Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ATT&CK ICS - Impair Process Control

ot

Définition

"Impair Process Control" (TA0106) est une tactique d'impact du framework MITRE ATT&CK for ICS qui regroupe les techniques permettant à un adversaire de perturber ou de prendre le contrôle du processus industriel lui-même, contrairement à "Inhibit Response Function" qui vise à désactiver les protections. Les techniques sous cette tactique visent à modifier les commandes, les paramètres ou les logiques de contrôle de manière à produire des effets physiques indésirables sur le processus industriel. Les techniques documentées incluent : Brute Force I/O (T0806) - envoi de cycles répétés de commandes vers les équipements de terrain pour les forcer hors de leur plage normale, Change Credential (T0892) - modification des credentials de systèmes de contrôle pour bloquer l'accès légitime, Change Operating Mode (T0858) - basculement des équipements en mode manuel ou hors ligne, Masquerade (T0849) - usurpation de l'identité d'équipements légitimes pour envoyer des commandes frauduleuses, Modify Alarm Settings (T0821) - modification des seuils d'alarme pour masquer des conditions anormales, Modify Controller Tasking (T0821) - modification du planning d'exécution des tâches du contrôleur, Modify Parameter (T0836) - modification des paramètres de contrôle (consignes, gains PID, limites), Point Value Modification (T0831) - modification des valeurs lues par le système de contrôle (False Data Injection), Rogue Master (T0848) - déploiement d'un maître malveillant qui envoie des commandes frauduleuses aux équipements de terrain, Spoof Reporting Message (T0856) - falsification des messages de rapport d'état pour masquer des conditions réelles, et Unauthorized Command Message (T0855) - envoi de commandes non autorisées directement aux équipements de terrain en utilisant des protocoles industriels. Stuxnet est l'exemple canonique d'Impair Process Control : il a modifié subtilement les consignes de fréquence envoyées par les PLC Siemens aux variateurs de vitesse (via Modify Parameter et Unauthorized Command Message), provoquant des cycles d'accélération/décélération des centrifugeuses qui ont causé des dommages mécaniques cumulatifs, tout en reportant des valeurs normales au SCADA (via Spoof Reporting Message).

Fonctionnement de l'Impair Process Control ICS

L'attaque Stuxnet illustre parfaitement la tactique Impair Process Control en combinant deux techniques complémentaires : (1) Modify Parameter (T0836) : modification des fréquences de référence envoyées par les PLC Siemens S7-315/S7-417 aux variateurs de fréquence Siemens/Vacon contrôlant les centrifugeuses d'enrichissement d'uranium. Les centrifugeuses étaient amenées à des vitesses hors spécification causant des contraintes mécaniques (vibrations, déséquilibre), (2) Spoof Reporting Message (T0856) : interception et falsification des données renvoyées aux SCADA Windows affichant aux opérateurs des valeurs de fréquence normales, masquant complètement le comportement anormal des centrifugeuses. Cette combinaison a permis à l'attaque de progresser pendant plusieurs mois sans être détectée par les opérateurs qui observaient un processus apparemment normal.

Contexte OT/ICS et cohérence des données

La détection des techniques d'Impair Process Control basées sur la falsification de données (Point Value Modification, Spoof Reporting Message) est un domaine de recherche actif. Des approches prometteuses incluent : la modélisation du processus physique (comparaison entre les valeurs mesurées et les prédictions d'un modèle mathématique du processus), la vérification de la cohérence des mesures redondantes (un transmetteur qui rapporte une valeur très différente de ses équivalents redondants est suspect), et l'analyse des délais de transmission (une valeur falsifiée dans le réseau peut présenter des anomalies de timing par rapport aux vraies mesures).

Sécurité et mitigation

Détection des techniques d'Impair Process Control : déployer un monitoring OT passif analysant les commandes envoyées aux équipements de terrain (valeurs hors plage normale = alerte), implémenter des vérifications de cohérence dans le SCADA (comparaison de mesures redondantes, cohérence mesure/commande), surveiller les modifications de paramètres de contrôle (consignes, gains, limites) via le journal d'audit DCS, utiliser les techniques de détection d'anomalies comportementales (baseline du comportement normal du processus, alerte sur les déviation statistiquement significatives), et former les opérateurs à reconnaître les signes de comportement de processus anormal non expliqué par les conditions opératoires normales.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis