Un nouvel avis de la CISA avertit que des groupes soutenus par des États ciblent de plus en plus les automates programmables (PLC) des deux plus grands fournisseurs industriels, en utilisant des protocoles non authentifiés et des interfaces réseau exposées pour réécrire la logique de commande. L'avis indique que la tendance passe de systèmes isolés et de niche aux chaînes d'approvisionnement mondiales qui alimentent les usines, les centrales électriques et les installations de traitement de l'eau, et il exhorte les opérateurs à traiter l'altération de la logique comme une faille de sécurité physique.
Pourquoi les PLC sont désormais une cible de première ligne
Les automates programmables (PLC) sont au cœur de l'industrie moderne : ils ouvrent des vannes, font tourner des turbines, régulent des produits chimiques et maintiennent les lignes de production en marche. Une modification malveillante du code d'un PLC peut transformer un processus de routine en un risque pour la sécurité, causer des temps d'arrêt coûteux ou même déclencher des dommages environnementaux. L'avis souligne trois faiblesses récurrentes qui rendent ces dispositifs attractifs :
- Protocoles industriels non authentifiés tels que Modbus TCP et S7comm ont été conçus pour la rapidité et non pour la sécurité, et ils transmettent des commandes en texte clair.
- Des contrôles d'accès faibles permettent à toute personne ayant accès au réseau d'émettre des commandes d'écriture ou de télécharger de nouveaux programmes.
- Des interfaces exposées à Internet exposent le plan de contrôle au réseau d'entreprise ou public plus large, invitant à une exploitation à distance.
Lorsque les attaquants exploitent ces lacunes, ils réécrivent les registres pour modifier les points de consigne, contourner les verrouillages de sécurité ou usurper les données des capteurs pour masquer des conditions dangereuses. L'impact ne se limite plus à la perte de données ; cela devient une question de sécurité physique.
De la correction réactive à la défense en profondeur
Les directives de la CISA incitent les opérateurs à abandonner les postures de « détection et réaction » au profit d'une protection multicouche. Les étapes suivantes traduisent les recommandations de l'avis en une feuille de route concrète de durcissement pour les équipes de développement et d'exploitation.
1. Éliminer l'exposition directe à Internet
Ne placez jamais un PLC sur un sous-réseau exposé au public. Faites transiter tout accès à distance par une DMZ industrielle (IDMZ) dédiée. L'IDMZ agit comme une zone tampon où le trafic peut être inspecté, journalisé et limité aux services approuvés.
2. Acheminer les sessions à distance via des passerelles sécurisées
Déployez un serveur de rebond (jump host) à l'intérieur de l'IDMZ et exigez une authentification multi-facteurs (MFA) pour chaque connexion. La MFA ajoute une deuxième étape de vérification — quelque chose que l'utilisateur possède ou sait — rendant le vol d'identifiants beaucoup moins utile.
3. Installer des passerelles unidirectionnelles (diodes de données)
Une diode de données impose physiquement un trafic unidirectionnel du réseau OT (technologie opérationnelle) vers le réseau IT. Cette barrière matérielle empêche les commandes entrantes tout en permettant à la télémétrie et aux journaux de circuler vers l'extérieur pour analyse.
4. Utiliser des clés de protection en écriture physique
La plupart des PLC proposent un commutateur de mode RUN/PROGRAM. En mode RUN, le contrôleur exécute sa logique actuelle mais refuse les téléchargements de programmes à distance. Le passage en mode PROGRAM nécessite la rotation d'une clé physique, garantissant que tout changement de logique est une action délibérée et sur site.
5. Déployer une surveillance réseau passive
Les scanners actifs peuvent surcharger le firmware des anciens PLC et provoquer des plantages. Les moniteurs passifs écoutent le trafic sans injecter de paquets, alertant sur :
- L'apparition de nouveaux appareils sur le segment OT
- Des modèles de commandes inhabituels ou des trames de protocole malformées
- Des tentatives non autorisées de téléchargement ou de mise en ligne de programmes PLC
6. Établir une référence et comparer continuellement les configurations
Maintenez un référentiel de logique PLC approuvée avec gestion de versions. Calculez périodiquement une somme de contrôle (checksum) ou un hachage du programme en cours d'exécution et comparez-le à la référence. Toute divergence doit déclencher une réponse immédiate à un incident de sécurité.
Ce qu'il faut surveiller ensuite
À retenir : Traitez la logique des PLC comme une base de code critique, et non comme un simple firmware d'appareil. En éliminant l'exposition à Internet, en imposant une protection physique en écriture et en surveillant continuellement les modifications non autorisées, vous transformez une surface de contrôle vulnérable en un composant durci et auditable de votre posture de sécurité globale.
