strong>sécuriser l’accès des tiers mainteneurs</strong> afin de limiter les risques provenant d’accès abusifs ou non cadrés (infection du SI après installation d’un outil non validé, perte de donnée liée à un tiers malicieux, indisponibilité des équipements, …).</p>
<p>La mise en œuvre d’un <strong>point d’accès externe</strong> avec une <strong>authentification forte</strong> est nécessaire afin de garantir l’identité des utilisateurs. Ce point d’accès permet aux mainteneurs d’accéder à un poste de rebond maîtrisé et durci par le client tout en assurant la traçabilité des actions. Sur ce point, les clients les plus avancés mettent en œuvre des solutions permettant de ne donner accès au SI que durant la durée de l’intervention et cela uniquement après validation interne.</p>
<p>&nbsp;</p>
<figure id="post-12362 media-12362" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12362 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-5.png" alt="" width="1050" height="248" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-5.png 1050w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-5-437x103.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-5-71x17.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-5-768x181.png 768w" sizes="auto, (max-width: 1050px) 100vw, 1050px" /></figure>
<p>&nbsp;</p>
<p>Les <strong>postes de configuration et de maintenance</strong>, dédiés au site et aux automates, doivent quant à eux faire l’objet d’un suivi particulier pour être mis à jour et rester en conditions de sécurité, notamment pour ce qui est des outils déployés.</p>
<p>&nbsp;</p>
<figure id="post-12364 media-12364" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12364 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-6.png" alt="" width="1051" height="290" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-6.png 1051w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-6-437x121.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-6-71x20.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Tableau-6-768x212.png 768w" sizes="auto, (max-width: 1051px) 100vw, 1051px" /></figure>
<p>&nbsp;</p>
<p>Pour aller plus loin, on peut s’intéresser au Groupe de Travail de l’ANSSI<a href="#_ftn12" name="_ftnref12">[12]</a> sur la Cybersécurité des Systèmes Industriels et à son <strong>référentiel PIMSEC<a href="#_ftn13" name="_ftnref13">[13]</a></strong> qui recommande un certain nombre d’exigences de sécurité à appliquer contractuellement à ses prestataires intervenants sur le SI Industriel.</p>
<p>&nbsp;</p>
<p>Nous avons à présent une connaissance de nos équipements et des solutions pour les sécuriser et les administrer. Cependant, les enjeux de cybersécurité évoluent dans le temps, il est donc primordial de garantir un niveau de sécurité dans le temps et de déployer des moyens de détection adéquats. Comment ? Ce sera le sujet de notre prochaine article !</p>
<p>&nbsp;</p>
<p><a href="#_ftnref1" name="_ftn1">[1]</a> <em>Disaster Recovery Plan</em> i.e. Plan de Reprise d’Activité.</p>
<p><a href="#_ftnref2" name="_ftn2">[2]</a> WAN i.e. <em>Wide Area Network.</em></p>
<p><a href="#_ftnref3" name="_ftn3">[3]</a> Réseau <em>Hub and Spoke</em> i.e. Réseau en étoile autour du data center.</p>
<p><a href="#_ftnref4" name="_ftn4">[4]</a> Virtual Routing and Forwarding i.e. un plan de routage virtuel.</p>
<p><a href="#_ftnref5" name="_ftn5">[5]</a> VPN i.e. Virtual Private Network.</p>
<p><a href="#_ftnref6" name="_ftn6">[6]</a> LAN i.e. <em>Local Area Network</em>.</p>
<p><a href="#_ftnref7" name="_ftn7">[7]</a> VLAN i.e. Virtual Local Area Network, ou Virtual LAN</p>
<p><a href="#_ftnref8" name="_ftn8">[8]</a> Telnet i.e. Terminal Network, Telecommunication Network ou encore Teletype Network</p>
<p><a href="#_ftnref9" name="_ftn9">[9]</a> SSH i.e. Secure Shell</p>
<p><a href="#_ftnref10" name="_ftn10">[10]</a> RDP i.e. Remote Desktop Protocol</p>
<p><a href="#_ftnref11" name="_ftn11">[11]</a> Loi de Programmation Militaire servant à identifier et sécuriser les organisations et les SI d’Importance vitale.</p>
<p><a href="#_ftnref12" name="_ftn12">[12]</a> ANSSI i.e. Agence Nationale de la Sécurité des Systèmes d’Information.</p>
<p><a href="#_ftnref13" name="_ftn13">[13]</a> PMSEC i.e. Référentiel d’exigences de sécurité pour les prestataires d’intégration et de maintenance de Systèmes Industriels.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-2-3/">Saga (2/3) &#8211; Retours d&rsquo;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI industriels</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Saga (1/3) &#8211; Retours d&#8217;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI industriels</title>
		<link>https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-1-3/</link>
		
		<dc:creator><![CDATA[Ali Fawaz]]></dc:creator>
		<pubDate>Fri, 13 Dec 2019 10:44:31 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[SI industriel]]></category>
		<category><![CDATA[système d'information]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=12304</guid>

					<description><![CDATA[<p>Depuis plusieurs années, nous accompagnons les changements profonds que vivent les Systèmes d’Information Industriels avec une ouverture à marche forcée et une utilisation de technologie des SI de Gestion de plus en plus fréquente. Le niveau d’exposition et de menace augmentant, il est crucial d’assurer...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-1-3/">Saga (1/3) &#8211; Retours d&rsquo;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI industriels</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Depuis plusieurs années, nous accompagnons les changements profonds que vivent les Systèmes d’Information Industriels avec une ouverture à marche forcée et une utilisation de technologie des SI de Gestion de plus en plus fréquente. Le niveau d’exposition et de menace augmentant, il est crucial d’assurer aisément leur maintien en conditions de sécurité en coordination avec le Métier. Quels sont les retours terrain et les bonnes pratiques pour protéger et maintenir en condition de sécurité des SI Industriels ?  </em></p>
<p><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:0,&quot;335559740&quot;:240}"> </span></p>
<h2><span data-contrast="none">L’ouverture au SI de Gestion, une nécessité mais un vecteur de risques </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></h2>
<p><b><span data-contrast="none">Historiquement, le SI Industriel n’était pas interconnecté avec le SI de Gestion</span></b><span data-contrast="none">, par absence de besoin ou par recherche d’une limitation de son exposition. L’essentiel des actions se faisait localement, directement sur les équipements ou à distance avec des moyens spécifiques, avec une gouvernance et des opérations souvent elles-mêmes locales. </span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">L’évolution des besoins Métier et l’optimisation des procédés de production ont fait émerger de nouveaux enjeux moins locaux (supervision à distance, télémaintenance,</span><span data-contrast="none"> </span><span data-contrast="none">émergence de l’IoT</span><span data-contrast="none">, standardisation et rationalisation des technologies et des compétences, cyber menaces, etc.) dans le but d’accroitre la performance et le confort des opérations. Ces enjeux ont amené un besoin de numérisation et d’interconnexion entre les SI Industriels et les SI de Gestion.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">Bien que nécessaires au bon fonctionnement des Métiers, nos échanges avec les opérationnels montrent bien que ces interconnexions ont eu pour conséquence de générer des </span><b><span data-contrast="none">risques d’intrusion et de propagation entre ces systèmes d’informations </span></b><span data-contrast="none">:</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="29" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="none">Sur </span><b><span data-contrast="none">les opérations et la qualité</span></b><span data-contrast="none"> avec de potentiels arrêts ou altérations de lignes de production entraînant des impacts financiers, d’image voire humains ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
</ul>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="29" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="none">Sur la </span><b><span data-contrast="none">s</span></b><b><span data-contrast="none">écuri</span></b><b><span data-contrast="none">té</span></b><span data-contrast="none"> </span><b><span data-contrast="none">des installations</span></b><span data-contrast="none"> en cas de compromission grave d’outils de production pouvant avoir des impacts sur l’humain ou l’environnement.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
</ul>
<p><span data-contrast="none">La </span><b><span data-contrast="none">mitigation de ces risques d’intrusion et de propagation</span></b><span data-contrast="none"> et de leur conséquence nécessite de mettre en place des activités et mesures de sécurité en différentes étapes :</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="32" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">La cartographie du SI Industriel ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="32" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">La mise en place d’une architecture réseau sécurisée ;</span><span data-contrast="auto"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="32" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">Le durcissement puis le maintien en conditions de sécurité des différents systèmes ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="32" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">Enfin, la mise en place de moyens de détection d’incident et de réaction.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
</ul>
<p><span data-contrast="none">Les autorités se sont par ailleurs penchées sur le sujet et imposent ces mesures, et d’autres encore, sur les périmètres les plus sensibles.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">Des interventions parfois distantes et potentiellement fréquentes (patch management, revue de compte, contrôle d’intégrité etc.), d’équipes plus éloignées des opérations, peuvent alors être nécessaires et se heurter à un modèle opérationnel historique pensé pour privilégier la continuité et l’intégrité des opérations, la qualité, l’hygiène et la sûreté, tout en minimisant les disruptions.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><b><span data-contrast="none">Comment mettre en place ces mesures</span></b><span data-contrast="none"> sans pour autant perdre de vue la finalité du SI Industriel : faire fonctionner un procédé physique de façon nominale ?</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p>&nbsp;</p>
<h2><span data-contrast="none">La cartographie, un prérequis au traitement des risques de cybersécurité sur les SI Industriels </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></h2>
<p><span data-contrast="none">Afin d</span><span data-contrast="none">’évaluer les risques et </span><span data-contrast="none">maîtriser les impacts potentiels des mesures, la première action à mener et de </span><b><span data-contrast="none">construire une cartographie SI</span></b><span data-contrast="none"> des installations Industrielles permettant :</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="31" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="none">De connaître les systèmes à administrer et à maintenir à jour ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1080,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="31" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">D’identifier les utilisateurs Métier et donc les interlocuteurs à impliquer lorsqu’un changement est nécessaire, pour en maîtriser les impacts opérationnels ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1080,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="31" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><span data-contrast="none">D’évaluer les impacts potentiels de nouvelles vulnérabilités et failles de sécurité en matière de sûreté, d’opérations et de qualité.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559685&quot;:1080,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
</ul>
<figure id="post-12305 media-12305" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12305 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-1-1.png" alt="" width="1368" height="789" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-1-1.png 1368w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-1-1-120x70.png 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-1-1-331x191.png 331w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-1-1-768x443.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-1-1-68x39.png 68w" sizes="auto, (max-width: 1368px) 100vw, 1368px" /></figure>
<p><span data-contrast="none">Une fois que le processus de cartographie est lancé, il faut également formaliser la </span><b><span data-contrast="none">procédure de mise à jour de cette même cartographie</span></b><span data-contrast="none"> en définissant une fréquence de mise à jour par degré de criticité puis s’atteler au traitement des risques. </span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">Ce chantier conséquent va donc requérir </span><b><span data-contrast="none">un dialogue et une</span></b><span data-contrast="none"> </span><b><span data-contrast="none">collaboration étroite avec les automaticiens et les membres de l’ingénierie</span></b><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335559739&quot;:160,&quot;335559740&quot;:259}"> </span></p>
<figure id="post-12307 media-12307" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12307 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-2-1.png" alt="" width="1359" height="614" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-2-1.png 1359w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-2-1-423x191.png 423w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-2-1-768x347.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-2-1-71x32.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-2-1-730x330.png 730w" sizes="auto, (max-width: 1359px) 100vw, 1359px" /></figure>
<p>&nbsp;</p>
<h2><span data-contrast="none">La mitigation des risques sur le SI INDUSTRIEL par la mise en place d’une architecture de sécurité </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></h2>
<p><span data-contrast="none">La sécurité n’étant pas un sujet nouveau, il parait donc logique de vouloir suivre les principes d’architecture et de sécurité des SI de Gestion pour les SI Industriels tout en les adaptant à leurs spécificités :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="33" aria-setsize="-1" data-aria-posinset="1" data-aria-level="2"><span data-contrast="none">Réduire les risques de propagation et d’intrusion en assurant un </span><b><span data-contrast="none">cloisonnement</span></b><span data-contrast="none"> du SI Industriel et en restreignant les accès ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="33" aria-setsize="-1" data-aria-posinset="2" data-aria-level="2"><span data-contrast="none">Sécuriser l’administration du SI en mettant en place une architecture d’administration dédiée ;</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="33" aria-setsize="-1" data-aria-posinset="3" data-aria-level="2"><span data-contrast="none">Equiper les administrateurs avec les </span><b><span data-contrast="none">outils adéquats</span></b><span data-contrast="none"> pour intervenir sur l’ensemble du parc </span><span data-contrast="none">Industriel</span><span data-contrast="none"> ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="33" aria-setsize="-1" data-aria-posinset="4" data-aria-level="2"><span data-contrast="none">Intégrer dès le départ, lorsque cela est possible, l’</span><b><span data-contrast="none">intervention des mainteneurs externes</span></b><span data-contrast="none">.</span><span data-ccp-props="{&quot;134233279&quot;:true,&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
</ul>
<p><span data-contrast="none">Ces </span><b><span data-contrast="none">quatre principes sont les pierres angulaires de la sécurisation de l’architecture d’un SI Industriel</span></b><span data-contrast="none">.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<h3><span data-contrast="none">Le cloisonnement, le début de la réduction de l’exposition </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></h3>
<p><span data-contrast="none">Les SI de Gestion et Industriels n’ont, par essence, pas les mêmes buts : l’un sert à faire fonctionner une entreprise (messagerie, gestion, outils collaboratifs…) tandis que l’autre sert à opérer des procédés physiques. Théoriquement, ils devraient </span><span data-contrast="none">être cloisonnés </span><span data-contrast="none">et seuls certains flux autorisés mais le retour terrain montre que c’est rarement le cas.</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">Comme dans toute démarche de sécurisation d’un SI, il convient d’</span><b><span data-contrast="none">adopter le principe de strict nécessaire </span></b><span data-contrast="none">afin de limiter l’exposition aux cybermenaces. Les interconnexions entre la Gestion et l’Industriel ne doivent répondre qu’à des besoins spécifiques comme par exemple :</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="27" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="none">L’envoi des ordres de productions aux SCADA<a href="#_ftnref1">[1]</a></span><span data-contrast="none"> </span><span data-contrast="none">;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="27" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">Le transfert des fichiers de FAO<a href="#_ftnref2">[2]</a></span><span data-contrast="none"> aux machines à commandes numériques ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="27" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">La remontée des données de productions pour garantir un pilotage des opérations.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
</ul>
<figure id="post-12309 media-12309" class="align-none"></figure>
<figure id="post-12693 media-12693" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12693 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image.png" alt="" width="1012" height="346" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image.png 1012w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-437x149.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-71x24.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-768x263.png 768w" sizes="auto, (max-width: 1012px) 100vw, 1012px" /></figure>
<p><b><span data-contrast="none">Le SI Industriel se doit également d’être cloisonné en son sein</span></b><span data-contrast="none"> afin de réduire le risque de propagation. Pour ce faire, nous pouvons suivre le principe de zones et conduits tel que décrit dans la norme IEC 62443. </span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">En pratique, nous pouvons </span><b><span data-contrast="none">effectuer ce cloisonnement en plusieurs étapes</span></b><span data-contrast="none"> :</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<ul>
<li data-leveltext="" data-font="Symbol" data-listid="25" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="none">Lister les fonctions Métier avec différents niveaux de sûreté ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="25" aria-setsize="-1" data-aria-posinset="2" data-aria-level="1"><span data-contrast="none">Rassembler les fonctions de même niveau de forme de zones (avec potentiellement une zone « </span><span data-contrast="none">legacy</span><span data-contrast="none"> » et ses sous-zones) ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="25" aria-setsize="-1" data-aria-posinset="3" data-aria-level="1"><span data-contrast="none">Mettre en place les règles de sécurité par zone en fonction de leurs besoins tels que décrits dans la norme IEC 62443 ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="25" aria-setsize="-1" data-aria-posinset="4" data-aria-level="1"><span data-contrast="none">Vérifier que les interconnexions (conduits) entres les différentes zones respectent les règles de sécurité ;</span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:276}"> </span></li>
<li data-leveltext="" data-font="Symbol" data-listid="25" aria-setsize="-1" data-aria-posinset="1" data-aria-level="1"><span data-contrast="none">Migrer les applications – la mise en conformité des applications peut </span><span data-contrast="none">être longue et difficile</span><span data-contrast="none"> et il peut ici </span><span data-contrast="none">être </span><span data-contrast="none">opportun de procéder par analyse de risques pour prioriser et piloter, et de lister les non-conformités et les plans de remédiations associés. De même la migration elle-même peut être complexe pour s’assurer de ne pas impacter les opérations. </span><span data-contrast="auto"> </span></li>
</ul>
<figure id="post-12311 media-12311" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12311 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-4.png" alt="" width="1356" height="555" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-4.png 1356w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-4-437x179.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-4-768x314.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-4-71x29.png 71w" sizes="auto, (max-width: 1356px) 100vw, 1356px" /></figure>
<h3></h3>
<h3><span data-contrast="none">La particularité des SI de sureté  </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></h3>
<p><span data-contrast="none">Les SI de sûreté sont les SI </span><span data-contrast="none">Industriel</span><span data-contrast="none">s permettant de mettre en condition de sûreté les systèmes </span><span data-contrast="none">Industriel</span><span data-contrast="none">s de production. Ils ont longtemps été mécaniques, puis pneumatiques,</span><span data-contrast="none"> électriques</span><span data-contrast="none"> avant d’être numérisés.  On comprend donc l’importance d’en assurer spécifiquement l’intégrité. Un dernier chantier de cloisonnement peut donc </span><span data-contrast="none">être envisagé</span><span data-contrast="none"> pour le permettre. Cependant, on se rend bien souvent compte sur le terrain que l’existant peut être un frein et donc rendre ce chantier complexe. </span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">Lorsqu’elle est réalisée de manière stricte, la séparation permet de réduire les risques de propagation, d’avoir des niveaux de sécurité distincts entre SI de production et SI de sûreté en fonction de leurs niveaux de risques. Elle a cependant l’inconvénient de nécessiter un système SCADA dédié et est donc coûteuse et non ergonomique pour les opérations. </span><span data-contrast="auto"> </span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<figure id="post-12313 media-12313" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12313 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-5.png" alt="" width="1371" height="532" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-5.png 1371w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-5-437x170.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-5-768x298.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-5-71x28.png 71w" sizes="auto, (max-width: 1371px) 100vw, 1371px" /></figure>
<p>&nbsp;</p>
<figure id="post-12315 media-12315" class="align-none"><img loading="lazy" decoding="async" class="size-full wp-image-12315 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-6.png" alt="" width="1051" height="827" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-6.png 1051w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-6-243x191.png 243w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-6-768x604.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2019/12/Image-6-50x39.png 50w" sizes="auto, (max-width: 1051px) 100vw, 1051px" /></figure>
<p style="text-align: center;"><em>Figure 1 - Schéma de cloisonnement SI Industriel / SI de Sûreté (SIS)  </em></p>
<p><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:2,&quot;335551620&quot;:2,&quot;335559685&quot;:555,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p><span data-contrast="none">Après avoir lancé</span><span data-contrast="none">e</span><span data-contrast="none"> cette démarche d’identification et </span><span data-contrast="none">de cloisonnement des </span><span data-contrast="none">SI Industriel</span><span data-contrast="none">s</span><span data-contrast="none">, il convient de traiter de leur administration. Comment concilier sécurité, </span><span data-contrast="none">gain opérationnel et disponibilité de l’outil de production ? Nous vous en parlerons très prochainement</span><span data-contrast="none">.</span><span data-ccp-props="{&quot;201341983&quot;:0,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:160,&quot;335559740&quot;:240}"> </span></p>
<p>&nbsp;</p>
<p><a href="#_ftnref1" name="_ftn1">[1]</a> SCADA i.e. Supervisory Control And Data Acquisition system</p>
<p><a href="#_ftnref2" name="_ftn2">[2]</a> FAO i.e. Fabrication Assistée par Ordinateur</p>
<p><a href="#_ftnref3" name="_ftn3">[3]</a> DMZ i.e. Demilitarized Zone.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/12/cybersecurite-si-industriels-1-3/">Saga (1/3) &#8211; Retours d&rsquo;expérience et bonnes pratiques pour protéger et maintenir en condition de sécurité des SI industriels</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Outils de décontamination de médias amovibles &#8211; Les facteurs de succès pour un gain de sécurité effectif et un déploiement réussi</title>
		<link>https://www.riskinsight-wavestone.com/2019/05/outils-de-decontamination-de-medias-amovibles-les-facteurs-de-succes-pour-un-gain-de-securite-effectif-et-un-deploiement-reussi/</link>
		
