ATT&CK ICS - Inhibit Response Function
otDéfinition
"Inhibit Response Function" (TA0107) est l'une des tactiques d'impact les plus dangereuses du framework MITRE ATT&CK for ICS, qui regroupe les techniques utilisées par les adversaires pour empêcher les systèmes de sécurité, d'alarme, et de protection de répondre correctement à une condition dangereuse dans un processus industriel. En inhibant les fonctions de réponse, l'adversaire crée une situation où le processus physique peut évoluer vers des conditions dangereuses sans que les sécurités automatiques ne puissent intervenir. Les techniques documentées sous cette tactique incluent : Activate Firmware Update Mode (T0800) - exploitation du mode de mise à jour firmware pour désactiver temporairement les protections, Alarm Suppression (T0878) - suppression ou neutralisation des alarmes process pour empêcher les opérateurs d'être alertés d'une condition anormale, Block Command Message (T0803) - blocage des messages de commande entre le système de contrôle et les équipements de sécurité, Block Reporting Message (T0804) - blocage des rapports d'état des équipements de sécurité vers la supervision, Block Serial COM (T0805) - blocage des communications série vers des équipements de protection, Data Destruction (T0809) - destruction des données sur les systèmes de contrôle pour empêcher la récupération, Denial of Service (T0814) - déni de service ciblant les fonctions de sécurité, Device Restart/Shutdown (T0816) - redémarrage forcé des équipements de protection pendant une condition critique, Manipulation of Control (T0831) - manipulation des commandes vers les équipements de protection, Program Download (T0843) - écrasement du programme de protection par un programme qui ne déclenchera pas les sécurités, et Rootkit (T0851) - installation de rootkits masquant les états d'alarme. TRITON/TRISIS est l'exemple le plus alarmant d'Inhibit Response Function : les attaquants ont ciblé les Safety Instrumented Systems Triconex pour désactiver les fonctions de sécurité, permettant potentiellement que le processus industriel atteigne des conditions dangereuses sans déclenchement des arrêts d'urgence.
Fonctionnement de l'Inhibit Response Function ICS
TRITON (2017) illustre parfaitement l'Inhibit Response Function : les attaquants ont reprogrammé les Safety PLC Triconex pour remplacer le programme de sécurité normal par un programme "attacker-provided" qui ne déclencherait plus les arrêts d'urgence (ESD) même lors de la détection de conditions dangereuses. La technique utilisée était Program Download (T0843) : exploitation d'une vulnérabilité dans le protocole TriStation (propriétaire Schneider Triconex) pour écrire un nouveau programme dans les SIS via l'Engineering Workstation. La détection a été accidentelle : un bug dans le malware a causé un arrêt des SIS, déclenchant une investigation qui a révélé la présence du malware TRITON dans les systèmes. Sans ce bug, les SIS auraient pu être désactivés silencieusement.
Contexte OT/ICS et Safety Instrumented Systems
La séparation physique et logique stricte des Safety Instrumented Systems (SIS) du Basic Process Control System (BPCS) est le contrôle fondamental contre l'Inhibit Response Function : si le SIS est physiquement isolé du réseau de contrôle (pas de connexion réseau entre le réseau de contrôle et le réseau SIS), un attaquant qui compromet le BPCS ne peut pas directement modifier les programmes du SIS. IEC 61511 recommande cette séparation et spécifie les exigences de ségrégation. Cependant, dans la réalité, des connexions logiques entre BPCS et SIS (pour la supervision d'état et les inhibitions) créent des chemins d'accès potentiels.
Sécurité et mitigation
Protection contre l'Inhibit Response Function : implémenter une séparation physique stricte des SIS du réseau de contrôle (connexion unidirectionnelle uniquement de BPCS vers SIS pour status monitoring, jamais de commandes BPCS vers SIS), configurer les SIS en mode "locked" avec chiffrement et protection contre les modifications non autorisées (Triconex Key Switch en position RUN empêche les téléchargements non autorisés), surveiller les activités de configuration sur les Engineering Workstations SIS, tester périodiquement les fonctions de protection SIS (Proof Test selon IEC 61511), et inclure des scénarios d'Inhibit Response Function dans les exercices de cybersécurité OT.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h