
Alors que la connectivité dans l’Internet des objets industriel (IIoT) continue de s’accélérer, les efforts visant à sécuriser les systèmes de contrôle industriels (SCI) ont du mal à suivre le rythme. Alors que de nombreuses conversations sur la sécurité ICS ont impliqué la sécurité des terminaux, l’amélioration de l’état de la sécurité d’ICS exige d’attirer l’attention sur plus que de simples terminaux.
Les attaques sur les systèmes d’infrastructures critiques se multiplient. Selon Kaspersky Lab, près de la moitié (41,2%) des ordinateurs ICS ont subi une attaque de logiciel malveillant au premier semestre 2018. En dépit de préoccupations croissantes en matière de sécurité, la technologie opérationnelle (OT) à espace aérien est de plus en plus souvent chargée d’utiliser des périphériques connectés à Internet pour améliorer les processus opérationnels, réduire les coûts et minimiser les temps d’arrêt.
Jusqu’à ce que la sécurité devienne une priorité, les organisations industrielles resteront des cibles faciles pour les acteurs de la menace.
Les environnements ICS font-ils trop confiance?
Les données du récent « Rapport mondial sur les risques liés au SCI et à l’IOToT 2019 » de CyberX , qui analysait les données de trafic réseau de plus de 850 réseaux d’OT de production dans le monde entier, ont confirmé que les systèmes industriels continuent à être une cible facile pour les adversaires, avec des lacunes de sécurité dans des domaines clés . Ces domaines incluent l’utilisation de mots de passe en texte clair (69% des sites), les connexions directes à Internet (40%), les faibles protections antivirus (57%) et les systèmes Windows hérités tels que XP qui ne reçoivent plus les correctifs de Microsoft (53 pour cent).
Selon Andy Jones, spécialiste de la recherche chez Information Security Forum, l’un des risques les plus préoccupants pour les infrastructures critiques découlant des nouvelles technologies connectées à Internet est que de nombreux environnements ICS ont été conçus dans un souci de sécurité. En conséquence, ce sont des environnements de confiance intrinsèques. Ils sont convaincus que les instructions reçues sont authentiques et les exécuteront sans vérification ni validation.
«Les environnements ICS ont été conçus dans un monde non connecté, d’où proviendrait une instruction, sinon un environnement homologue de confiance?», A déclaré Jones. «Cependant, ces systèmes sont maintenant souvent connectés à Internet, exposant leurs opérations à de nouvelles menaces. De plus, ils bougent, ce qui pose des dangers physiques.
Au-delà de la gestion des identités et des correctifs
Bien que la gestion des identités et des correctifs puisse constituer le principal obstacle à la sécurisation des environnements ICS, elle présente souvent une insuffisance plus large, selon Sandy Carielli, directrice des technologies de sécurité chez Entrust Datacard.
Étant donné que les responsables de la sécurité informatique sont encore conscients des différences entre leurs pratiques et leurs priorités et ceux d’OT et de responsables opérationnels, des lacunes de compréhension et de communication rendent même problématique la gestion des correctifs. Par exemple, il est une chose de dire qu’un serveur doit être mis hors ligne une fois par semaine pour appliquer des correctifs, mais en réalité, de nombreux systèmes de stockage intégrés ne permettent peut-être pas ce type de temps d’arrêt.
«Sans que toutes les parties prenantes comprennent et acceptent les réalités des exigences ICS, les responsables de la sécurité développeront des politiques et des feuilles de route de sécurité qui ne sont pas adéquates. Cela se répercutera sur les pratiques de sécurité individuelles telles que l’application de correctifs », a déclaré Carielli.
Les aspects de la sécurité ICS actuelle qui doivent changer
Avant que l’IioT ne commence à compliquer la sécurité des systèmes de sécurité intégrés, les systèmes fonctionnaient de manière sécurisée pendant plusieurs décennies. Cependant, à mesure que le monde technologique évoluait autour de ces systèmes hérités, les innovations prometteuses d’améliorations et d’efficacité entraînaient des risques, tels que les dangers du piratage à distance, des programmes malveillants et d’autres attaques qui ne faisaient tout simplement pas partie de la conception originale.
Maintenant que les ICSs connectés sont confrontés aux mêmes menaces que les systèmes informatiques, la sécurité doit être une priorité pour les concepteurs et les fournisseurs de ICS.
“Le facteur de complication est que beaucoup de ces systèmes complexes sont en partie construits et assemblés à partir de composants communs, qui peuvent provenir de plusieurs fournisseurs sur la base du prix le plus bas”, a déclaré Jones. «Si ces composants essentiels ne sont pas sécurisés, tout élément construit à partir de ceux-ci peut rester vulnérable.»
Le processus de fabrication de l’appareil est également problématique. Rishi Bhargava, cofondateur de Demisto, a déclaré que le problème équivaut à essayer de placer une cheville carrée dans un trou rond. Parce que les fabricants ont généralement des fonctionnalités de système d’exploitation (OS) obsolètes et de correctifs sur leurs produits (le cas échéant), sont laxistes en matière de protection par mot de passe et de modifications, et ne disposent pas de mécanismes de mise à jour logicielle réguliers pour communiquer avec leurs clients, les choses ne s’harmonisent pas toujours dans ces environnements complexes.
«Nous avons besoin d’une meilleure alternative à la segmentation du réseau et aux environnements informatiques et d’ergothérapie,» a déclaré Bhargava. «L’avantage potentiel des périphériques connectés est énorme et la meilleure solution consiste à trouver un moyen de« rester connecté et sécurisé »plutôt que d’isoler différentes infrastructures.»
Améliorer la sécurité des systèmes d’infrastructure critiques
Il est difficile de dire comment améliorer quelque chose si vous ne savez pas qui est responsable de ces améliorations. C’est pourquoi la définition de qui est responsable de la sécurité des ergothérapeutes est un premier pas nécessaire pour améliorer la sécurité des systèmes d’infrastructure critiques.
«La sophistication des cyberattaques récentes a démontré la nécessité de tirer parti des compétences du personnel des centres d’opérations de sécurité (SOC) existants pour lutter contre les menaces qui dépassent souvent les frontières des IT et des OT», a déclaré Phil Neray, vice-président de la cybersécurité industrielle chez CyberX. «Du point de vue de la gouvernance, il est également plus logique d’avoir un seul responsable de niveau C – généralement le responsable de la sécurité de l’information (RSSI) – responsable de tous les risques numériques dans votre organisation, que ce soit ou non. affecte les réseaux IT ou OT. “
L’un des plus grands défis des environnements ICS est la visibilité limitée. C’est pourquoi la prochaine étape de la sécurité ICS consiste à effectuer une évaluation approfondie des risques. Il est essentiel de connaître et de documenter les environnements ICS existants et d’identifier leur caractère critique pour l’organisation. Jones a souligné qu’il s’agissait d’une entreprise non triviale pour des organisations complexes et mondiales.
«Une fois cette opération terminée, il conviendrait d’identifier les environnements connectés et les environnements vulnérables aux attaques», a-t-il déclaré. “Cela peut très rapidement constituer un point central pour les activités de restauration.”
Il est également judicieux de tirer parti des infrastructures de sécurité qui traitent à la fois des IT et des OT, comme le livre blanc sur un nouveau modèle de maturité de sécurité publié l’an dernier par l’Industrial Internet Consortium. Selon Carielli, “De tels cadres aideront les organisations à se concentrer sur leurs objectifs, à comprendre l’impact des réglementations et des pratiques du secteur, à clarifier les exigences de sécurité qui en résultent et à hiérarchiser leurs investissements en conséquence.”
Réunir l’informatique et l’ergothérapie
Une collaboration étroite entre le service informatique et OT est une étape essentielle pour améliorer la sécurité des systèmes d’infrastructure critiques. Lorsque les organisations encouragent la communication entre et parmi leurs partenaires informatiques, OT et de sécurité, ces différents groupes peuvent mieux comprendre les contraintes de chacun et travailler ensemble pour atteindre des objectifs communs.