		<dc:creator><![CDATA[Loïc Lebain]]></dc:creator>
		<pubDate>Mon, 20 May 2019 19:57:40 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[ICS]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[MCS]]></category>
		<category><![CDATA[SI industriel]]></category>
		<category><![CDATA[Supports amovibles]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=11891</guid>

					<description><![CDATA[<p>Du fait de leur accessibilité et leur facilité d’utilisation, les clés et autres périphériques de stockage USB sont répandus et largement utilisés. On désignera dans cet article l’ensemble de ces périphériques sous l’appellation générique « média amovible ». Les réseaux...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/05/outils-de-decontamination-de-medias-amovibles-les-facteurs-de-succes-pour-un-gain-de-securite-effectif-et-un-deploiement-reussi/">Outils de décontamination de médias amovibles &#8211; Les facteurs de succès pour un gain de sécurité effectif et un déploiement réussi</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Du fait de leur accessibilité et leur facilité d’utilisation, les clés et autres périphériques de stockage USB sont répandus et largement utilisés. On désignera dans cet article l’ensemble de ces périphériques sous l’appellation générique « média amovible ».</em></p>
<p><em>Les réseaux industriels aussi appelés « OT » (Operating Technology) ou « Réseaux de production » regroupent ici aussi bien : les réseaux de production dans les usines, les bancs de test, laboratoires de recherche ou bien encore les réseaux embarqués dans des produits technologiques : train, voiture, avion, etc.</em></p>
<p>&nbsp;</p>
<h2>Les clés USB, véritables couteaux Suisses des SI Industriels, se révèlent être de formidables vecteurs de cyberattaques</h2>
<h3>Des réseaux industriels particulièrement vulnérables</h3>
<p>Les systèmes industriels ont des durées de vie importantes pouvant s’élever à plusieurs dizaines d’année. Ces durées bien supérieures à celles communes dans l’IT classique, les confrontent à des problèmes d’obsolescence matérielle ou logicielle. Ces systèmes ne sont alors plus maintenus par leurs fournisseurs qui ne publient plus de mises à jour de sécurité. Le maintien en condition de sécurité est alors complexe voire impossible.</p>
<p>Même lorsque des mises à jour sont publiées leur application pose des problèmes. En effet cela nécessite de disposer d’une fenêtre de maintenance. Celle-ci peut avoir un impact opérationnel. Il faut également dans certains cas requalifier le système ou effectuer des tests techniques et fonctionnels avant de pouvoir redémarrer.</p>
<p>De plus, la standardisation des systèmes est devenue la norme. On trouve couramment des Systèmes d’Exploitation Windows ou Linux similaires au monde IT, les patchs de sécurité en moins. Cette facilité d’utilisation, est aussi exploitée par les virus informatiques.</p>
<p>L’obsolescence des systèmes industriels couplée à une difficulté de les maintenir en condition de sécurité et une standardisation devenue la norme, les rendent de plus en plus vulnérables aux cybermenaces. Encore faut-il accéder au réseau industriel pour exploiter ces vulnérabilités, ceux-ci étant historiquement moins exposés…</p>
<p>&nbsp;</p>
<h3>Ces vulnérabilités sont régulièrement exploitées en utilisant les médias amovibles comme vecteur</h3>
<p>Or, les médias amovibles sont souvent utilisés comme pont entre le réseau bureautique interne ou un réseau externe et le réseau industriel, par exemple :</p>
<ul>
<li>Les périphériques de stockage USB peuvent être utilisés pour déployer des configurations ou des correctifs sur les systèmes déconnectés. Ces fichiers de configuration ou patchs sont issus de postes de travail qui se trouvent sur le réseau d’entreprise et qui disposent d’une connexion internet. Ces postes sont exposés aux menaces cyber, en conséquence les médias amovibles le sont aussi et à travers eux les systèmes déconnectés.</li>
<li>De nombreux prestataires interviennent sur le réseau industriel pour acheminer des fichiers de configuration, outils de débogage et autres logiciels. Ils utilisent pour ce faire des clés USB. La multiplicité des sous-traitants implique un grand nombre d’échanges depuis des réseaux non maitrisés vers les réseaux industriels, chacun potentiellement vecteur de menace.</li>
</ul>
<p>Ces échanges exposent le réseau industriel à plusieurs types de menaces :</p>
<ul>
<li>Il existe de nombreux virus exploitant des vulnérabilités Windows se propageant grâce aux médias amovibles. Un des plus connus reste le virus Conficker qui exploite le mécanisme de lancement automatique de tâche des médias amovibles et parvient ainsi à lancer automatiquement une charge virale au branchement du média. Une fois un ordinateur infecté, il a la capacité de se propager à d’autres hôtes en passant par un réseau informatique.</li>
<li>Les périphériques de stockage peuvent également être détournés de leurs utilisations, ce type d’attaque est appelé « <a href="https://srlabs.de/wp-content/uploads/2014/07/SRLabs-BadUSB-BlackHat-v1.pdf">Bad USB</a> ». Rubber Ducky en est un exemple, il fait passer une clé USB pour un périphérique d’entrée comme un clavier, pour lancer des commandes au branchement du périphérique avec un ordinateur.</li>
<li>Au branchement avec un ordinateur, les USB killers qui se présentent comme des clés USB ordinaires, accumulent de l&rsquo;énergie jusqu&rsquo;à être sous haute-tension, puis rejettent cette énergie dans l&rsquo;ordinateur hôte pour en détruire les composants physiques.</li>
</ul>
<p>&nbsp;</p>
<h3>Or, l’utilisation de ces médias amovibles est difficilement contournable</h3>
<p>Or, les médias amovibles peuvent être utilisés dans plusieurs cas comme par exemple le stockage de données, la sauvegarde, le transfert ou le partage d’information.</p>
<p>Ces différents cas d’usage sont apparus progressivement, souvent à l’initiative des utilisateurs sans réel encadrement de la DSI ou d’une direction métier. Lorsqu’on étudie ces différentes situations on peut les classer en deux catégories :</p>
<ul>
<li>Ceux qui sont facilement supprimables en proposant soit une alternative plus sécurisée soit une méthode de travail adaptée. Par exemple dans le cas de deux réseaux industriels connectés entre eux, la mise en place d’un espace de partage de fichiers sur le réseau peut remplacer un échange direct par média amovible.</li>
<li>Ceux qui pourraient être supprimés au prix d’investissements importants ou très difficilement supprimables immédiatement. La situation typique est le cas d’un réseau isolé pour installer un nouvel ordinateur, le recours à un master par disque dur USB peut être difficile à remplacer.</li>
</ul>
<p>Il est difficile de se passer totalement de l&rsquo;utilisation des médias amovibles cependant leur utilisation reste problématique. Face à cette source de menace des solutions commencent à émerger.</p>
<p>&nbsp;</p>
<h2>De multiples solutions techniques qui émergent mais qui apportent une solution partielle</h2>
<h3>Une myriade de solutions techniques de plus en plus disponibles</h3>
<p>Il existe différentes solutions techniques permettant de contrôler à différents niveaux le contenu ou l’utilisation d’un média amovible. On peut les catégoriser en plusieurs familles de solutions :</p>
<ul>
<li>Les bornes ou boitiers de décontamination seuls permettent, grâce à une ou plusieurs bases antivirales disponibles depuis l’équipement, d’analyser le contenu de la clé et si nécessaire de la formater ou de mettre en quarantaine les fichiers considérés comme malveillants. Plusieurs constructeurs proposent ce type de solutions, notamment : KUB, HOGO, Orange et SOTERIA.</li>
<li>Celles plus complexes qui peuvent délivrer un certificat à la clé pour faire suite à son passage par la borne de décontamination. Ce certificat atteste à l’hôte que la clé a bien été analysée. Cela nécessite qu’un agent soit déployé sur tous les postes de travail pour permettre l’authentification par certificat. OPSWAT et FACTORY Systems comptent parmi les constructeurs. KUB, précédemment cité, propose cette option plus complexe sur ces boitiers.</li>
<li>La dernière regroupe les périphériques utilisés comme filtres jouant le rôle de sas de sécurité s’interposant entre l’hôte et le média amovible. Il s’agit d’un matériel de petite taille, branché directement sur le port USB de l’hôte d’un côté, et sur la clé USB de l’autre côté. Son fonctionnement est basé sur du filtrage par listes blanches et/ou bloque l’écriture depuis le poste de travail vers le média amovible. SECLAB est un exemple de constructeur pour cette solution.</li>
</ul>
<p>Les offres de solutions ayant toutes des caractéristiques différentes, il convient d’identifier parmi elles celle qui répond le mieux aux exigences de sécurité et aux contraintes des utilisateurs.</p>
<p>&nbsp;</p>
<h3>Ces solutions techniques créent des étapes supplémentaires et nécessitent du temps, ce qui peut freiner leur adoption</h3>
<p>En fonction de la solution technique, la décontamination d’un média amovible constitue une étape qui peut être chronophage. En effet si la clé contient un grand nombre de petits fichiers devant tous être contrôlés, le délai de traitement de la tâche sera rallongé. Ce délai est également fortement dépendant de la performance du média testé.</p>
<p>Aussi, un problème de dimensionnement de la borne se pose si le média amovible est utilisé pour pousser de nombreuses mises à jour volumineuses (Microsoft par exemple) voire une base de données WSUS (Windows Server Update Services) complète entre 2 réseaux, celles-ci pouvant atteindre une centaine de Giga-octets de données. Si ce temps n’est pas maitrisé et limité au maximum, les utilisateurs de médias amovibles n’utiliseront pas la technologie choisie.</p>
<p>Un accès difficile découragerait les utilisateurs. En particulier, dans le secteur industriel, il existe de nombreuses contraintes en fonction des zones où les utilisateurs se trouvent. Un changement de zone peut nécessiter de changer d’équipement de protection, de tenue ou passer des contrôles particuliers. Un nombre insuffisant d’équipements conduirait au même problème d’accessibilité.</p>
<p>Il est nécessaire de placer les équipements là où la décontamination est encouragée ou incontournable (accueil, bureau de sûreté), et de trouver le bon compromis entre les différentes implémentations de solutions : solution appliquée centralement (borne) ou distribuée (boitier ou filtre).</p>
<p>&nbsp;</p>
<h3>Ces solutions techniques nécessitent souvent un Maintien en Condition Opérationnelle (MCO) et un Maintien en Condition de Sécurité (MCS) qui ne doivent pas être négligés</h3>
<p>Le bon fonctionnement des solutions techniques identifiées implique de les mettre à jour, mettre à jour leurs bases virales dans le cas où la solution intègre un anti-virus, mettre à jour les règles de filtrage ainsi que pour les systèmes plus complexes la base de certificats. Il est également utile d’être en mesure d’émettre des rapports et des alertes quand l’outil le permet.</p>
<p>Pour cela les bornes de décontamination nécessitent plusieurs types d’accès :</p>
<ul>
<li>Aux serveurs de mises à jour antivirales ;</li>
<li>Aux serveurs de mises à jour de leur système d’exploitation interne ;</li>
<li>Au réseau de supervision pour l’émission des rapports et des alertes ;</li>
<li>Parfois à un serveur dédié qui va gérer la base de certificats et la centralisation de l’administration.</li>
</ul>
<p>Ces bornes s’intègrent ainsi dans une architecture plus ou moins complexe.</p>
<p>Les bornes de décontamination sont dotées d’un système d’exploitation et d’applications souvent standards, d’où l’importance de durcir leurs configurations afin qu’elles ne fassent pas elles-mêmes l’objet d’une attaque.</p>
<p>Il est nécessaire de mener une étude sur les solutions techniques envisageables en mettant en perspective la fiabilité, l’utilité, l’efficacité et le coût de chaque option. De même, il est indispensable de mener une réflexion sur la gouvernance de ces équipements qui se situent au carrefour entre le SI de gestion et le SI industriel. Cela doit permettre d’éviter les problèmes de sous-dimensionnement d’un projet d’implémentation de ces solutions qui conduirait les utilisateurs à se détourner de la solution choisie.</p>
<p><em>La protection des systèmes industriels contre les menaces issues de l’utilisation des clés USB passe par un choix réfléchi de la solution technique et de sa mise à disposition des utilisateurs. Sans cela et sans une sensibilisation aux enjeux de cybersécurité, les systèmes sont exposés et les impacts d’une attaque sont non-négligeables.</em></p>
<p>&nbsp;</p>
<h2>Ces outils doivent faire l&rsquo;objet d&rsquo;un projet complet : de la prise en compte des cas d&rsquo;usage et la conduite du changement</h2>
<h3>Les cas d’utilisation doivent être connus pour arbitrer entre les différentes solutions voire supprimer l’utilisation du média amovible</h3>
<p>Avant de proposer une solution technique, la 1<sup>ère</sup> question à se poser porte sur la nécessité d’utiliser un média amovible. Pour y répondre, il faut lister avec les utilisateurs les différents cas d’usage existant.</p>
<p>Pour chaque cas, il faut déterminer si leur utilisation est bien appropriée et s’il n’existe pas de solution alternative plus efficace et plus sûre. Voici quelques exemples de situations couramment rencontrées pour lesquelles des solutions alternatives existent :</p>
<ul>
<li>Si une clé USB est utilisée comme lieu de stockage de fichiers de configuration alors une solution centralisée ou à minima le stockage sur un équipement adapté peuvent être proposés.</li>
<li>Dans le cas d’un média utilisé entre deux équipements eux même connectés à un réseau, la mise en place d’un serveur d’échange, par exemple utilisant un protocole sécurisé comme SFTP sera envisagé.</li>
<li>Pour les mainteneurs intervenant sur des systèmes connectés utilisant des médias amovibles pour mettre à jour des fichiers de configuration, une passerelle d’échange type MFT (Managed File Transfer) avec contrôle antivirale pourra être proposée. Cette application s’assure de l’innocuité d’un fichier en provenance d’une source externe avant de le mettre à disposition en interne. Une solution tierce consisterait à mettre des médias amovibles sécurisés à la disposition du personnel ou du mainteneur, en autorisant uniquement depuis des postes sas l&rsquo;écriture sur ces médias.</li>
</ul>
<p>Dans les cas restants, une solution adaptée est à envisager. La solution devra être présentée aux utilisateurs et son intérêt expliqué. Pour une meilleure adoption elle devra influer le moins possible sur le processus métier préexistant, à minima ne pas représenter une surcharge de travail ou de temps trop importante.</p>
<p>&nbsp;</p>
<h3>En plus de s’intégrer au cas d’usage métier, la solution technique doit répondre aux objectifs de sécurité visés</h3>
<p>2 critères de choix sont à prendre en compte dans le cadre d’un projet de déploiement d’une solution de sécurisation des médias amovibles : le cas d’usage métier et les objectifs de sécurité visés.</p>
<p>Les objectifs de sécurité recherchés sont souvent les 2 mêmes : vérifier qu’un périphérique de stockage en est bien un (et pas une « Bad USB ») et vérifier que celle-ci ne comporte pas de charge virale. Ces 2 objectifs sont couverts par la majorité des solutions du marché.</p>
<p>C’est donc le cas d’usage métier qui va influer sur l’ergonomie de la solution retenue :</p>
<ul>
<li>Une borne fixe monobloc s’intègre bien à l’entrée d’une zone réservé à des opérateurs comme un laboratoire ou un atelier. A l’inverse une tablette permettra d’être plus mobile et de pouvoir être utilisée dans plusieurs cas d’usage.</li>
<li>Une solution par certificat nécessitant un agent sur l’équipement ne posera pas de difficulté sur des postes standards sans qualification particulière mais peut être problématique dans des environnements qualifiés ou déjà obsolètes.</li>
<li>Dans le cas d’une population mobile et devant toujours disposer d’un moyen de contrôler un média amovible, une solution par filtre peut être envisagée.</li>
</ul>
<p>Une fois le type de solution choisie, les possibilités d’intégration de la solution à l’écosystème existant et les options de sécurité proposées permettront de sélectionner celle la plus adaptée.</p>
<p>&nbsp;</p>
<h3>La solution retenue doit intégrer des fonctions d’administration et de remontée d’incidents tout en garantissant un niveau de sécurité adapté</h3>
<p>L’outil choisi doit être facilement administrable et notamment doté d’une administration centralisée si un nombre conséquent d’équipements est envisagé. Il est également nécessaire que la solution puisse être mise jour, aussi bien : le système d’exploitation de la solution, les applications embarquées et notamment antivirales ainsi que les bases de signatures.</p>
<p>Ces fonctionnalités sous-entendent que la solution aura besoin d’une connexion sur le réseau d’administration et d’une connexion à l’extérieur pour récupérer ces mises à jour. Ces connexions doivent être sécurisées et le serveur de mise à jour systématiquement identifié.</p>
<p>En outre, il est nécessaire de prendre des précautions en vérifiant que la solution a été durcie et que seules les fonctions utiles sont disponibles, notamment au niveau du système d’exploitation. Cela serait un comble que l’outil de décontamination des clés soit lui-même le vecteur de contaminations de celles-ci !</p>
<p>Enfin, il est préférable que les rapports et journaux d’évènement générés puisse être envoyé dans un format standard type Syslog, centralisés et analysés par un SIEM déjà en place afin de détecter et de tracer toutes activités suspectes.</p>
<p>&nbsp;</p>
<h3>En conclusion, l&rsquo;implémentation doit faire l&rsquo;objet d&rsquo;une conduite du changement auprès des personnes qui utiliseront réellement la borne tous les jours</h3>
<p>Il existe bien des solutions techniques qui, en analysant et décontaminant ces périphériques, permettent de réduire l’exposition par les médias amovibles des réseaux industriels. Il y a 2 facteurs de succès visibles à 1<sup>ère</sup> vue pour une bonne implémentation :</p>
<ul>
<li>Une solution pensée aux cas d’usage métier avec les utilisateurs finaux ;</li>
<li>Une solution où les aspects d’administration, de mise à jour et de sécurité ont été étudiés en amont.</li>
</ul>
<p>A ceux-ci s’ajoute un 3<sup>ème</sup> facteur de succès : l’accompagnement au changement qui doit s’assurer de la bonne intégration du nouvel outil aux processus existants et un dialogue avec les utilisateurs finaux.</p>
<p>Pour compléter ce dispositif, il est nécessaire de formaliser une procédure en cas de découverte d’un virus ou toute situation anormale. Détecter n’est finalement que le 1<sup>er</sup> pas vers une réaction adaptée.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2019/05/outils-de-decontamination-de-medias-amovibles-les-facteurs-de-succes-pour-un-gain-de-securite-effectif-et-un-deploiement-reussi/">Outils de décontamination de médias amovibles &#8211; Les facteurs de succès pour un gain de sécurité effectif et un déploiement réussi</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Newsletter cybersécurité des Systèmes de Contrôle Industriel (ICS) #1 &#8211; Que retenir de 2017 ?</title>
		<link>https://www.riskinsight-wavestone.com/2018/03/ics-news-1-fr/</link>
		
		<dc:creator><![CDATA[Ilias Sidqui]]></dc:creator>
		<pubDate>Thu, 29 Mar 2018 07:35:40 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[ICS]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=10621/</guid>

					<description><![CDATA[<p>&#62;&#62;Editorial: que retenir de 2017 ? Les Systèmes de Contrôle Industriel (ICS – de l’anglais Industrial Control Systems) sont des systèmes complexes visant au contrôle des processus industriels. De nombreux secteurs mettent en œuvre des ICS : l’énergie, le nucléaire, les...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2018/03/ics-news-1-fr/">Newsletter cybersécurité des Systèmes de Contrôle Industriel (ICS) #1 &#8211; Que retenir de 2017 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h2>&gt;&gt;Editorial: que retenir de 2017 ?</h2>
<p><em>Les Systèmes de Contrôle Industriel (ICS – de l’anglais Industrial Control Systems) sont des systèmes complexes visant au contrôle des processus industriels. De nombreux secteurs mettent en œuvre des ICS : l’énergie, le nucléaire, les transports, la chimie… Ces systèmes contrôlent, au sein des processus de production des entreprises ou des états, beaucoup d’actifs critiques. Leur compromission peut être source de risques majeurs sur l’environnement et la sécurité des populations.</em></p>
<p>La sécurisation des ICS est de ce fait cruciale et, en raison de leur nature complexe (les ICS sont généralement des superpositions de technologies diverses, dont la durée de vie est plus élevée que les systèmes d’information classiques), cette sécurisation sera d’autant plus difficile.</p>
<p>En vue de répondre aux besoins et futures attentes de ses clients, Wavestone a mené une veille cybersécurité centrée spécifiquement sur les ICS. Pour 2017, plus de 80 études, attaques, incidents et autres rapports publiés sur la sécurité des ICS ont été étudiés de façon approfondie.</p>
<p>La suite de cet article détaille les leçons qui peuvent en être tirées.</p>
<h3>Alors, que pouvons-nous dire de 2017 ?</h3>
<p>Premièrement, il est clair que les ICS ont subi leur lot d’attaques cette année. Et, plus que les années précédentes, celles-ci ont eu un impact mondial. Alors que les attaques sur les ICS se cantonnent traditionnellement à des périmètres restreints,  tels un équipement ciblé (équipements de santé,…), une usine (un malware visant à « miner » des monnaies virtuelles a par exemple été trouvé sur les systèmes d’une usine de traitement des eaux – voir détails ci-dessous) voire une région (les sirènes d’alerte incendie en Avril 2017 à Dallas par exemple), 2017 a vu certaines d’entre elles démarrer à un échelon local, et se répandre rapidement sur de nombreuses lignes de production à travers le monde (WannaCry et NotPetya principalement).</p>
<figure id="post-10499 media-10499" class="align-none">
<figure id="post-10573 media-10573" class="align-center">
<figure id="post-10626 media-10626" class="align-center"><img loading="lazy" decoding="async" class="aligncenter wp-image-10626" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/Image-FR.png" alt="" width="1025" height="580" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/Image-FR.png 1273w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/Image-FR-338x191.png 338w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/Image-FR-768x434.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/Image-FR-69x39.png 69w" sizes="auto, (max-width: 1025px) 100vw, 1025px" /></figure>
</figure>
</figure>
<p>&nbsp;</p>
<p>En 2017, plusieurs attaques ont marqué les actualités grand public. De plus, de nombreux gouvernements, agences nationales ou personnalités politiques ont alerté quant à des attaques, ou tentatives d’attaques, sur des infrastructures critiques. L’énergie fut semble-t-il le secteur le plus visé. De nombreux incidents survenus en Turquie (janvier), aux Etats-Unis (mars et juillet), dans les Etats Baltes (mai), au Royaume-Uni (juillet), en Irlande (juillet) ont montré que ce secteur constituait une cible de premier plan pour les attaquants (qu’ils soient mandatés par des Etats ou non).</p>
<p>&nbsp;</p>
<p>Le secteur de l’énergie ne fut pas le seul en alerte cette année : les problèmes de sécurité détectés sur les voitures autonomes ont également fait les gros titres (ce sujet n’étant cependant pas totalement du domaine des ICS). Cela est principalement dû au fait que la cybersécurité des automobiles est un marché encore émergent. Aujourd’hui, les experts en sécurité recherchent des failles et vulnérabilités (par exemple, des vulnérabilités ont été trouvées dans les unités de contrôle des airbags), alors que les constructeurs initient des partenariats et initiatives dans le but de démontrer que la cybersécurité est désormais un de leurs principaux centres d’intérêt (par exemple General Motors a invité des hackers à éprouver la sécurisation de ses véhicules).</p>
<p>Enfin, le marché de la cybersécurité des ICS est en pleine expansion, comme en témoignent les nombreux partenariats et levées de fond enregistrés cette année. Plus généralement, trois catégories d’acteurs peuvent être identifiées sur le marché de la cybersécurité des ICS :</p>
<ul>
<li><strong>Les pure-player de la cybersécurité ICS :</strong> généralement des entreprises de petite taille ou des start-ups. Ces acteurs se concentrent sur le développement et la mise sur le marché de solutions dédiées aux ICS (Sentryo, CyberX, Nozomi …);</li>
<li><strong>Les fournisseurs ICS :</strong> l’année dernière, plusieurs fournisseurs de solutions ICS ont initié des partenariats avec des entreprises du premier groupe (les pure-player) dans le but d’améliorer la sécurité de leurs systèmes (par exemple, les partenariats Siemens-PAS en septembre, ou Schneider-Claroty en août);</li>
<li><strong>Les entreprises de cybersécurité :</strong> ces entreprises (bien connues dans le monde des technologies de l’information) adaptent leurs solutions au contexte industriel. Elles démontrent un intérêt croissant pour les ICS, notamment en publiant des rapports et analyses d’attaques spécifiques au domaine (par exemple Kaspersky, McAfee).</li>
</ul>
<h3>Que peut-on attendre des prochaines années ?</h3>
<p>Il est (malheureusement) relativement évident que la cybersécurité des ICS sera encore un sujet d’actualité majeur, au vu notamment des alertes lancées sur de potentielles attaques visant des systèmes critiques et dangereux pour certaines vies humaines, tels que les contrôleurs de sûreté instrumentés. Mais nous pourrions observer également de plus en plus d’évènements touchant des secteurs spécifiques, comme le secteur maritime, les transports, la santé…qui ne sont aujourd’hui pas aussi exposés que l’énergie et le nucléaire dans les médias. Le marché de la cybersécurité des ICS devrait poursuivre son essor, appuyé particulièrement par des partenariats et acquisitions. Les systèmes de contrôle industriel continueront à affronter de nouvelles menaces, et des défis sans cesse renouvelés.</p>
<h2>&gt;&gt;Dernières actualités:</h2>
<figure id="post-10532 media-10532" class="align-none"></figure>
<table border="1" cellpadding="10">
<tbody>
<tr>
<td><img loading="lazy" decoding="async" class="alignnone size-full wp-image-10506" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image1-1.png" alt="" width="326" height="138" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image1-1.png 326w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image1-1-71x30.png 71w" sizes="auto, (max-width: 326px) 100vw, 326px" /></td>
<td>
<h4>CyberX lève 18 millions de dollars dans la lutte contre les menaces visant les IIOT et infrastructures critiques, portant son financement total à 30 millions de dollars (<em>CyberX, 27 Février)</em></h4>
<p>CyberX a annoncé une levée de fonds de 18 millions de dollars, dans le but de développer des outils de détection de menaces dans le domaine des IIOT (Industrial Internet of Things) et des infrastructures critiques. Cette entreprise développe une plateforme de surveillance des menaces et réduction des risques, qui incorpore des modules de threat intelligence spécifiques aux ICS. <a href="https://cyberx-labs.com/en/press-releases/cyberx-raises-18-million-series-b-funding-combat-rising-threats-iiot-critical-infrastructure-bringing-total-funding-30-million/">Lien vers le communiqué de presse</a></td>
</tr>
<tr>
<td> <img loading="lazy" decoding="async" class="alignnone size-medium wp-image-10510" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image2.png-437x114.jpg" alt="" width="437" height="114" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image2.png-437x114.jpg 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image2.png-71x19.jpg 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image2.png.jpg 447w" sizes="auto, (max-width: 437px) 100vw, 437px" /></td>
<td>
<h4>Jouons avec Modbus 0x5A (<em>Blog Security Insider, 9 Février)</em></h4>
<p>Lors de la dernière édition de la DefCon à Las Vegas, <strong>Wavestone</strong> a présenté une étude sur la sécurité du protocole ModBus, et plus spécifiquement sur la fonction 90. Grâce à cette fonction, un attaquant pourrait démarrer ou arrêter un contrôleur, ou le forcer à envoyer en sortie une donnée prédéterminée. <a href="http://www.securityinsider-wavestone.com/2018/02/fun-with-modbus-0x5a.html">Lien vers l’article</a></td>
</tr>
<tr>
<td> <img loading="lazy" decoding="async" class="alignnone size-medium wp-image-10512" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image3-268x191.jpg" alt="" width="268" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image3-268x191.jpg 268w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image3-55x39.jpg 55w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image3-345x245.jpg 345w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image3.jpg 409w" sizes="auto, (max-width: 268px) 100vw, 268px" /></td>
<td>
<h4>Résultats de l’ICS Detection Challenge (<em>Dale Peterson, 7 Février)</em></h4>
<p>En Janvier, la conférence S4x18 a hébergé l’ « ICS Detection Challenge ». Quatre entreprises ont répondu au défi lancé : Claroty, Gravwell, Nozomi Networks et Security Matters. La première partie du défi consistait en l’évaluation de trois produits de détection ICS : Claroty, Nozomi Networks and Security Matters, et fut remportée par Claroty Les produits présentés par les compétiteurs devaient détecter des cyberattaques et incidents touchant une entreprise du domaine de l’énergie. <a href="https://dale-peterson.com/2018/02/13/ics-detection-challenge-part-ii/?utm_content=buffer46f44&amp;utm_medium=social&amp;utm_source=twitter.com&amp;utm_campaign=buffer">Lien vers les résultats</a></td>
</tr>
<tr>
<td> <img loading="lazy" decoding="async" class="alignnone size-medium wp-image-10514" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image4-287x191.jpg" alt="" width="287" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image4-287x191.jpg 287w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image4-59x39.jpg 59w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image4.jpg 720w" sizes="auto, (max-width: 287px) 100vw, 287px" /></td>
<td>
<h4>Une compagnie des eaux Européenne touchée par un malware de minage Bitcoin (<em>eWeek, 7 Février)</em></h4>
<p>Un malware de minage Bitcoin a été détecté par  l’entreprise de cybersécurité Radiflow au sein des réseaux d’un fournisseur d’eau Européen. Dans un premier temps, ce malware a été téléchargé depuis un site publicitaire infecté, puis s’est propagé au réseau SCADA, qui fonctionnait toujours sous Windows XP. Le malware dégradait la performance du système, mais les opérateurs de la compagnie ne l’avaient pas encore remarqué. <a href="http://www.eweek.com/security/water-utility-in-europe-hit-by-cryptocurrency-malware-mining-attack">Lien vers l’article</a></td>
</tr>
<tr>
<td> <img loading="lazy" decoding="async" class="alignnone size-medium wp-image-10516" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image5-323x191.jpg" alt="" width="323" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image5-323x191.jpg 323w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image5-120x70.jpg 120w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image5-66x39.jpg 66w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image5.jpg 436w" sizes="auto, (max-width: 323px) 100vw, 323px" /></td>
<td>
<h4>Le distributeur d’énergie ukrainien prévoit 20 millions de dollars pour un plan cyberdéfense (<em>Reuters, 6 Février)</em></h4>
<p><em> </em>Le distributeur national d’énergie en Ukraine, Ukrenergo, qui a été la cible de nombreuses cyberattaques ces deux dernières années  (Décembre 2016 et Décembre 2017), va investir 20 millions de dollars dans un nouveau système de cyberdéfense. Les dirigeants d’Ukrenergo ont indiqué avoir identifié, avec l’aide de consultants à l’international, environ 20 menaces pour sa sécurité qui seront adressées par le nouveau système. Le principal objectif est de rendre « physiquement impossible la perturbation du système énergétique Ukrainien par des menaces extérieures ». <a href="https://www.reuters.com/article/us-ukraine-cyber-ukrenergo/ukraine-power-distributor-plans-cyber-defense-system-for-20-million-idUSKBN1FQ1TD">Lien vers l’article</a></td>
</tr>
<tr>
<td> <img loading="lazy" decoding="async" class="alignnone size-medium wp-image-10518" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image6.jpg" alt="" width="297" height="178" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image6.jpg 297w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image6-65x39.jpg 65w" sizes="auto, (max-width: 297px) 100vw, 297px" /></td>
<td>
<h4>Une étude publiée sur l’augmentation du nombre de systèmes industriels accessibles depuis Internet (<em>Security</em><em> Week, 2 Février)</em></h4>
<p><em> </em>Un rapport publié par Positive Technologies explique que le nombre d’ICS accessibles depuis Internet a augmenté de manière significative en une année. La plupart des vulnérabilités de ces systèmes pourraient être exploitées à distance, sans qu’aucun privilège ne soit requis. Les principaux types de vulnérabilités sont l’exécution de code à distance (24%), la divulgation d’informations (17%), et les débordements de tampon (12%). La plupart de ces systèmes sont accessibles via HTTP, mais également par le protocole Fox (protocole de construction automatisée, lié au framework Niagara), Ethernet/IP, BACnet, et Lantronix Discovery Protocol. <a href="https://www.securityweek.com/increasing-number-industrial-systems-accessible-web-study">Lien vers l’article</a> | <a href="https://www.ptsecurity.com/upload/corporate/ww-en/analytics/ICS-Security-2017-eng.pdf">Lien vers le rapport</a> [PDF</td>
</tr>
<tr>
<td> <img loading="lazy" decoding="async" class="alignnone size-medium wp-image-10520" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image7-337x191.jpg" alt="" width="337" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image7-337x191.jpg 337w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image7-69x39.jpg 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image7.jpg 454w" sizes="auto, (max-width: 337px) 100vw, 337px" /></td>
<td>
<h4>Un faille dans un logiciel de stations essence permet à des hackers de changer les prix, voler du carburant et supprimer les traces de leur passage. (<em>Motherboard, 31 Janvier)</em></h4>
<p>Des chercheurs en sécurité informatique ont réussi à se connecter à une interface web de gestion d’une station essence grâce à Shodan (moteur de recherche des objets connectés). Après avoir utilisé les identifiants administrateurs par défaut, puis un nom d’utilisateur et son mot de passe codés en dur, les chercheurs ont stoppé les pompes à essence, intercepté des paiements par carte bancaire et volé  les numéros de ces cartes. <a href="https://motherboard.vice.com/en_us/article/43qkgb/flaws-in-gas-station-software-let-hackers-change-prices-steal-fuel-erase-evidence">Lien vers l’article</a></td>
</tr>
<tr>
<td> <img loading="lazy" decoding="async" class="alignnone size-medium wp-image-10522" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image8-340x191.jpg" alt="" width="340" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image8-340x191.jpg 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image8-69x39.jpg 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image8.jpg 433w" sizes="auto, (max-width: 340px) 100vw, 340px" /></td>
<td>
<h4>Le gouvernement britannique appelle les industries sensibles à se préparer aux cyberattaques (<em>Sky news, 29 Janvier)</em></h4>
<p>Toutes les entreprises engagées dans des industries critiques et services essentiels, tels que l’énergie, les transports, l’eau, la santé et les infrastructures numériques, ont reçu une alerte du gouvernement britannique, annonçant que des sanctions seraient prises si celles-ci n’intègrent pas des règles de cybersécurité à leurs systèmes.</p>
<p>Les premières amendes vont être émises alors  que le gouvernement retranscrit la directive NIS (Network and Information Systems), permettant ainsi de couvrir des évènements semblables aux attaques WannaCry. <a href="https://news.sky.com/story/government-warns-critical-industry-firms-to-prepare-for-cyberattacks-11226555">Lien vers l’article</a></td>
</tr>
<tr>
<td> <img loading="lazy" decoding="async" class="alignnone size-medium wp-image-10524" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image10-148x191.png" alt="" width="148" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image10-148x191.png 148w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image10-30x39.png 30w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image10.png 311w" sizes="auto, (max-width: 148px) 100vw, 148px" /></td>
<td>
<h4>Les outils de gestion de licences Gemalto exposent des ICS et entreprises à des attaques (<em>Security week, 22 Janvier)</em></h4>
<p>Les chercheurs du Kaspersky Lab ont détecté 14 vulnérabilités dans le produit logiciel Gemalto Sentinel LDK et le matériel USB Dongle (SafeNet) associé. Le dongle USB est utilisé pour activer le logiciel. Une fois le matériel connecté, des drivers sont installés et le port 1947 est ajouté aux exceptions du pare-feu local de Windows. Ce port peut par la suite être utilisé pour identifier des équipements accessibles à distance. <a href="https://www.securityweek.com/gemalto-licensing-tool-exposes-ics-corporate-systems-attacks">Lien vers l’article</a></td>
</tr>
<tr>
<td> <img loading="lazy" decoding="async" class="alignnone size-medium wp-image-10526" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image11-316x191.png" alt="" width="316" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image11-316x191.png 316w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image11-768x464.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image11-65x39.png 65w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image11.png 1046w" sizes="auto, (max-width: 316px) 100vw, 316px" /></td>
<td>
<h4>Le ransomware SamSam touche des hôpitaux, municipalités et entreprises ICS (<em>Bleeping Computer, 19 Janvier)</em></h4>
<p>L’entreprise Hancock Health a admis avoir payé la rançon demandée (d’un montant de 55.000$), bien que des sauvegardes des SI touchés aient été disponibles. Ce ransomware se propage par brute-forcing des connexions RDP. <a href="https://www.bleepingcomputer.com/news/security/samsam-ransomware-hits-hospitals-city-councils-ics-firms/?utm_source=dlvr.it&amp;utm_medium=twitter">Lien vers l’article</a></td>
</tr>
<tr>
<td> <img loading="lazy" decoding="async" class="alignnone size-medium wp-image-10528" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image12.jpg" alt="" width="376" height="169" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image12.jpg 376w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image12-71x32.jpg 71w" sizes="auto, (max-width: 376px) 100vw, 376px" /></td>
<td>
<h4>Les systèmes industriels essaient de répondre à Meltdown et Spectre <em>The Register, 18 Janvier</em><u> </u></h4>
<p>Les vulnérabilités Meltdown et Spectre ont également eu des impacts sur les ICS. Certains fournisseurs ont décidé de communiquer publiquement sur leurs produits vulnérables (OSISoft par exemple) ; d’autres, tels qu’Emerson et General Electric, ont conservé ces informations pour leurs clients uniquement ;  certains enfin sont toujours en phase d’investigation afin de savoir si leurs produits sont vulnérables. <a href="https://www.theregister.co.uk/2018/01/18/ics_cert_meltdown_responses/">Lien vers l’article</a><em><br />
Pour plus d’ information sur les vulnérabilités Meltdown et Spectre,l’article de  <strong>Wavestone</strong> sur </em><a href="http://www.securityinsider-wavestone.com/2018/01/meltdown-spectre-attaques-par-canaux-auxilliaires.html"><em>Security Insider</em></a><em> peut être consulté</em></td>
</tr>
<tr>
<td> <img loading="lazy" decoding="async" class="alignnone size-medium wp-image-10530" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image13-287x191.jpg" alt="" width="287" height="191" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image13-287x191.jpg 287w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image13-59x39.jpg 59w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image13.jpg 350w" sizes="auto, (max-width: 287px) 100vw, 287px" /></td>
<td>
<h4>Des chercheurs détectent 147 vulnérabilités au sein de 34 applications mobiles SCADA <em>SC Magazine, 11 Janvier</em></h4>
<p>Des chercheurs d’ IoActive et Embedi ont trouvé 147 vulnérabilités dans 34 applications mobiles liées à des systèmes SCADA (Supervisory Control and Data Acquisition). Les principales vulnérabilités sont : possibilités d’altération du code, autorisations mal gérées, stockage des données non sécurisé… Ces failles de sécurité permettraient à un attaquant de compromettre les infrastructures d’un réseau industriel par le biais de ces applications vulnérables. <a href="https://www.scmagazine.com/the-top-security-weaknesses-were-code-tampering-flaws-which-were-found-in-94-percent-of-apps/article/736656/">Lien vers l’article</a></td>
</tr>
<tr>
<td> <img loading="lazy" decoding="async" class="alignnone size-medium wp-image-10532" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image14.png" alt="" width="246" height="72" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image14.png 246w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image14-71x21.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/image14-245x72.png 245w" sizes="auto, (max-width: 246px) 100vw, 246px" /></td>
<td>
<h4>Nozomi, spécialisée dans la cybersécurité industrielle, lève 15 millions de dollars (<em>Security</em><em> Week, 10 Janvier)</em></h4>
<p>Nozomi est une entreprise de cybersécurité industrielle, et avait déjà levé 23,8 millions de dollars récemment. Son offre, “SCADAguardian”, met en œuvre apprentissage automatique et analyse comportementale afin de détecter en temps réel des attaques 0day. Cette technologie permet de répondre rapidement aux alertes levées par les ICS. L’entreprise a annoncé que ces fonds supplémentaires seraient dédiés à l’extension géographique de son marketing, de ses ventes et de son support, ainsi qu’à l’innovation. <a href="https://www.securityweek.com/industrial-cybersecurity-firm-nozomi-networks-raises-15-million">Lien vers l’article</a></td>
</tr>
</tbody>
</table>
<p>&nbsp;</p>
<h2>&gt;&gt;Main ICS vulnerabilities</h2>
<table cellpadding="3">
<tbody>
<tr>
<td><strong>Date</strong></td>
<td><strong>CVSS v3</strong></td>
<td><strong>Equipement</strong></td>
<td><strong>Vulnérabilités</strong></td>
<td><strong>Alerte</strong></td>
</tr>
<tr>
<td>15. Fév.</td>
<td>9.8</td>
<td>Nortek Linear eMerge E3 Series</td>
<td>Injection de commandes</td>
<td><a href="https://ics-cert.us-cert.gov/advisories/ICSA-18-046-02">Lien</a></td>
</tr>
<tr>
<td>15. Fév.</td>
<td>9.8</td>
<td>GE D60 Line Distance Relay</td>
<td>Stack-based Buffer Overflow, Failles dans la restriction des opérations dans une mémoire tampon</td>
<td><a href="https://ics-cert.us-cert.gov/advisories/ICSA-18-046-02">Lien</a></td>
</tr>
<tr>
<td>13. Fév.</td>
<td>9.8</td>
<td>Wago PFC200 Series</td>
<td>Exécution de commandes sans authentification (lecture, écriture, suppression de fichiers arbitraires, ou manipulation du PLC au runtime</td>
<td><a href="https://ics-cert.us-cert.gov/advisories/ICSA-18-044-01">Lien</a></td>
</tr>
<tr>
<td>8. Fév.</td>
<td>9.9</td>
<td>Gemalto Sentinel License Manager</td>
<td>Null Pointer Dereference, débordements de Tampon, Faille dans les contrôles d’accès.</td>
<td><a href="https://ics-cert.us-cert.gov/advisories/ICSA-18-032-03">Lien</a></td>
</tr>
<tr>
<td>1<sup>er</sup>. Fév.</td>
<td>9.8</td>
<td>3S-Smart Software Solutions GmbH Codesys Web Server</td>
<td>Stack-based Buffer Overflow.</td>
<td><a href="https://ics-cert.us-cert.gov/advisories/ICSA-18-032-02">Lien</a></td>
</tr>
<tr>
<td>25. Jan.</td>
<td>9.8</td>
<td>Nari PCS-9611</td>
<td>Failles dans la validation des données.</td>
<td><a href="https://ics-cert.us-cert.gov/advisories/ICSA-18-025-01">Lien</a></td>
</tr>
<tr>
<td>11. Jan</td>
<td>9.8</td>
<td>Phoenix Contact FL Switch</td>
<td>Mauvaise gestion des autorisations, exposition d’informations.</td>
<td><a href="https://ics-cert.us-cert.gov/advisories/ICSA-18-011-03">Lien</a></td>
</tr>
<tr>
<td>9. Jan</td>
<td>9.8</td>
<td>General Motors and Shanghai OnStar (SOS) iOS Client.</td>
<td>Stockage de données sensibles en clair, Man-in-the-Middle, Failles d’authentification.</td>
<td><a href="https://ics-cert.us-cert.gov/advisories/ICSA-17-234-04">Lien</a></td>
</tr>
</tbody>
</table>
<p>&nbsp;</p>
<h2>&gt;&gt;Recent and upcoming ICS events</h2>
<figure id="post-10532 media-10532" class="align-none"></figure>
<table border="1" cellpadding="10">
<tbody>
<tr>
<td>
<figure id="post-10556 media-10556" class="align-center"><img loading="lazy" decoding="async" class="aligncenter wp-image-10556" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/flat-icon-date.png" alt="" width="50" height="49" /></figure>
<p>24-26 Avr.</td>
<td><a href="https://icscybersecurity.iqpc.co.uk/">ICS Cyber security</a></p>
<p>London, UK</td>
</tr>
<tr>
<td><img loading="lazy" decoding="async" class="aligncenter wp-image-10556" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/flat-icon-date.png" alt="" width="50" height="49" /></p>
<p>24-26 Avr.</td>
<td><a href="https://www.industrialiotseries.com/europe/">Industrial control systems (ICS) Cyber Security Conference</a></p>
<p>Singapore</td>
</tr>
<tr>
<td><img loading="lazy" decoding="async" class="aligncenter wp-image-10556" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/flat-icon-date.png" alt="" width="50" height="49" /></p>
<p>9-10 Avr.</td>
<td><a href="https://www.cs4ca.com/mena/">Cyber Security for critical assets MENA</a></p>
<p>Dubai, UAE</td>
</tr>
<tr>
<td><img loading="lazy" decoding="async" class="aligncenter wp-image-10556" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/flat-icon-date.png" alt="" width="50" height="49" /></p>
<p>27-29 Mar.</td>
<td><a href="https://cybersecurityme.iqpc.ae/">Cyber Security for Energy &amp; Utilities</a></p>
<p>Abu Dhabi, UAE</td>
</tr>
<tr>
<td><img loading="lazy" decoding="async" class="aligncenter wp-image-10556" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/flat-icon-date.png" alt="" width="50" height="49" /></p>
<p>13-14 Mar.</td>
<td><a href="https://www.maritimecybersec.com/">Maritime Cyber Security</a></p>
<p>London, U.K</td>
</tr>
<tr>
<td><img loading="lazy" decoding="async" class="aligncenter wp-image-10556" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2018/03/flat-icon-date.png" alt="" width="50" height="49" /></p>
<p>6-7 Mar.</td>
<td><a href="https://www.cs4ca.com/usa/">Cyber Security for critical assets USA</a></p>
<p>Houston, USA</td>
</tr>
</tbody>
</table>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2018/03/ics-news-1-fr/">Newsletter cybersécurité des Systèmes de Contrôle Industriel (ICS) #1 &#8211; Que retenir de 2017 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Crash test cyber : la solution pour sécuriser la voiture autonome ?</title>
		<link>https://www.riskinsight-wavestone.com/2016/11/crash-test-cyber-solution-securiser-voiture-autonome/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Mon, 28 Nov 2016 08:17:10 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[cyber]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[véhicule connecté]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=9317</guid>

					<description><![CDATA[<p>La voiture autonome, ou connectée, représente le futur du secteur automobile et un vrai bouleversement dans nos habitudes de conduite au quotidien. Mais les récentes démonstrations montrent que ces véhicules ne sont pas à l’abri d’une d’attaque cyber. &#160; Des...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2016/11/crash-test-cyber-solution-securiser-voiture-autonome/">Crash test cyber : la solution pour sécuriser la voiture autonome ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>La voiture autonome, ou connectée, représente le futur du secteur automobile et un vrai bouleversement dans nos habitudes de conduite au quotidien. Mais les récentes démonstrations montrent que ces véhicules ne sont pas à l’abri d’une d’attaque cyber.</em></p>
<p>&nbsp;</p>
<h2><strong>Des risques bien réels : les exemples Jeep Chrysler et Tesla </strong></h2>
<p>Une voiture autonome, <strong>c’est par définition une voiture connectée</strong> : GPS, capteurs, accès Internet par 3G/4G… Tous ces éléments sont autant de portes d’entrée vers une <strong>voiture qui devient ni plus ni moins qu’un réseau où sont connectés des dizaines d’ordinateurs spécialisés</strong>. Ces derniers sont en charge de gérer les différents composants du véhicule. Volant, frein, accélérateur, tous doivent être informatisés pour que le « cerveau » de la voiture autonome puisse les diriger.</p>
<p>La <strong>combinaison de ces connexions externes et de l’informatisation des fonctions de conduites pose aujourd’hui des risques bien réels</strong>. Pendant longtemps jugées théoriques, la capacité d’attaque des voitures connectées a été démontré dans 2 cas emblématiques. Le 1<sup>er</sup> visait une <a href="https://www.wired.com/2015/07/hackers-remotely-kill-jeep-highway/">Jeep Chrysler</a>, a l’été 2015. Charlie Miller et Chris Valasek ont montré comment, après plusieurs années de recherche, ils ont pu prendre le contrôle du véhicule de série à distance. En aout 2016, ils ont montré qu’ils pouvaient aller encore plus loin dans la capacité à <a href="https://www.wired.com/2016/08/jeep-hackers-return-high-speed-steering-acceleration-hacks/">contrôler les fonctions de pilotage</a>. Le 2<sup>ème</sup> a touché Tesla en septembre 2016, dans le même esprit une équipe de chercheurs Chinois de Tencent a <a href="https://www.wired.com/2016/09/tesla-responds-chinese-hack-major-security-upgrade/">réussi à piéger une Tesla</a> et à en prendre le contrôle intégralement.</p>
<p>Derrière, les <strong>conséquences ont été lourdes</strong> : impact sur l’image des constructeurs et surtout programme de rappel coûteux pour Jeep Chrysler via l’envoi de clés USB aux millions de clients concernés. Tesla, plus habitué à l’environnement cyber, disposait de moyens pour mettre à jour ces véhicules à distances et a réussi en une dizaine de jours à couvrir ces failles. À noter que ce délai est particulièrement court par rapport au contexte actuel des objets connectés.</p>
<p>&nbsp;</p>
<h2><strong>Une prise de conscience en progression</strong></h2>
<p><strong>Ces deux démonstrations ont fait prendre conscience</strong> au grand public et aux constructeurs des enjeux de la cybersécurité. Beaucoup d’entre eux investissent et se renforcent sur cet aspect. Volkswagen vient par exemple d’investir pour créer la société <a href="http://www.zdnet.com/article/volkswagen-launches-new-cybersecurity-firm-to-tackle-car-security/">Cymotive</a>. Tesla a lancé historiquement un programme de « <strong>bug bounty </strong>» permettant aux chercheurs en sécurité d’être rémunérés s’ils trouvent des failles sur les véhicules, ceci pouvant éviter aussi que ces failles soient revendues sur les marchés noirs de la cybercriminalité.</p>
<p>&nbsp;</p>
<h2><strong>Le crash test cyber ou comment bien choisir sa voiture autonome !</strong></h2>
<p>Tous les constructeurs ne sont pas au même niveau de prise de conscience et d’investissement. Mais alors <strong>comment en tant que particulier choisir une voiture qui sera « cybersécurisée » ?</strong> Aujourd’hui, au-delà de quelques papiers de recherche, il n’y a pas de moyens simples de répondre à cette question. Il serait temps que les organismes en charge des crash-test, tel qu’EuroNcap, s’empare du sujet et définissant des indicateurs de cybersécurité d’un véhicule ! <strong>Quelques éléments simples peuvent permettre d’évaluer le niveau de sécurité</strong> : niveau d’isolation des fonctions de pilotage de celle de connexion à Internet, capacité de mise à jour fiable et non bloquante, alerte du conducteur et du constructeur en cas d’attaque…</p>
<p>Ceci permettrait simplement, par un système d’étoiles compréhensible par tous, d’évaluer la cybersécurité des véhicules. Les clients pourraient alors faire leur choix en connaissance de cause. Et comme pour les crash tests habituels, cela mobiliserait les constructeurs sur la cybersécurité !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2016/11/crash-test-cyber-solution-securiser-voiture-autonome/">Crash test cyber : la solution pour sécuriser la voiture autonome ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Assurer son système d’information industriel contre une cyberattaque, c’est possible ?</title>
		<link>https://www.riskinsight-wavestone.com/2015/12/assurer-son-systeme-dinformation-industriel-contre-une-cyberattaque-cest-possible/</link>
		
		<dc:creator><![CDATA[Martin Descazeaux]]></dc:creator>
		<pubDate>Wed, 16 Dec 2015 09:03:37 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[cyberassurance]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[protection]]></category>
		<category><![CDATA[SI industriel]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8621</guid>

					<description><![CDATA[<p>Les cyberattaques récentes nous ont rappelé que des attaques sur les systèmes d’information peuvent avoir des impacts matériels, voire humains, avec des conséquences financières très importantes. Les attaques sur les systèmes d’information (SI) industriels en sont les exemples parfaits : une...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/12/assurer-son-systeme-dinformation-industriel-contre-une-cyberattaque-cest-possible/">Assurer son système d’information industriel contre une cyberattaque, c’est possible ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Les cyberattaques récentes nous ont rappelé que des attaques sur les systèmes d’information peuvent avoir des impacts matériels, voire humains, avec des conséquences financières très importantes. Les attaques sur les systèmes d’information (SI) industriels en sont les exemples parfaits : une compromission logique du SI industriel peut entrainer le dérèglement et/ou la destruction du matériel industriel associé, et avoir des conséquences désastreuses en fonction des activités de l’entreprise. Face à ces impacts financiers critiques, la question de l’assurabilité de ce risque se pose alors. Mais le marché de l’assurance est-il aujourd’hui capable de proposer des solutions satisfaisantes ? Que proposent les assurances traditionnelles (Dommages, Tous Risques Informatiques, Responsabilité Civile…) ? La cyberassurance peut-elle répondre à cette problématique ?</em></p>
<h2>Pourquoi assurer son SI industriel ?</h2>
<p>On définit les systèmes d’information industriels comme des systèmes « logiques » permettant de piloter des outils de production « physiques » (chaînes de montage, machines-outils, fours, scanners médicaux, climatisations, aiguillages, pipelines…). De plus en plus ouverts, ils se positionnent comme un intermédiaire entre le système d’information « classique » de l’entreprise, et sa chaine de production physique.</p>
<p>De par son positionnement clé pour l’entreprise, la sensibilité des données et systèmes qu’il manipule et son ouverture accrue sur le SI de l’entreprise (voire parfois sur internet), le SI industriel devient de plus en plus souvent la cible d’attaques aux motivations différentes (destruction, espionnage, gain financier…). Les récentes attaques révélées en Allemagne par le BSI avec la <a href="http://www.lemagit.fr/actualites/2240237195/Un-industriel-allemand-victime-dune-attaque-de-type-Stuxnet">compromission du système de contrôle du haut fourneau</a> ou en Corée du Sud avec <a href="http://www.securityweek.com/south-korea-accuses-north-cyber-attacks-nuclear-plants">le vol de données sur les réacteurs nucléaires</a> ne font que confirmer la probabilité d’attaques de ces systèmes.</p>
<p>En plus des dommages matériels (destruction de ses outils de production) et immatériels (frais de reconstruction des données, frais d’expertise…) pour l’entreprise, les conséquences de ces attaques peuvent être considérables et dépasser le cadre même de l’entreprise : fuite radioactive, déraillement d’un train…</p>
<p>Face à ce risque majeur, et l’impossibilité à la fois d’empêcher la totalité des attaques et d’absorber l’ensemble des impacts, le besoin d’assurabilité de ces systèmes se fait ressentir.</p>
<h2>Les assurances traditionnelles ne répondent pas au besoin</h2>
<p>Les assurances traditionnelles, et notamment les assurances « Dommages », peuvent répondre à certains risques liés aux SI industriels. Elles permettent notamment de couvrir les dommages matériels liés à une panne informatique, ou à un incendie. De même, les polices « Responsabilité Civile » peuvent couvrir les dommages aux tiers suite à un incident sur le SI industriel.</p>
<p>Pour autant ces contrats traditionnels trouvent parfois leurs limites dans un contexte cyber.</p>
<p>En effet, ces assurances couvrent très rarement les dommages immatériels, quel que soit le scénario de sinistre, et encore moins si le scénario est une cyberattaque. De fait, les frais de reconstitution des données et d’expertise technique (par exemple pour les investigations numériques suite à une attaque) sont rarement couverts par ces assurances.</p>
<p>De plus, la plupart de ces contrats ont des exclusions liées la cause du sinistre et excluent les cyberattaques. Il est parfois possible de « racheter » ces exclusions moyennant une hausse de la prime annuelle, mais ce n’est pas toujours le cas et la couverture se limite quasiment toujours aux dommages matériels.</p>
<h2>La cyberassurance est-elle la solution ?</h2>
<p>Se présentant comme l’assurance des risques cyber, on pourrait naturellement imaginer qu’elle couvre complètement les besoins d’assurance des SI industriels relatifs au risque de cyberattaque. Malheureusement, il n’en est rien : si certains contrats commencent à proposer des solutions couvrant la particularité logique/physique des SI industriels, la plupart n’y répond que partiellement.</p>
<p>Le premier frein à la couverture totale est le fait que la cyberassurance couvre majoritairement les dommages immatériels, puisque destinée principalement aux systèmes d’information « classiques ». En effet, l’impact naturel associé à une cyberattaque est une atteinte aux données, et non au matériel. Avec cette approche, de nombreux frais sont couverts : frais de reconstruction des données, frais d’expertise, frais de notification, frais de justice…. Pour autant, l’ensemble des dommages matériels, et notamment sur les systèmes physiques industriels détruits, ne sont pratiquement jamais couverts, ce qui entraine un manque notable dans la couverture du risque pour un SI industriel, et peut ainsi freiner la souscription d’une cyberassurance.</p>
<p>Par ailleurs, au vu des impacts importants liés aux SI industriels qui peuvent dépasser le cadre même de l’entreprise, certains assureurs excluent directement dans leur police la couverture de l’ensemble des frais liés à ces systèmes, qu’ils soient immatériels ou matériels. Le risque n’est alors pas (ou peu) couvert.</p>
<h2>Une évolution en vue ?</h2>
<p>Cependant, avec la demande croissante des acteurs de l’industrie, les cyberassureurs commencent à intégrer la couverture des dommages matériels (voire humains) à leur police. Pour autant, il est à noter que des sous-limites (limitation de garantie pour certains frais) contraignantes y sont souvent associées, ce qui peut parfois en limiter considérablement l’intérêt. Cependant, dans un marché fortement concurrentiel et compte tenu des impacts associés, cet argument peut rapidement apparaitre comme différenciateur.</p>
<p>&nbsp;</p>
<p>Il existe un « vide » dans la couverture assurantielle des risques cyber pour les systèmes d’information industriels. Les assurances traditionnelles montrent un certain nombre de limites en excluant souvent les scénarios cyber, et a contrario les cyberassurances couvrent rarement les dommages matériels, pourtant centre de coût clé des SI industriels. Pour autant, les cyberassurances commencent à proposer des solutions avec une couverture plus globale incluant les dommages matériels. Mais la demande doit continuer d’augmenter et le marché se démocratiser pour atteindre une couverture optimale des SI industriels. Pour 2016 ?</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/12/assurer-son-systeme-dinformation-industriel-contre-une-cyberattaque-cest-possible/">Assurer son système d’information industriel contre une cyberattaque, c’est possible ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Dossier – La Responsabilité Environnementale (Partie 2)</title>
		<link>https://www.riskinsight-wavestone.com/2015/12/dossier-la-responsabilite-environnementale-partie-2/</link>
		
		<dc:creator><![CDATA[zephSolucomBO]]></dc:creator>
		<pubDate>Tue, 08 Dec 2015 20:46:53 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/2015/12/dossier-la-responsabilite-environnementale-partie-2/</guid>

					<description><![CDATA[<p>La COP 21 a démarré depuis dimanche dernier; les Etats participants cherchent des solutions à l’augmentation de la température moyenne du globe. La question environnementale est la problématique centrale du XXIème siècle, après des années de minimisation des effets sur notre...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/12/dossier-la-responsabilite-environnementale-partie-2/">Dossier – La Responsabilité Environnementale (Partie 2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La COP 21 a démarré depuis dimanche dernier; les Etats participants cherchent des solutions à l’augmentation de la température moyenne du globe. La question environnementale est la problématique centrale du XXIème siècle, après des années de minimisation des effets sur notre économie et de résolutions non appliquées faute de consensus…l’occasion de proposer ce dossier consacré à [&#8230;]</p>
<p>Cet article <a rel="nofollow" href="http://www.insurancespeaker-solucom.fr/2015/12/dossier-responsabilite-environnementale-partie-2/">Dossier &#8211; La Responsabilité Environnementale (Partie 2)</a> est apparu en premier sur <a rel="nofollow" href="http://www.insurancespeaker-solucom.fr">Insurance speaker</a>.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/12/dossier-la-responsabilite-environnementale-partie-2/">Dossier – La Responsabilité Environnementale (Partie 2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Dossier – La Responsabilité Environnementale (partie 1)</title>
		<link>https://www.riskinsight-wavestone.com/2015/12/dossier-la-responsabilite-environnementale-partie-1/</link>
		
		<dc:creator><![CDATA[zephSolucomBO]]></dc:creator>
		<pubDate>Fri, 04 Dec 2015 14:42:41 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/2015/12/dossier-la-responsabilite-environnementale-partie-1/</guid>

					<description><![CDATA[<p>La COP 21 a démarré depuis dimanche dernier; les Etats participants cherchent des solutions à l&#8217;augmentation de la température moyenne du globe. La question environnementale est la problématique centrale du XXIème siècle, après des années de minimisation des effets sur notre...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/12/dossier-la-responsabilite-environnementale-partie-1/">Dossier – La Responsabilité Environnementale (partie 1)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La COP 21 a démarré depuis dimanche dernier; les Etats participants cherchent des solutions à l&#8217;augmentation de la température moyenne du globe. La question environnementale est la problématique centrale du XXIème siècle, après des années de minimisation des effets sur notre économie et de résolutions non appliquées faute de consensus&#8230;l&#8217;occasion de proposer ce dossier consacré à [&#8230;]</p>
<p>Cet article <a rel="nofollow" href="http://www.insurancespeaker-solucom.fr/2015/12/dossier-responsabilite-environnementale-partie-1/">Dossier &#8211; La Responsabilité Environnementale (partie 1)</a> est apparu en premier sur <a rel="nofollow" href="http://www.insurancespeaker-solucom.fr">Insurance speaker</a>.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/12/dossier-la-responsabilite-environnementale-partie-1/">Dossier – La Responsabilité Environnementale (partie 1)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Cybersécurité dans l’aérien : pirater un avion, c’est possible ?</title>
		<link>https://www.riskinsight-wavestone.com/2015/09/cybersecurite-dans-laerien-pirater-un-avion-cest-possible/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Thu, 17 Sep 2015 10:00:12 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[Métiers - Transport]]></category>
		<category><![CDATA[Cyberattaque]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[piratage]]></category>
		<category><![CDATA[Risque]]></category>
		<category><![CDATA[transport]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8265</guid>

					<description><![CDATA[<p>Nous avons vu dans notre précédent article que les risques de piratage des systèmes de contrôle au sol étaient bien réels et pouvaient potentiellement immobiliser une flotte de plusieurs dizaines d’avions pendant plusieurs heures. Mais il existe d’autres manières de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/09/cybersecurite-dans-laerien-pirater-un-avion-cest-possible/">Cybersécurité dans l’aérien : pirater un avion, c’est possible ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Nous avons vu dans notre <a href="http://www.solucominsight.fr/2015/09/passage-au-protocoleip-quelles-consequences-pour-la-cybersecurite-dans-lespace-aerien/" target="_blank" rel="noopener noreferrer">précédent article</a> que les risques de piratage des systèmes de contrôle au sol étaient bien réels et pouvaient potentiellement immobiliser une flotte de plusieurs dizaines d’avions pendant plusieurs heures. Mais il existe d’autres manières de pirater un avion. Ainsi, en avril dernier, le consultant en cybersécurité Chris Roberts a publié sur Twitter qu’il était <a href="http://aptn.ca/news/2015/05/15/hacker-told-f-b-made-plane-fly-sideways-cracking-entertainment-system/">parvenu à s’introduire dans le système de navigation et de sécurité</a> d’un avion alors qu’il se trouvait à bord.</p>
<p>Il ne s’agit pas de la seule méthode qui peut être imaginée pour pirater un avion, et la maintenance au sol peut aussi être un moment de choix pour s’infiltrer dans le système informatique d’un avion.<br />
Quels sont les risques et comment s’en prémunir ?</p>
<h2>Piratage d’un avion depuis le siège passager : un scénario probable ?</h2>
<p>Si le récit fait par Chris Roberts a rendu <a href="https://lejournal.cnrs.fr/articles/y-a-t-il-un-pirate-dans-lavion">quelques experts dubitatifs</a>, le FBI prend la menace très au sérieux. En effet, l’événement a suscité l’ouverture d’un mandat d’investigation. Celui-ci a révélé que le matériel saisi à sa descente d’avion par le bureau fédéral se composait notamment d’un câble réseau modifié qui lui aurait permis de connecter son ordinateur au système.</p>
<h3>Quelle réalité du risque ?</h3>
<p>L’utilisation de plus en plus courante de technologies standardisées ou universelles (type port Ethernet) à la différence des particularités de la construction aéronautique conduit à faciliter les cyberattaques puisqu’elles nécessitent moins de connaissances spécifiques à l’aviation.</p>
<p>En raison de l’utilisation de réseaux multiplexés, des passerelles existent entre le système destiné aux passagers et le système avionique qui permet de contrôler l’avion (navigation, communication, pilote automatique…).</p>
<h3>Quels scenarii de risque ?</h3>
<p>Plusieurs scenarii peuvent être imaginés à partir de ces risques d’intrusion. En effet, le piratage des outils informatiques des autres passagers par le biais du WiFi ou d’un câble Ethernet branché sur le système ouvert est une possibilité. Il serait également possible d’accéder aux informations de communication de l’avion pour diffuser de faux messages sur les écrans des passagers afin de créer des mouvements de panique.</p>
<p>Mais on pourrait également imaginer des injections de logiciels malveillants, des actions sur des systèmes critiques (désactivation ou activation d’équipements de sécurité…).</p>
<h2>Maintenance au sol : des avions connectés par 3G ou Wi-Fi</h2>
<p>Aujourd’hui, les opérations de maintenance logicielle sur les avions les plus modernes (B787, A380 et A350) peuvent être réalisées à distance. Elles nécessitent une suite logicielle sol, développée par le constructeur, déployée dans la zone de confiance de la compagnie. Ce système sol communique avec l’appareil, lorsqu’il est au sol uniquement, par une connexion 3G ou Wi-Fi avec l’avion afin d’opérer diverses opérations de maintenance informatique. La chaîne de liaison se veut très sécurisée : infrastructure d’authentification en partie cloisonnée, lien VPN, signature de tous les composants. Néanmoins, elle constitue une faille potentielle supplémentaire d’intrusion et de corruption du système.</p>
<h3>Quels risques peuvent être identifiés ?</h3>
<p>Dans ce cas de figure, le risque de sabotage est prépondérant. Les fonctions avioniques critiques ont peu de chances d’être touchées. Mais des données EFB erronées donneraient déjà des sueurs froides aux pilotes. Les EFB (Electronic Flight Bag) sont des équipements d’aide au vol (carte, approche d’aéroport, procédures…). Une intervention frauduleuse sur ces données semble alors plus probable par une corruption du système que par une attaque directe de l’avion. En effet, elle ne permettrait pas de contourner les mécanismes de signature électronique. Néanmoins, elle est loin d’être infaillible. En effet, de nombreuses attaques reposent désormais sur du vol de certificats, voire des attaques par rebond visant déjà l’émetteur des certificats afin de produire des certificats falsifiés, qui permettent par la suite de conduire l’attaque finale.</p>
<h3>Comment atténuer les risques ?</h3>
<p>Face à la multiplication des cyberattaques, une coordination européenne est nécessaire pour mettre à jour les mécanismes de sécurité. Elle permettrait d’assurer leur bon déroulement, afin de tenir compte des attaques et des failles les plus récentes. Elle développerait également davantage la certification des systèmes au sol comme à bord. Ces opérations sont potentiellement complexes dans le monde de l’aérien avec les principes de certification des équipements.</p>
<p>La mise en place d’une évaluation du risque selon une approche holistique, qui prendrait en compte tous les cas de figure possibles (risques internes et externes à l’entreprise), permettrait une meilleure identification des acteurs se connectant aux systèmes impliqués dans le fonctionnement de l’aviation civile.</p>
<p><a href="http://www.wired.com/2015/07/hackers-remotely-kill-jeep-highway/">Les récentes annonces</a> sur la sécurité des automobiles connectées montrent que les problèmes de cybersécurité sont de plus en plus prégnants dans les systèmes embarqués, quel que soit le secteur d’activité !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/09/cybersecurite-dans-laerien-pirater-un-avion-cest-possible/">Cybersécurité dans l’aérien : pirater un avion, c’est possible ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Passage au protocole IP : quelles conséquences pour la cybersécurité dans l’espace aérien ?</title>
		<link>https://www.riskinsight-wavestone.com/2015/09/passage-au-protocoleip-quelles-consequences-pour-la-cybersecurite-dans-lespace-aerien/</link>
		
		<dc:creator><![CDATA[anne cecile klein]]></dc:creator>
		<pubDate>Mon, 14 Sep 2015 15:01:16 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[Métiers - Transport]]></category>
		<category><![CDATA[Cyberattaque]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[piratage]]></category>
		<category><![CDATA[Risque]]></category>
		<category><![CDATA[transport]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=8250</guid>

					<description><![CDATA[<p>Le 21 juin dernier, la compagnie LOT était victime d’une attaque sur son système d’opérations au sol, clouant ainsi sur le tarmac une vingtaine d’avions pendant plusieurs heures. Quelques mois auparavant, un rapport du GAO, l’équivalent américain de la Cour...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/09/passage-au-protocoleip-quelles-consequences-pour-la-cybersecurite-dans-lespace-aerien/">Passage au protocole IP : quelles conséquences pour la cybersécurité dans l’espace aérien ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p class="Tableau">Le 21 juin dernier, la compagnie LOT était <a href="http://www.lemonde.fr/pixels/article/2015/06/22/des-avions-cloues-au-sol-a-l-aeroport-de-varsovie-en-raison-d-une-attaque-informatique_4659146_4408996.html#mf_sid=1198790490" target="_blank" rel="noopener noreferrer">victime d’une attaque</a> sur son système d’opérations au sol, clouant ainsi sur le tarmac une vingtaine d’avions pendant plusieurs heures. Quelques mois auparavant, <a href="http://www.gao.gov/products/GAO-15-221">un rapport du GAO</a>, l’équivalent américain de la Cour des Comptes, publiait un rapport pointant du doigt les faiblesses du contrôle aérien en matière de sécurité. Cette exploitation de la vulnérabilité des systèmes alerte les prestataires de services de la navigation aérienne, les compagnies aériennes et les autorités publiques, alors même que les standards d’échange de données sont en pleine mutation.</p>
<p class="Tableau">Quels sont les risques de ces évolutions dans l’environnement aérien ? Comment s’en prémunir ?</p>
<h1>Pourquoi le passage au protocole IP</h1>
<p>Le protocole IP va devenir le standard général d’échange de données pour le contrôle aérien, dans le but de mettre en place un système de communication performant entre le sol et l’avion, ainsi qu’entre les avions eux-mêmes.</p>
<p>Les avions, naviguant désormais très précisément, peuvent ainsi négocier des ajustements de trajectoire en permanence. À terme, l’usage du protocole IP et des moyens de navigation satellitaires permettront de fluidifier le trafic aérien et d’améliorer la performance de l’espace aérien. Cette nouvelle génération de gestion du trafic aérien est mise en place aux États-Unis (programme <em>NextGen</em>) comme en Europe (<a href="http://www.sesarju.eu/newsroom/all-news/study-launched-address-cyber-security-sesar">programme SESAR</a> &#8211; <em>Single European Sky Air Traffic Management Research</em>).</p>
<p>De nombreux acteurs seront connectés en même temps par le biais du système de gestion des données au sol SWIM (<em>System Wide Information Management). </em>Ce système permet de connecter de nombreux services comme la météo, le contrôle aérien, ainsi que différentes informations transmises par les compagnies aériennes et les aéroports.</p>
<h1>À quels risques doit faire face l’environnement aérien ?</h1>
<p>L’augmentation de la connectivité entre les différents systèmes d’information multiplie donc les possibles points d’entrée pour une attaque informatique. Des vulnérabilités nouvelles sont à prendre en compte, notamment par l’attaque des points les plus faibles comme les systèmes d’information des compagnies aériennes qui sont, par nature, plus ouverts vers le monde extérieur. Même si des systèmes de protection peuvent être mis en place pour protéger les différents SI communicant entre eux, la découverte et l’exploitation d’une faille n’est jamais qu’une question de temps.</p>
<p>Par ailleurs, les aéronefs communiquent sur le réseau hertzien, notamment avec des liaisons de données non cryptées (ADS-B &#8211; <em>Automatic Dependent Surveillance Broadcast</em>). Il est donc possible de capter des données en mode lecture en se connectant à la bonne fréquence et, par exemple, de géolocaliser des avions facilement. C’est ce que font certains sites internet comme <a href="http://www.flightradar24.com">flightradar24</a> qui présente une carte des avions en temps réel.</p>
<p>Des attaques par déni de service ou dans l’objectif de déstructurer le système afin de provoquer une crise de confiance (forcer l’envoi de fausses informations) sont donc plausibles. Elles pourraient rendre des centres de contrôles, et donc des espaces aériens entiers, inopérants pour des durées potentiellement longues comme dans le cas des avions de LOT.</p>
<h1>Face aux diverses menaces, comment réagir ?</h1>
<p>Le rapport du GAO est un signal d’alerte pour les problématiques similaires que peut rencontrer l’Europe notamment avec le programme SESAR. Il est nécessaire de réestimer les programmes en cours à l’aune de la cybersécurité. Une plus grande coordination à l’échelle européenne permettrait de prendre conscience d’un plus grand nombre de risques et de mettre en place des mesures de protection appropriées.</p>
<p>Le développement d’un domaine réglementaire fixant clairement les dispositifs de gouvernance et dont les rôles de chacun permettraient également de coordonner les efforts de chaque acteur afin d’éviter les redondances ou les impasses sur certains sujets de sécurité.</p>
<p>Toutes ces thématiques sont actuellement un sujet d’intérêt pour nombre d’autorités européennes comme en témoignent l’étude lancée par la SESAR <em>Joint Undertaking</em> en mai 2014 et la conférence  organisée par l’EASA (<em>European Aviation Safety Agency</em>) sur la cybersécurité pour l’aérien en mai dernier. À l’échelle de la France, des groupes de travail existent sur ces sujets au niveau de l’ANSSI et de la DGAC.</p>
<p>Les risques sont donc connus, les acteurs identifiés, il faut maintenant aller vite et bien accompagner les acteurs qui conçoivent les systèmes pour éviter l’apparition de dispositifs vulnérables qui ne pourraient pas, notamment, être mis à jour en cas d’apparition de nouvelles menaces !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/09/passage-au-protocoleip-quelles-consequences-pour-la-cybersecurite-dans-lespace-aerien/">Passage au protocole IP : quelles conséquences pour la cybersécurité dans l’espace aérien ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Quand Pacifica et Airbus Defence and Space s’allient contre les risques climatiques agricoles</title>
		<link>https://www.riskinsight-wavestone.com/2015/07/quand-pacifica-et-airbus-defence-and-space-sallient-contre-les-risques-climatiques-agricoles/</link>
		
		<dc:creator><![CDATA[Ris4InsigHt]]></dc:creator>
		<pubDate>Fri, 03 Jul 2015 12:47:30 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/2015/07/quand-pacifica-et-airbus-defence-and-space-sallient-contre-les-risques-climatiques-agricoles/</guid>

					<description><![CDATA[<p>Les risques climatiques concernent l’ensemble de la population française. Les particuliers peuvent souscrire à des assurances multirisques pour leur voiture ou leur domicile et ainsi être indemnisés en cas de grêle ou de tempête. Mais qu’en est-il des agriculteurs et...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/07/quand-pacifica-et-airbus-defence-and-space-sallient-contre-les-risques-climatiques-agricoles/">Quand Pacifica et Airbus Defence and Space s’allient contre les risques climatiques agricoles</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Les risques climatiques concernent l’ensemble de la population française. Les particuliers peuvent souscrire à des assurances multirisques pour leur voiture ou leur domicile et ainsi être indemnisés en cas de grêle ou de tempête. Mais qu’en est-il des agriculteurs et éleveurs ? Leurs surfaces cultivables subissent aussi les aléas climatiques ; leur production  et leurs revenus sont [&#8230;]</p>
<p>Cet article <a rel="nofollow" href="http://www.insurancespeaker-solucom.fr/2015/07/pacifica-airbus-defence-and-space-sallient-contre-risques-climatiques-agricoles/">Quand Pacifica et Airbus Defence and Space s&#8217;allient contre les risques climatiques agricoles</a> est apparu en premier sur <a rel="nofollow" href="http://www.insurancespeaker-solucom.fr">Insurance speaker</a>.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/07/quand-pacifica-et-airbus-defence-and-space-sallient-contre-les-risques-climatiques-agricoles/">Quand Pacifica et Airbus Defence and Space s’allient contre les risques climatiques agricoles</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Normes, standards et réglementations : de réels leviers pour la sécurisation des SI Industriels ?</title>
		<link>https://www.riskinsight-wavestone.com/2015/04/normes-standards-et-reglementations-de-reels-leviers-pour-la-securisation-des-si-industriels/</link>
		
		<dc:creator><![CDATA[Anthony di Prima]]></dc:creator>
		<pubDate>Tue, 28 Apr 2015 07:30:02 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[norme]]></category>
		<category><![CDATA[Règlementation]]></category>
		<category><![CDATA[SI industriel]]></category>
		<category><![CDATA[standardisation]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=7332</guid>

					<description><![CDATA[<p>La sécurité des Systèmes d’Information Industriels (SII) n’est pas un problème nouveau et diverses initiatives, provenant d’agences gouvernementales, d’organismes de standardisation ou d’organisations sectorielles, ont eu pour objectif d’établir des documents de référence en la matière. Une multitude de textes...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/04/normes-standards-et-reglementations-de-reels-leviers-pour-la-securisation-des-si-industriels/">Normes, standards et réglementations : de réels leviers pour la sécurisation des SI Industriels ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>La sécurité des Systèmes d’Information Industriels (SII) n’est pas un problème nouveau et diverses initiatives, provenant d’agences gouvernementales, d’organismes de standardisation ou d’organisations sectorielles, ont eu pour objectif d’établir des documents de référence en la matière.</em></p>
<h2>Une multitude de textes</h2>
<p>La liste est longue, c’est pourquoi il conviendra de s’appuyer sur le (ou les) référentiel(s) le(s) plus adapté(s) : secteur, niveau de criticité de son installation. À ce titre, le <a href="http://www.clusif.asso.fr/" target="_blank" rel="noopener noreferrer">CLUSIF</a>, par l’intermédiaire du groupe de travail sur la sécurité des systèmes industriels, animé notamment par Solucom, a publié un panorama des référentiels en la matière. Pas moins d’une cinquantaine de documents ont été analysés et des fiches de lecture permettent d’en avoir une vision synthétique. Les documents ont été répertoriés et catégorisés : des plus introductifs aux plus exhaustifs, allant de quelques pages à plus d’un millier, le guide du CLUSIF précise à quels lecteurs ils sont le plus adaptés (filières SSI ou SII, concepteur/intégrateur/mainteneur).</p>
<p>Les objectifs de ces référentiels sont multiples. Ils peuvent être utilisés comme un véritable outil pour réaliser des audits de sites, définir sa stratégie et les actions associées ou plus simplement évaluer son degré d’alignement et de conformité au standard retenu. De tous, l’IEC 62443 est sans doute le référentiel le plus connu du milieu et propose de nombreux guides qui tentent d’adresser l’ensemble des pans de la sécurité de ces SI. L’ISO a également apporté sa pierre à l’édifice avec la récente norme ISO 27019.</p>
<p>Les États publient également des guides nationaux. Au Royaume-Uni, le <a href="http://www.cpni.gov.uk/" target="_blank" rel="noopener noreferrer">CPNI</a> (Center for the Protection of National Infrastructure) propose plusieurs guides thématiques autour de la sécurité des SI industriels. Aux États-Unis, plusieurs entités (DHS, DoE…) ont élaboré des guides sectoriels. Enfin en France, l’ANSSI a également publié ses propres guides.</p>
<p>Certains secteurs ont apporté une réponse propre à leurs spécificités respectives comme l’AIEA qui propose son guide pour les installations nucléaires ou encore le NERC CIP qui oblige les différents opérateurs électriques à être conformes à ses standards.</p>
<h2>La réglementation : arme d’amélioration massive de la sécurité ?</h2>
<p>Cette abondance de littérature montre qu’il n’y a pas de réel consensus en la matière aujourd’hui. De plus, l’application des bonnes pratiques édictées dans ces documents ne reste finalement qu’un acte de volontariat de la part des entités concernées. Comme cela est souvent le cas, l’adoption de pratiques généralisées passe par la mise en place d’une réglementation (SEVESO par exemple). Et c’est bien ce qu’envisage l’État français au travers de la LPM (<a href="http://www.senat.fr/dossier-legislatif/pjl12-822.html" target="_blank" rel="noopener noreferrer">Loi de Programmation Militaire</a>) : rendre obligatoire l’adoption de certaines mesures de cybersécurité pour les OIV.</p>
<p>Mais ces avancées françaises ne doivent pas faire oublier la nécessité d’une approche plus globale, a minima européenne. En effet, au-delà des mesures organisationnelles et techniques, La LPM prévoit également le recours à des produits labellisés. Il ne s’agit là que d’un schéma franco-français. Les efforts requis pour obtenir cette labélisation peuvent apparaître comme un frein pour des constructeurs/éditeurs à portée internationale. Avoir une reconnaissance européenne ou internationale de la sécurité de leur produit est donc un élément déterminant et qui aboutira à un réel retour sur investissement.</p>
<p>Dans ce domaine, des directives européennes sont également attendues, en particulier celle dédiée à la sécurité des réseaux et des infrastructures (NIS). Elles légitimeront davantage les initiatives sur le territoire français. L’ENISA a d’ailleurs publié les bases d’un schéma de certification de la sécurité des Smart Grid à portée européenne. Avec une approche progressive, ce que tend à faire l’État français, la réglementation obtiendra l’adhésion des industriels. La tendance va vers une adaptation des mesures avec une personnalisation opérateur par opérateur sans pour autant s’éloigner d’une cible ambitieuse. La publication prochaine des décrets d’application, puis des arrêtés de la LPM, permettra de le vérifier.</p>
<p>Enfin, pour ceux qui ne sont pas immédiatement concernés en tant qu’opérateur critique, nul doute qu’ils bénéficieront de l’élan global de ces démarches et pourront bien évidement s’en inspirer en complément des guides, normes et standards déjà existants.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/04/normes-standards-et-reglementations-de-reels-leviers-pour-la-securisation-des-si-industriels/">Normes, standards et réglementations : de réels leviers pour la sécurisation des SI Industriels ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>TAPA ou la sécurité des transports de marchandises…vous connaissez ?</title>
		<link>https://www.riskinsight-wavestone.com/2015/03/tapa-ou-la-securite-des-transports-de-marchandises-vous-connaissez/</link>
		
		<dc:creator><![CDATA[Bertrand Foy]]></dc:creator>
		<pubDate>Mon, 23 Mar 2015 07:00:23 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[norme]]></category>
		<category><![CDATA[transport]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=7526</guid>

					<description><![CDATA[<p>Si les tapas évoquent pour la plupart d&#8217;entre nous ces amuse-bouche que l&#8217;on consomme en Espagne avec un long drink, la TAPA, Transported Asset Protection Association , nous parle probablement beaucoup moins&#8230;alors, suivez le guide ! Le contexte : une menace persistante et croissante Dans...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/03/tapa-ou-la-securite-des-transports-de-marchandises-vous-connaissez/">TAPA ou la sécurité des transports de marchandises…vous connaissez ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Si les tapas évoquent pour la plupart d&rsquo;entre nous ces amuse-bouche que l&rsquo;on consomme en Espagne avec un long drink, la TAPA, <a href="http://www.tapaonline.org/" target="_blank" rel="noopener noreferrer">Transported Asset Protection Association </a>, nous parle probablement beaucoup moins&#8230;alors, suivez le guide !</em></p>
<h2>Le contexte : une menace persistante et croissante</h2>
<p>Dans le courant des années 90, un certain nombre de producteurs de biens de consommation électroniques (Compaq, Intel, Sun Microsystèmes…) ont commencé à s’inquiéter du volume des pertes financières associées au vol de leurs marchandises. À cette époque, l’industrie électronique américaine chiffrait ses pertes pour vol à environ 3 millions de dollars US par an (chiffre estimé à 60 milliards de dollar US aujourd&rsquo;hui, tous biens manufacturés confondus). Sous l’impulsion de trois responsables de la sécurité industrielle de ces sociétés, l’association TAPA s’est réunie pour la première fois en juin 1997, avec pour objectif de développer des normes et recommandations pour renforcer la sécurité et diminuer les vols.</p>
<p>Que vole-t-on aujourd’hui ? Des produits manufacturés, des produits électroniques de grande consommation, des produits alimentaires et boissons, des métaux, du textile, prêt à porter…Ces produits sont « prélevés » tout au long de la chaîne logistique. L’évolution de la menace est maintenant telle que l&rsquo;enjeu n’est plus d’éviter le vol, mais de mettre en place des dispositifs afin de minimiser les impacts sur la <em>supply chain</em> et ses acteurs. TAPA fournit ainsi des éléments pour développer une protection active de la chaîne logistique.</p>
<h2>TAPA, qu&rsquo;est-ce que c&rsquo;est ?</h2>
<p><strong>TAPA est un réseau de professionnels</strong> composé de membres appartenant à 3 cercles distincts. Le premier cercle regroupe les professionnels qui assurent tout au long de la <em>supply chain</em> des rôles de fabrication, transport, stockage, assurance. Le deuxième cercle comprend des professionnels qui offrent des services de sécurité à ceux du premier cercle. Le dernier cercle regroupe les acteurs du secteur public, les auditeurs sécurité, ainsi que les enseignants et étudiants spécialisés sur le crime organisé / droit / logistique.</p>
<p>Une animation est par ailleurs assurée sur une base régionale (Amérique, Europe / Afrique / Moyen Orient, Asie / Pacifique), au travers de rencontres, les «<em> TAPA « T » meetings</em> ».</p>
<p><strong>TAPA est également un ensemble de normes. </strong>La première norme établie par la TAPA est la <strong>C-TPAT </strong>(2001), qui regroupe un ensemble de recommandations pour améliorer la sécurité des frontières des États-Unis. En 2005 la norme <strong>TSR</strong> (<em>Trucking Security Requirements</em>) a été diffusée. Elle vise à établir des critères d’évaluation de la sécurité des transports. Cette même année, la norme <strong>FSR</strong> (<em>Freight Supplier security Requirement</em>) a été élaborée : elle fixe des exigences de sécurité sur l’ensemble de la <em>supply chain</em>. En 2011, la norme FSR a évolué pour se focaliser sur les exigences sécurité des entrepôts : <em><strong>Facility Security Requirement.</strong></em></p>
<p>Depuis 2011, deux nouvelles normes ont été déployées : l’une (<strong>TACSS)</strong> pour l’aérien, l’autre pour les <strong>Parcs de stationnement</strong> (IRU/ transpark).</p>
<p><strong>TAPA est enfin une base de données.<em> </em></strong>Dénommée « IIS » pour « <em>Incident Information Service</em> », cette base répertorie par région les incidents. Elle permet d’identifier les tendances et « zones à risque ». Elle formalise un profil du risque encouru pour chacun de ses membres. Elle constitue également un vecteur d’échange d’informations entre acteurs de la<em> supply chain</em> et agents de protection.</p>
<h2>Quels apports du TAPA pour les entreprises ?</h2>
<p>Les normes et recommandations TAPA permettent à tout professionnel de se faire rapidement une idée de la maturité sécurité de son organisation. Nous recommandons en particulier la norme FSR 2011 « <em>Freight supplier minimum security requirement </em>» à tout responsable industriel (logistique, fabrication, sécurité), car cette norme permet d’effectuer un balayage large de tous les dispositifs – défenses au sens de J. Reason – qu’il convient de mettre en place.</p>
<p>Nombre de sociétés se focalisent en effet sur les dispositifs techniques et « oublient » qu’au-delà de ces systèmes il convient de mettre en place une organisation et des moyens de traitement de l’information.</p>
<p>En dernier lieu, le volet humain n’est pas oublié. En effet, une organisation industrielle qui ne s’appuie pas sur des hommes sensibilisés, entraînés et formés pour répondre aux menaces quotidiennes, est une organisation vulnérable et faiblement résiliente. Au-delà du caractère « terrain » de ces normes, celles-ci s’inscrivent parfaitement dans toute démarche ISO 28000.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/03/tapa-ou-la-securite-des-transports-de-marchandises-vous-connaissez/">TAPA ou la sécurité des transports de marchandises…vous connaissez ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Voiture connectée : quels enjeux de sécurité de l’information ?</title>
		<link>https://www.riskinsight-wavestone.com/2015/02/voiture-connectee-quels-enjeux-de-securite-de-linformation/</link>
		
		<dc:creator><![CDATA[Amal Boutayeb]]></dc:creator>
		<pubDate>Wed, 04 Feb 2015 07:37:17 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[Métiers - Transport]]></category>
		<category><![CDATA[Cyberattaque]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[véhicule connecté]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=7041</guid>

					<description><![CDATA[<p>Le secteur du transport n’échappe pas à la transformation numérique, et notamment les voitures qui deviennent de plus en plus communicantes. Les projets sont nombreux, pour n’en citer que quelques-uns : la création d’un système européen d’appel d’urgence automatique «...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/02/voiture-connectee-quels-enjeux-de-securite-de-linformation/">Voiture connectée : quels enjeux de sécurité de l’information ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Le secteur du transport n’échappe pas à la transformation numérique, et notamment les voitures qui deviennent de plus en plus communicantes. Les projets sont nombreux, pour n’en citer que quelques-uns : la création d’un système européen d’appel d’urgence automatique « E-call », les places de stationnement intelligentes ou encore le déploiement de sites pilotes de voitures connectées en France (projet Scoop@f) et sur le corridor Rotterdam-Vienne.</p>
<h2>Les initiatives posent la question de la sécurité de l’information</h2>
<p>Un système de transports intelligents, quel qu’il soit, permet de diffuser et partager de l’information, de la traiter de manière autonome et intelligente. Les objectifs de telles évolutions ? Ils sont multiples : optimiser la gestion de trafic, améliorer la sécurité routière, aider à développer la multi-modalité, etc.</p>
<p>De tels usages nécessitent l’échange de nombreuses informations, entre les véhicules, ou entre les véhicules et les infrastructures routières : vitesse, positionnement GPS, changement de trajectoire, alertes sur le trafic… Protection des données à caractère personnel, préservation de l’intégrité des informations, disponibilité des dispositifs qui concourent à la sécurité routière : les enjeux de sécurité de ces informations ressortent clairement comme essentiels pour que la voiture connectée de demain donne confiance aux usagers.</p>
<p>Ces transformations font aujourd’hui l’objet de réflexions de standardisation et de normalisation menées par divers groupes de travail (l’ISO, la Commission européenne de normalisation,  et l’ETSI &#8211; European Telecommunications Standards Institute). Ces organismes mènent des réflexions qui portent par exemple sur les formats de messages à utiliser, les canaux de communications envisageables (Wi-Fi véhiculaire, réseaux cellulaires ou réseau satellite) ou la sécurisation des protocoles de communication.</p>
<p>En complément, de nombreux consortiums européens (<a href="http://www.drive-c2x.eu/project" target="_blank" rel="noopener noreferrer">Drive C2X</a>, <a href="https://www.car-2-car.org/index.php?id=5" target="_blank" rel="noopener noreferrer">CAR2CAR</a>, <a href="http://www.fotsis.com/" target="_blank" rel="noopener noreferrer">FOTsis</a>) mènent des réflexions sur le déploiement de systèmes routiers collaboratifs. Certains d’entre eux peuvent intégrer le sujet de la sécurité de l’information.</p>
<p>Si ces réflexions portent sur un périmètre plus ou moins large, mener un projet lié aux voitures connectées implique de revenir sur les usages et d’identifier les risques puis les mesures de sécurité à mettre en place sur l’ensemble des briques du dispositif : la voiture, les bornes, les systèmes d’informations du gestionnaire, etc.</p>
<h2>Focus sur le véhicule : la prise de contrôle par un hacker est-elle réellement possible ?</h2>
<p>Les attaques informatiques sur des systèmes embarqués de véhicules ne sont pas une nouveauté en soi. Des démonstrations d’attaques ont été réalisées par manipulation physique des boîtiers. Mais aujourd’hui il est indispensable d’intégrer la dimension communicante du véhicule, et donc la capacité à prendre le contrôle à distance. En effet, les voitures ont historiquement été conçues pour fonctionner en système fermé, sans ou avec très peu d’interactions avec le monde extérieur. La multiplication des connexions des véhicules avec le monde extérieur constitue de nouvelles surfaces d’attaque.</p>
<p>Le « car hacking » est donc possible, et pour la sécurité de l’information dans les véhicules de demain, les constructeurs intègrent la cybersécurité dans les réflexions sur l’architecture technique du véhicule avec notamment la mise en œuvre d’un cloisonnement entre les réseaux de fonctionnement liés au système de conduite (freinage par exemple) et les réseaux liés « aux médias » et à la sécurisation du boîtier de communication.</p>
<h2>Au-delà des projets en cours, comment anticiper la « smart security » dans le transport routier ?</h2>
<p>Si le sujet est innovant, la démarche de sécurité est en somme « classique » : intégrer la sécurité dans toutes les phases du projet ! Il s’agit d’un point essentiel pour mener la réflexion sur l’ensemble des briques. Dans un premier temps, analyser les usages et donc les besoins de sécurité. Ensuite, comprendre les fonctions, l’architecture de sécurité et donc les menaces et vulnérabilités. Puis, en fonction des risques, les mesures de sécurité à mettre en place puis à maintenir doivent être définies qu’elles soient techniques ou organisationnelles.</p>
<p>Une spécificité néanmoins liée au caractère innovant : mener une veille permanente sur le sujet. Quels nouveaux projets peuvent présenter des adhérences ? Quels nouveaux standards ? Quels travaux des chercheurs sur les vulnérabilités, sur les solutions ? Quels consortiums, groupes de travail portent une réflexion sur une brique ? Le secteur est en pleine transformation, et son évolution doit donc être suivie.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/02/voiture-connectee-quels-enjeux-de-securite-de-linformation/">Voiture connectée : quels enjeux de sécurité de l’information ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Architecture de sécurité des SI Industriels : de la théorie à la pratique</title>
		<link>https://www.riskinsight-wavestone.com/2015/01/architecture-de-securite-des-si-industriels-de-la-theorie-la-pratique/</link>
		
		<dc:creator><![CDATA[Anthony di Prima]]></dc:creator>
		<pubDate>Fri, 30 Jan 2015 07:50:11 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[SI industriel]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=7024</guid>

					<description><![CDATA[<p>Les architectures des SI Industriels s’alignent souvent sur le modèle ISA 95. Si cet alignement est surtout motivé par le besoin d’optimiser en continu les procédés industriels, il n’est pas sans risque du point de vue de la sécurité. Alors...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/01/architecture-de-securite-des-si-industriels-de-la-theorie-la-pratique/">Architecture de sécurité des SI Industriels : de la théorie à la pratique</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Les architectures des SI Industriels s’alignent souvent sur le modèle ISA 95. Si cet alignement est surtout motivé par le besoin d’optimiser en continu les procédés industriels, il n’est pas sans risque du point de vue de la sécurité. Alors que les installations industrielles doivent faire face à de nombreux risques, en particulier humains et environnementaux, orchestrer leur ouverture au SI de l’entreprise voire à internet les expose à des menaces plus nombreuses et virulentes.</p>
<h2>Cloisonnement et segmentation : standards et réglementations se mettent d’accord</h2>
<p>Pour traiter ces risques, trois méthodologies issues de l’IEC 62443, du NIST SP-800-82 et du guide de l’ANSSI, sont usuellement retenues.</p>
<p>L’IEC 62443 (ISA99) a établi les concepts de « zones » et de « conduits » avec pour chacun un niveau de sécurité (Security Level – SL) et des règles bien spécifiques. Le découpage en zones peut s’établir d’un point de vue physique (bâtiment, atelier) ou logique (répartition par processus industriel ou par fonction).</p>
<p>Toutes les zones communiquent entres elles par un conduit et peuvent également être imbriquées, dans une logique de défense en profondeur. Selon le niveau de criticité des zones et des conduits, des règles de sécurité sont définies et peuvent être plus ou moins restrictives. La détermination du niveau de sécurité d’une zone (ou d’un conduit) s’effectue au travers d’une analyse de risque. Concrètement, il correspond au niveau de robustesse des mesures de sécurité à implémenter permettant de faire face à des menaces plus ou moins évoluées. Pour l’IEC, il s’agira de segmenter et d’isoler physiquement les SI Industriels des SI de gestion et aussi de cloisonner les systèmes critiques (systèmes de sûreté) des systèmes de conduite des procédés.</p>
<p>Le NIST, au travers de sa publication spé- ciale pour les systèmes industriels, expose de bonnes pratiques d’architectures sécurisées sans promouvoir un modèle en particulier. Il consacre un chapitre entier au thème de la sécurisation des architectures des SI Industriels. Il met en avant le cloisonnement entre SI de gestion et SI Industriels en proposant des architectures type à base de DMZ, de firewall voire de diode. De bonnes pratiques et une matrice de flux type sont même proposées avec un focus pour des flux plus spécifiques.</p>
<p>En France, l’ANSSI prévoit de catégoriser les SI Industriels en 3 classes distinctes selon leur criticité. Trois niveaux sont définis ; la détermination du niveau pour une installation s’effectue au travers de critères tels que connectivité, fonctionnalités, niveau d’exposition, attractivité pour un attaquant, vraisemblance et impacts en cas d’attaque. Pour chacune des classes, des règles plus ou moins strictes font émerger entre autres des principes forts d’architectures sécurisées. Cette démarche peut être itérative. Il est possible de découper l’installation industrielle en plusieurs zones et d’établir pour chacune d’elles son niveau de classe. Cela rejoint l’approche de l’IEC 62443 au détail près qu’ici, la méthodologie de l’ANSSI établit les niveaux de classe en priorité au regard des impacts pour la population, l’environnement et l’économie nationale sans se soucier de l’impact direct pour l’entreprise concernée.</p>
<p>Quelle que soit la méthodologie mise en œuvre, le constat final reste le même : segmentation et cloisonnement constituent des briques essentielles en vue de protéger les SI Industriels. Mais l’expérience montre que segmenter et cloisonner n’est pas toujours simple…</p>
<h2>Besoin métier et sécurité : la quadrature du cercle ?</h2>
<p>Dans bien des cas, on observe un besoin élevé de remonter vers le SI de gestion des données « procédé » en vue de les analyser. Et ce pour différentes raisons : calcul d’optimisation, calcul financier, supply chain, Big data…</p>
<p>Selon la méthode de l’ANSSI, une installation de classe 3 ne peut communiquer avec le SI de gestion que de façon unidirectionnelle via l’utilisation d’une diode. Mettre en œuvre ce genre de technologie peut parfois relever de l’impossible : impossibilité d’avoir du temps réel, incompatibilité des solutions d’historisation des données procédé… Dans ce cas, on découpera l’installation en sous-systèmes de façon à pouvoir lui attribuer différents niveaux de classe. Un sous-système de classe 2 peut communiquer de façon bidirectionnelle avec le SI de gestion, tandis que le sous-système le plus critique de classe 3 n’est autorisé à communiquer unidirectionnellement qu’avec ce sous-système de classe 2. Cette approche peut notamment être considérée pour les systèmes de sûreté.</p>
<p>Si dans certains cas cela peut sembler réaliste, c’est parfois beaucoup plus complexe. L’exemple d’installations s’appuyant sur des SNCC (Système Numérique de Contrôle Commande) montre que les systèmes de sûreté, ou Systèmes instrumentés de sécurité (SIS), peuvent être totalement imbriqués avec les systèmes de conduite : mutualisation des capteurs pour les automates de conduite et de sûreté, automates assurant à la fois des fonctions de conduite et de sûreté.</p>
<h2>Deux solutions opposées sont possibles</h2>
<p>Deux solutions extrêmes sont peut-être à envisager. La première consisterait à revoir un certain nombre de process supports associés au procédé industriel pour permettre un cloisonnement fort des SI Industriels vis-à-vis des SI de gestion. La deuxième serait de revenir à des solutions « moins connectées » : désimbrication totale du SIS, dédoublement des capteurs, automates / contrôleurs de sûreté dédiés et isolés, recours à la logique « câblée », automates et contrôleurs non « modifiables ». Ces deux solutions peuvent sonner comme un retour en arrière. Le meilleur compromis réside sans doute dans une approche plus souple, fondée sur le bon sens et une gestion réaliste du risque.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/01/architecture-de-securite-des-si-industriels-de-la-theorie-la-pratique/">Architecture de sécurité des SI Industriels : de la théorie à la pratique</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Niveau de sécurité des SI Industriels : les vulnérabilités les plus courantes</title>
		<link>https://www.riskinsight-wavestone.com/2015/01/niveau-de-securite-des-si-industriels-les-vulnerabilites-les-plus-courantes/</link>
		
		<dc:creator><![CDATA[Arnaud Soullié]]></dc:creator>
		<pubDate>Fri, 16 Jan 2015 08:04:04 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[SI industriel]]></category>
		<category><![CDATA[vulnérabilités]]></category>
		<guid isPermaLink="false">http://www.solucom-insight.fr/?p=6896</guid>

					<description><![CDATA[<p>Le niveau de sécurité actuel des SI Industriels est souvent remis en question par les spécialistes en sécurité. Alors, cri au loup ou réalité encore méconnue ? Les audits et études réalisés par Solucom ne font que confirmer les défauts...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/01/niveau-de-securite-des-si-industriels-les-vulnerabilites-les-plus-courantes/">Niveau de sécurité des SI Industriels : les vulnérabilités les plus courantes</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Le niveau de sécurité actuel des SI Industriels est souvent remis en question par les spécialistes en sécurité. Alors, cri au loup ou réalité encore méconnue ? Les audits et études réalisés par Solucom ne font que confirmer les défauts de sécurité sur ces infrastructures.</p>
<h2>Une sécurisation insuffisante, voire inexistante</h2>
<p>Les automates programmables industriels (API), en charge de l’interface avec le monde physique, n’intègrent souvent que peu de fonctions de sécurité et les failles de sécurité publiques les concernant sont nombreuses. L’ICS-CERT a ainsi publié près d’une centaine de bulletins de vulnérabilités sur des composants industriels. Les protocoles de communication utilisés sont un des maillons faibles de la chaîne. Ces protocoles, parmi lesquels on peut citer Modbus, permettent l’échange de consignes ou de valeurs en clair, sans chiffrement.</p>
<p>De même, les possibilités d’authentification des actions sont souvent limitées, permettant à n’importe quel attaquant ayant accès au réseau de modifier les consignes des automates et ainsi d’influer sur leur comportement. Les interfaces d’administration des automates sont par ailleurs souvent protégées par des mots de passe par défaut, jamais changés, et qui parfois ne peuvent pas l’être. Les systèmes plus intégrés appelés SNCC (Systèmes Numériques de Contrôle-Commande) ne sont pas garants d’une sécurité accrue, les protocoles propriétaires utilisés n’apportant pas forcément une réelle couche de sécurité.</p>
<p>La situation est identique pour les PC de supervision ou de programmation qui sont souvent des équipements reposant sur des technologies standard, tels que des systèmes d’exploitation Microsoft Windows. Malheureusement, l’expérience sécurité acquise sur le SI de gestion pour ces équipements profite rarement à leur sécurisation sur la partie industrielle. Les étapes de durcissement sécurité sont rares, de même que l’application de correctifs de sécurité, ou encore la présence d’un antivirus. Il est fréquent de pouvoir prendre le contrôle de ces systèmes par l’exploitation d’une faille de sécurité datant de près de 6 ans.</p>
<h2>Un cloisonnement tout à fait relatif</h2>
<p>De plus, les équipements du SI Industriel sont très largement interfacés avec les SI de gestion. Le cloisonnement entre ces deux mondes est souvent permissif. Il arrive même que le filtrage autorise l’accès à certains équipements industriels depuis l’ensemble du réseau interne d’une entreprise, ce qui peut représenter plusieurs dizaines de milliers de machines.<br />
Les postes de programmation et clés USB constituent également des vecteurs d’attaques puisqu’ils sont connectés à des réseaux de niveau de sécurité hétérogène, voire à des environnements non-maîtrisés (par exemple dans le cas de sous-traitants).</p>
<p>Pire encore, il arrive trop souvent que des équipements industriels soient accessibles directement sur internet. Il existe même des moteurs de recherche dédiés à la recherche d’équipements exposés sur internet, Shodan étant le plus connu. Près de 1500 équipements Modbus sont ainsi recensés en France sur Shodan et plus de 20 000 dans le monde.</p>
<h2>Un constat d’échec ?</h2>
<p>Il ne s’agit néanmoins pas de se lamenter. Bien que le niveau de sécurité actuellement constaté soit faible, il est possible de mener des actions d’amélioration. Au-delà des concepts d’architecture qui permettent de cloisonner ces équipements vulnérables, la vraie, seule solution à long terme consiste à développer de nouveaux produits, sécurisés by design. Bien sûr, les fruits de ce travail ne se verront que sur les nouvelles installations, et pas avant plusieurs dizaines d’années. On peut espérer que la prise de conscience globale des parties prenantes, ainsi que l’implication des instances gouvernementales accélèrent ce changement.<br />
En attendant il semble aujourd’hui nécessaire de déporter les fonctions sécurité sur des équipements dédiés, comme des passerelles encapsulant le trafic réseau dans un tunnel chiffré, ou bien des pare-feu ou IPS disposant de modules spécifiques aux protocoles industriels.</p>
<p>Enfin, il faut également savoir tirer parti d’une des faiblesses des SI Industriels : leur durée de vie et la complexité de changements. En effet, la mise en place d’une supervision sécurité sera facilitée par le caractère figé des réseaux industriels : il est rare que de nouveaux équipements soient installés ou que la topologie réseau soit modifiée. De même, l’emploi d’une solution de contrôle d’exécution par liste blanche sera plus facile sur un PC industriel n’exécutant qu’un seul logiciel de supervision que sur un poste de travail bureautique.</p>
<figure id="post-6898 media-6898" class="align-none"><img loading="lazy" decoding="async" class="" src="http://www.solucom-insight.fr/wp-content/uploads/2015/01/Capture.jpg" alt="" width="508" height="246" /></figure>
<figure id="post-6898 media-6898" class="align-none"></figure>
<p><span style="font-size: x-small;">1 &#8211; http://www.rapid7.com/db/modules/auxiliary/scanner/scada/modbusclient </span><br />
<span style="font-size: x-small;">2 &#8211; https://github.com/arnaudsoullie/metasploit-framework/blob/modicon_stux_transfer/modules/auxiliary/admin/scada/modicon_stux_transfer.rb<br />
</span><span style="font-size: x-small;">3 &#8211; https://github.com/arnaudsoullie/scan7</span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2015/01/niveau-de-securite-des-si-industriels-les-vulnerabilites-les-plus-courantes/">Niveau de sécurité des SI Industriels : les vulnérabilités les plus courantes</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>SI industriel et sécurité : oser la transformation (partie 2)</title>
		<link>https://www.riskinsight-wavestone.com/2014/04/industriel-securite-oser-transformation-partie-2/</link>
		
		<dc:creator><![CDATA[Anthony di Prima]]></dc:creator>
		<pubDate>Thu, 10 Apr 2014 19:29:39 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[SI industriel]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5318</guid>

					<description><![CDATA[<p>Comment nous l&#8217;avons vu dans un précédent article, les SI industriels comportent des spécificités indispensables à prendre en compte avant de démarrer une démarche de sécurisation. Initier la démarche de sécurisation Avant d’entreprendre de grands chantiers de sécurité, il est...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/04/industriel-securite-oser-transformation-partie-2/">SI industriel et sécurité : oser la transformation (partie 2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Comment nous l&rsquo;avons vu dans un précédent article, les SI industriels comportent des spécificités indispensables à prendre en compte avant de démarrer une démarche de sécurisation.</p>
<h2>Initier la démarche de sécurisation</h2>
<p dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="182.8572562408447">Avant d’entreprendre de grands chantiers de sécurité, il est important de savoir d’où l’on part. Le SII est-il vulnérable ? Dans quelle mesure est-il ouvert sur l’extérieur ? Quel est son véritable niveau d’exposition face aux nouvelles menaces ?</p>
<p dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="223.24004139804833">Trois approches différentes permettent de répondre à ces questions. L’audit « flash » sur les sites les plus sensibles ou ayant connu un incident récent, permet d’identifier rapidement les vulnérabilités et les zones non protégées. L’analyse de risques d’un processus industriel permet de son côté d’estimer les impacts financiers, humains et environnementaux en cas d’incident. Un bilan de conformité consiste quant à lui à demander à chaque site industriel d’évaluer son niveau de sécurité sur la base d’un questionnaire. Si cette dernière approche est moins concrète et fiable, elle permet d’avoir une vision globale plus rapidement. Il n’y a pas de chemin type : les trois approches peuvent être utilisées ou combinées. Elles doivent aussi être l’occasion de mobiliser la direction générale et les directions métiers dont l’engagement et l’implication dans la durée sont nécessaires.</p>
<h2 dir="ltr" data-angle="0" data-font-name="g_font_144_0" data-canvas-width="91.37205402374268">Mettre en place une filière sécurité des SI industriels</h2>
<p dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="68.10209737586976">La mise en place d’une gouvernance globale de la sécurité des SII est essentielle pour augmenter le niveau de sécurité dans la durée. Cela passe par la nomination d’un Responsable de la sécurité des SII chargé de la définir, de la mettre en œuvre et de l’animer. Qu’il vienne du Métier, du monde de la DSI, de la sécurité SI ou du monde industriel (automatisme, sûreté, etc.), il doit être capable de jouer le rôle de facilitateur entre ces différentes sphères. La connaissance du métier industriel et les qualités humaines sont donc à privilégier lors de son identification plutôt qu’une expertise en sécurité. Son rattachement peut être à étudier en fonction du contexte de l’entreprise : s’il est courant qu’il fasse partie des équipes sécurité SI, il est parfois directement rattaché aux Métiers concernés.</p>
<p dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="258.5978900356293">Le Responsable de la sécurité des SII pourra s’appuyer sur un réseau de correspondants qui se feront le relais de la stratégie et des actions sur les différents sites industriels. Il développera également des relations étroites avec des acteurs incontournables du SII :</p>
<div dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="238.9612494039536">
<ul>
<li>les chefs de projets industriels, avec lesquels il faudra s’assurer que la sécurité est prise en compte dès la conception ;</li>
<li>les responsables de la sûreté, avec lesquels il mettra en œuvre une démarche commune de gestion des risques industriels ;</li>
<li>les responsables de l’exploitation et la maintenance, pour s’assurer de la bonne exécution des processus de maintien en condition opérationnelle et de sécurité du SII ;</li>
<li>
<div dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="248.28515106582645">les responsables des achats, pour diffuser les bonnes pratiques en matière des exigences de sécurité dans toutes relations avec les tiers et dans les contrats avec les fournisseurs ;</div>
</li>
<li>
<div dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="56.47454782390595">la DSI et le RSSI pour s’interfacer avec le SI classique et capitaliser sur les bonnes pratiques.</div>
</li>
</ul>
</div>
<h2 dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="238.9612494039536">Intégrer la sécurité dès la conception</h2>
<div dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="238.9612494039536">
<p>Concevoir une usine, un site industriel ou un équipement embarqué s’accompagne la plupart du temps d’études de sûreté. Il faut tirer partide cette culture déjà bien ancrée pour y insérer les études de sécurité du SI Industriel qui seront centrées sur les risques de cybersécurité.</p>
<p dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="147.41594431972504">Attention toutefois à rester vigilant et ne pas se focaliser uniquement sur le procédé industriel lui-même. L’environnement proche ou éloigné du SII est également à étudier pour chaque projet : dans quelles conditions les interventions de tiers pour la télégestion et la télémaintenance seront  réalisées ? Le fournisseur s’applique-t-il lui-même des exigences de sécurité lorsqu’il développe les solutions industrielles ?</p>
<h2 dir="ltr" data-angle="0" data-font-name="g_font_144_0" data-canvas-width="191.07743341445925">Traiter les urgences sans négliger la sécurisation à moyen terme</h2>
<p dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="120.24044536685943">Les particularités des SII poussent souvent les entreprises à allier des solutions palliatives à court terme, et à saisir l’opportunité de faire des modifications en profondeur quand elle se présente : arrêt de production, renouvellement de l’outil industriel, changement de fournisseur, etc.</p>
<p dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="278.3936107158661">C’est particulièrement vrai pour la mise en œuvre du cloisonnement et de la segmentation des réseaux : si on peut isoler le SI de gestion, les changements sur les réseaux de production sont plus complexes à organiser !</p>
<p dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="278.4968892688751">La refonte des accès distants est également à intégrer dans cette réflexion. Elle nécessite de revoir les contrats établis sur plusieurs années, dont la renégociation des modalités d’intervention, de télégestion et de télémaintenance est peu fréquente. En parallèle, une fois les vulnérabilités sur le système identifiées, il faut être en capacité de les corriger.</p>
<p dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="234.27359097290037">Appliquer les correctifs n’est parfois pas envisageable et remplacer les équipements par d’autres plus récents offrant les dernières fonctions de sécurité présente un coût non négligeable, tant en termes financiers qu’en perte d’exploitation potentielle sur des systèmes où la disponibilité est cruciale.</p>
<div dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="234.27359097290037">
<p dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="207.98909198570246">Conscient des vulnérabilités des SII, il est crucial de mettre en place sur l’installation industrielle des dispositifs de surveillance afin de détecter et de réagir face aux incidents. L’intégration du SII au SOC ou au CERT de l’entreprise peut être envisagée dans une stratégie de réaction globale.</p>
<div dir="ltr" data-angle="0" data-font-name="g_font_138_0" data-canvas-width="278.47712938499456">La mise en œuvre de la sécurité pour les SI industriels ne pourra se faire qu’en s’accommodant des spécificités et des contextes particuliers dans lesquels ils évoluent. Mobiliser les directions métiers et combiner les savoir-faire issus du monde industriel et de gestion sont assurément des facteurs clé de succès. En parallèle, les fonctions de responsable de la sécurité du SI de gestion et de responsable de la sécurité du SI Industriel doivent s’associer, voire fusionner, pour assurer la cohérence de la démarche de sécurisation de l’entreprise de bout en bout dans une approche globale.</div>
</div>
</div>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/04/industriel-securite-oser-transformation-partie-2/">SI industriel et sécurité : oser la transformation (partie 2)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>SI industriel et sécurité : oser la transformation  (partie 1)</title>
		<link>https://www.riskinsight-wavestone.com/2014/03/si-industriel-et-securite-oser-la-transformation-partie-1/</link>
		
		<dc:creator><![CDATA[Anthony di Prima]]></dc:creator>
		<pubDate>Mon, 03 Mar 2014 07:29:21 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[SI industriel]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=5175</guid>

					<description><![CDATA[<p>La sécurité des Systèmes d’Informations Industriels (SII) est aujourd’hui au centre des préoccupations dans les entreprises concernées. Ces systèmes qui permettent une action directe dans le monde «physique» à l’aide d’instructions provenant du monde « logique» pilotent les outils de...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/03/si-industriel-et-securite-oser-la-transformation-partie-1/">SI industriel et sécurité : oser la transformation  (partie 1)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p align="left"><em>La sécurité des Systèmes d’Informations Industriels (SII) est aujourd’hui au centre des préoccupations dans les entreprises concernées. Ces systèmes qui permettent une action directe dans le monde «physique» à l’aide d’instructions provenant du monde « logique» pilotent les outils de production de nombreuses entreprises. Au-delà des risques environnementaux et humains, ils représentent également un enjeu stratégique pour les États. La récente multiplication des incidents nécessite donc de se mobiliser pour les sécuriser et d’amorcer une transformation. Mais par où commencer quand la sécurité a été laissée de côté pendant de nombreuses années ?</em></p>
<h2 align="left"> Des systèmes bien spécifiques&#8230;</h2>
<p align="left">Les SII permettent d’assurer le pilotage des outils de production (chaînes de montage, machines-outils, fours, scanners médicaux, climatisations, aiguillages, pipelines, etc.). De plus en plus ouverts, ils deviennent une vraie passerelle entre les processus de production et le Système d’Information de Gestion (SIG) de l’entreprise.Un SII est souvent modélisé en différentes  couches. La première couche concerne le  procédé physique lui-même. La seconde regroupe les capteurs, actuateurs, actionneurs et autres composants électroniques intelligents (IED) qui interagissent physiquement avec le procédé. La troisième couche assure la supervision et le pilotage du procédé. Elle est composée d’éléments tels que les SCADA (Supervisory Control and Data Acquisition), des automates ou PLC (Programmable Logic Controller) et des équipements distants, les RTU (Remote Terminal Unit). La quatrième couche regroupe les fonctions et outils de management des opérations de production.</p>
<p align="left">Enfin, la cinquième et dernière couche est tournée vers les fonctions avancées de planification, la logistique ou l’approvisionnement, souvent interfacée avec les ERP. Initialement développés pour l’industrie, les  systèmes construits sur le même modèle se sont largement répandus. Systèmes embarqués dans les voitures ou avions, imagerie  médicale (scanner, IRM, etc.), systèmes plus  étendus comme les smart grids, etc. : les SII sont devenus omniprésents !</p>
<h2 align="left"> &#8230;et des menaces accrues</h2>
<p>À l’origine les SII étaient isolés au sein d’un  site ou d’une usine, mais aujourd’hui ils  se doivent d’être largement interconnectés pour accroître productivité et compétitivité.<br />
Cette interconnexion permet de nombreux nouveaux usages mais augmente considérablement l’exposition aux cyberattaques. La majorité de ces systèmes n’ont en effet pas été conçus pour une ouverture sécurisée et sont d’autant plus vulnérables.</p>
<p>Ainsi, depuis plusieurs années les attaques d’États ou d’individus malveillants se multiplient. Les conséquences peuvent être considérables pour la sécurité des biens et des personnes, avec des scénarios graves menant par exemple au déversement de produits toxiques dans des systèmes de gestion des eaux ou l’explosion de pipelines. Des risques de confidentialité sont également présents : l’accès aux chaînes de production autorise l’accès à des secrets de fabrication industriels et le vol de propriété intellectuelle.</p>
<p>Les États réagissent pour faire face aux menaces sur ces systèmes. Sur le continent nord-Américain, la conformité au standard NERC-CIP est devenue obligatoire pour les opérateurs de réseaux électriques. En France, l’ANSSI a déjà lancé plusieurs initiatives qui visent à définir un cadre de protection minimum pour les installations les plus critiques. Les entreprises doivent donc dès maintenant se préparer pour être en capacité de répondre à ces nouvelles exigences.</p>
<h2> Penser la sécurité des SII différemment</h2>
<p>La sécurisation des SII nécessite d’intégrer de nouvelles contraintes pour définir des solutions adaptées. En effet, vouloir appliquer les bonnes pratiques de sécurité conventionnelles serait une erreur car les SI industriels présentent des caractéristiques différentes des SI de gestion.</p>
<p><strong>L’échelle de temps est bien spécifique.</strong> Les lignes de production sont souvent conçues pour une durée de vie de l’ordre de 10 à 15 ans, parfois même au-delà. Par exemple, dans certains secteurs comme celui des réseaux électriques, les équipements sont censés être en place pendant plusieurs dizaines d’années.</p>
<p><strong>La disponibilité et la sûreté sont au cœur des attentions</strong>. Dans cet univers spécifique, le critère de disponibilité est primordial. De plus, dans les environnements à risques (SEVESO, nucléaire, etc.) le maintien des fonctions de sûreté qui assurent la protection des hommeset de l’environnement est essentiel.</p>
<p><strong>Les fournisseurs imposent des solutions packagées de bout en bout.</strong> Et ils sont souvent réticents à appliquer les bonnes pratiques de sécurité, même lorsque leurs systèmes reposent sur des solutions peu sécurisées issues des SI de gestion&#8230; Si des améliorations ont déjà été notées, le chemin à parcourir reste long.</p>
<p><strong>Les contextes d’implantation sont particuliers et rendent le maintien en condition opérationnelle de la sécurité complexe.</strong> Il n’est pas rare d’avoir une partie du système (voire le système entier) localisée des sites distants, parfois inoccupés, difficiles d’accès, et où les conditions peuvent être « hostiles ».</p>
<p>Cela concerne par exemple les SII présents sur les plates-formes pétrolières, les pipelines gaziers ou pétroliers, ou encore les réseaux d’eau.</p>
<p>Dans ces conditions, comment initier une démarche de sécurisation ? Quelles sont les premières étapes ? (à suivre).</p>
<p>&nbsp;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2014/03/si-industriel-et-securite-oser-la-transformation-partie-1/">SI industriel et sécurité : oser la transformation  (partie 1)</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Sécuriser un SI Industriel : la norme ISO 27019 peut-elle (vraiment) vous aider ?</title>
		<link>https://www.riskinsight-wavestone.com/2013/08/securiser-un-si-industriel-la-norme-iso-27019-peut-elle-vraiment-vous-aider/</link>
		
		<dc:creator><![CDATA[Anthony di Prima]]></dc:creator>
		<pubDate>Fri, 23 Aug 2013 10:06:57 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[iso 27002]]></category>
		<category><![CDATA[iso 27019]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[norme]]></category>
		<category><![CDATA[SI industriel]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=4047</guid>

					<description><![CDATA[<p>L’ISO a publié le 17 juillet dernier l’ISO 27019 relative à la sécurité pour les systèmes de contrôle des procédés spécifiques à l&#8217;industrie de l&#8217;énergie. Cette nouvelle norme s’inscrit à la suite de publications de guide ou de référentiels en...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/08/securiser-un-si-industriel-la-norme-iso-27019-peut-elle-vraiment-vous-aider/">Sécuriser un SI Industriel : la norme ISO 27019 peut-elle (vraiment) vous aider ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>L’ISO a publié le 17 juillet dernier l’ISO 27019 relative à la sécurité pour les systèmes de contrôle des procédés spécifiques à l&rsquo;industrie de l&rsquo;énergie.</em></p>
<p><em>Cette nouvelle norme s’inscrit à la suite de publications de guide ou de référentiels en matière de sécurité des SI industriels. Qu’ils proviennent d’agences gouvernementales (NSA, BSI, ANSSI, ENISA), de différentes organisations sectorielles (AIEA, NERC…) ou d’organismes de normalisation et de standardisation nationaux ou internationaux (NIST, IEC, ISO), la plupart de ces documents s’adressent aux personnes en prise directe avec les systèmes industriels. Leur compréhension s’avère ainsi souvent difficile pour les RSSI ou DSI qui voient les réseaux industriels arriver dans leur périmètre.</em></p>
<p><em>Tous ces acteurs s’accordent néanmoins sur une chose :  une démarche volontaire de sécurisation des SI industriels est indispensable. La norme 27019 est-elle le bon outil pour cela ?  Que faut-il en retenir ?</em></p>
<h2>ISO 27019 : la petite sœur de l’ISO 27002 pour le secteur de l’énergie</h2>
<p>Cette norme se présente comme un complément à l’ISO 27002. Le document reprend la structure de ce guide de bonnes pratiques tout en y intégrant les spécificités des SI industriels, notamment par l’ajout de nouvelles sections.</p>
<p>L’ISO 27019 complète et donne des précisions quant à la mise en œuvre de mesures de sécurité dans le contexte particulier des systèmes industriels du secteur de l’énergie. Cependant, les informations qu’elle apporte s’appliquent à d’autres secteurs, dès lors que cohabitent SI bureautique et SI industriel.</p>
<p>Il s’agit donc d’une base de départ particulièrement utile pour un RSSI à qui revient la responsabilité de la sécurité sur le périmètre du système d’information industriel et qui ne sait pas par où commencer. Déjà familier des standards de la famille ISO 27000, il n’aura aucun mal à utiliser ce guide complémentaire.</p>
<h2>Un concentré de sécurité pour les SI Industriels</h2>
<p>En se focalisant uniquement sur les spécificités des SI industriels, l’ISO 27019 tente d’aller à l’essentiel. Parmi les mesures de sécurité qu’elle propose, nous pouvons relever les points suivants.</p>
<p>Les exigences d’inventaires sont précises et incluent <strong>des exemples</strong> <strong>d’actifs de type industriel</strong> (plans des réseaux de distributions, données de mesures et télémesures, données de paramétrage des équipements, SCADA, logiciel de gestion et d’optimisation de l’énergie, système de planification, automates, RTU, équipements de protection incendie et sismique, IED, capteurs…).</p>
<p>Le document  rappelle à plusieurs reprises à quel point il est essentiel de veiller à <strong>l’identification des risques relatifs à l’écosystème industriel</strong>. Les intégrateurs, fournisseurs et personnels de maintenance, l’interconnexion avec des systèmes tiers, la difficulté de protéger des équipements situés dans des lieux difficiles d’accès ou inoccupés, des lieux publics, ou encore des locaux de tiers sont mentionnés.</p>
<p>Les <strong>principes de cloisonnement </strong>sont largement abordés. Ils reposent sur les concepts de zones et de conduits mis en avant dans l’IEC 62443. Il s’agit alors d’envisager des zones plus ou moins étanches en fonction des niveaux de criticité de chaque pan du SI industriel et du SI de gestion.</p>
<p>L’ISO 27019 souligne également les risques provenant des <strong>systèmes dits « historiques »</strong>, potentiellement très vulnérables car rarement &#8211; voire jamais &#8211; tenus à jour. Il faut les identifier, en avoir une cartographie précise pour ensuite assurer une supervision et des contrôles adaptés, voire envisager d’en isoler certains.</p>
<p>En termes d’évolution du SI industriel, le recours à des simulateurs et des <strong>environnements dédiés de développements</strong> est recommandé sans pour autant être une obligation suivant le contexte. La mise en place de mesures particulières pour protéger les codes automates est également mentionnée.</p>
<p>Enfin, le fait de prendre en compte les <strong>aspects sécurité </strong>dans les contrats avec les tiers est précisé, en particulier <strong>avec les opérateurs télécoms</strong> : mesures de gestion de crises et de communication d’urgence en cas de <em>blackout</em>, anticipation du risque de surcharge&#8230;</p>
<p>Cette liste n’est certes pas exhaustive mais donne un premier aperçu de la déclinaison des mesures de l’ISO 27002 dans un contexte industriel. Une lecture détaillée est nécessaire pour appréhender ce sujet dans son ensemble.</p>
<h2>Au-delà de la sécurité, la nécessité d’intégrer les responsables sureté aux réflexions</h2>
<p>Des  mesures additionnelles concernent la <strong>problématique de « sûreté ».</strong> Tant au niveau d’un site et des bâtiments (localisation de salles, risque de séismes, inondation, manipulation de matières dangereuse, incendies…) qu’au niveau des installations (isolation et protection des systèmes de sureté, interdiction d’accès à distance, journalisation…), il est nécessaire pour le RSSI de travailler conjointement avec les équipes sureté en place. Il s’agit d’un facteur clé de succès de la sécurisation des SI Industriels.</p>
<h2>Alors, l’ISO 27019 peut-elle vraiment aider ?</h2>
<p>Les initiatives de l’ISO se veulent être des consensus. L’ISO 27019 permettra surtout de se poser les bonnes questions et de dresser un premier bilan de l’alignement de son SI industriel vis-à-vis de la norme. Toutes les réponses ne s’y trouvent certes pas, mais les questions soulevées incitent les RSSI et l’ensemble des responsables des SI industriels à réfléchir ensemble pour concevoir la sécurité des SI Industriels de demain.</p>
<p>Si l’ISO 27002 est devenue LA référence en matière de sécurité des SI d’entreprise, il est encore trop tôt pour se prononcer vis-à-vis de l’ISO 27019. De prochaines évolutions sont déjà à prévoir tout simplement parce que la structure adoptée est en ligne avec la version 2005 de l’ISO 27002. Une nouvelle version de l’ISO 27002 est attendue prochainement et sa structure a été entièrement revue.</p>
<p>Dans tous les cas, l’ISO 27019 est certainement le moyen le plus simple pour les RSSI d’aborder les spécificités des systèmes industriels !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/08/securiser-un-si-industriel-la-norme-iso-27019-peut-elle-vraiment-vous-aider/">Sécuriser un SI Industriel : la norme ISO 27019 peut-elle (vraiment) vous aider ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Réseaux industriels : protéger ou reconstruire ?</title>
		<link>https://www.riskinsight-wavestone.com/2013/02/reseaux-industriels-proteger-ou-reconstruire/</link>
		
		<dc:creator><![CDATA[zephSolucomBO]]></dc:creator>
		<pubDate>Fri, 15 Feb 2013 15:32:50 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[manuf & industry 4.0]]></category>
		<category><![CDATA[SCADA]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=3150</guid>

					<description><![CDATA[<p>Les réseaux industriels sont de plus en plus visés par des attaques ciblées. Souvent déployés depuis de nombreuses années, ils souffrent d’un manque criant de sécurité par défaut. Une question agite actuellement la communauté sécurité : quelle stratégie adopter face à...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/02/reseaux-industriels-proteger-ou-reconstruire/">Réseaux industriels : protéger ou reconstruire ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Les réseaux industriels sont de plus en plus visés par des attaques ciblées. Souvent déployés depuis de nombreuses années, ils souffrent d’un manque criant de sécurité par défaut. Une question agite actuellement la communauté sécurité : quelle stratégie adopter face à cette situation ? Faut-il investir dans des équipements additionnels de protection ou alors envisager le renouvellement des équipements pour tirer partie des avancées des constructeurs en matière de sécurité ?</em></p>
<h2>Une situation souvent désastreuse sur le plan de la sécurité de l’information</h2>
<p>Les réseaux industriels et leurs composants les plus emblématiques, systèmes SCADA et automate (PLC/API) sont souvent dans des postures de sécurité très faible. Ils ont été construits par des équipes d’automaticiens alors peu confrontés aux problématiques des technologies telles qu’IP ou encore Windows qui ont pourtant depuis envahi les chaînes de production. Nos audits le montrent clairement : en termes d’architecture comme en termes de sécurisation unitaire des composants, beaucoup reste à faire. Avec un problème majeur : des équipements et des protocoles vulnérables « par construction » !</p>
<h2>Des solutions d’attentes ont vu le jour</h2>
<p>Dans ce contexte, de nombreuses solutions de sécurité ont vu le jour. Elles permettent de compenser une partie des vulnérabilités des systèmes. Nous pouvons en particulier citer les pare-feux industriels, tels ceux conçus par la société Tofino ou encore Industrial Defender. Des solutions plus classiques de sécurité (pare-feu, détection d’intrusion…) peuvent également être utilisées et dans une certaine mesure adaptées aux technologies des réseaux industriels.</p>
<h2>Un réveil tardif des constructeurs</h2>
<p>Il aura fallu un cas d’attaque de l’ampleur de Stuxnet pour que les constructeurs comprennent les enjeux autour de la sécurité des systèmes industriels. Ce réveil, certes tardif &#8211; mais mieux vaut tard que jamais- entraîne aujourd’hui des avancées significatives chez les constructeurs informatiques. On voit ainsi peu à peu apparaître le chiffrement des échanges, la capacité à mettre à jour plus simplement les équipements, des designs types intégrant les exigences sécurité, le durcissement des configurations par défaut…  Il est même question de signatures de code déployé sur les automates !</p>
<h2>Quelle stratégie adopter à long terme : protéger ou reconstruire ?</h2>
<p>Il s’agit d’un débat qui fait rage actuellement et oppose deux camps aux stratégies différentes. Les partisans de la reconstruction prônent un remplacement volontariste, sur un délai de deux ou trois ans des anciens équipements par des nouveaux, mieux sécurisés. Bien que cela soit possible, la question de l’investissement nécessaire se pose particulièrement en ces temps de crise. En effet, les lignes de production sont souvent conçues pour une durée de vie de 10 à 15 ans ; changer l’ensemble des équipements a un coût non négligeable, à la fois financier mais aussi en perte d’exploitation potentielle sur des systèmes où la disponibilité est cruciale.</p>
<p>D’autres préconisent l’ajout de couches de sécurité additionnelles. Cela n’a cependant jamais été une solution idéale et nécessite également des investissements importants, complexifie les architectures et fait courir de nouveaux risques en particulier sur la disponibilité.</p>
<p>Je reste persuadé que la bonne approche est à trouver dans un compromis entre ces deux solutions. Et en particulier, qu&rsquo;elle dépend de l’analyse de risques à réaliser sur chacun des systèmes de production concernés. Dans certains cas, un changement pourra être salutaire et permettra une sécurisation au plus près de la production, de manière fiable et pérenne. Dans d’autres cas, l’ajout de mécanismes complémentaires sera suffisant en attendant le renouvellement des systèmes.</p>
<p>Il s’agit donc de prendre le recul nécessaire pour choisir la ou les bonnes solutions  sans oublier que les solutions techniques seules ne font pas tout. Bien souvent dans ces projets, une meilleure gestion des accès, une refonte de l’architecture sur la base des équipements déjà en place, une revue des filtrages en place et surtout une sensibilisation / formation des équipes d’automaticiens apportent beaucoup plus que l’ajout de fonctions de sécurité pure !</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/02/reseaux-industriels-proteger-ou-reconstruire/">Réseaux industriels : protéger ou reconstruire ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
