Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ATT&CK ICS - Inhibit Response Function

ot

Définition

"Inhibit Response Function" (TA0107) est l'une des tactiques d'impact les plus dangereuses du framework MITRE ATT&CK for ICS, qui regroupe les techniques utilisées par les adversaires pour empêcher les systèmes de sécurité, d'alarme, et de protection de répondre correctement à une condition dangereuse dans un processus industriel. En inhibant les fonctions de réponse, l'adversaire crée une situation où le processus physique peut évoluer vers des conditions dangereuses sans que les sécurités automatiques ne puissent intervenir. Les techniques documentées sous cette tactique incluent : Activate Firmware Update Mode (T0800) - exploitation du mode de mise à jour firmware pour désactiver temporairement les protections, Alarm Suppression (T0878) - suppression ou neutralisation des alarmes process pour empêcher les opérateurs d'être alertés d'une condition anormale, Block Command Message (T0803) - blocage des messages de commande entre le système de contrôle et les équipements de sécurité, Block Reporting Message (T0804) - blocage des rapports d'état des équipements de sécurité vers la supervision, Block Serial COM (T0805) - blocage des communications série vers des équipements de protection, Data Destruction (T0809) - destruction des données sur les systèmes de contrôle pour empêcher la récupération, Denial of Service (T0814) - déni de service ciblant les fonctions de sécurité, Device Restart/Shutdown (T0816) - redémarrage forcé des équipements de protection pendant une condition critique, Manipulation of Control (T0831) - manipulation des commandes vers les équipements de protection, Program Download (T0843) - écrasement du programme de protection par un programme qui ne déclenchera pas les sécurités, et Rootkit (T0851) - installation de rootkits masquant les états d'alarme. TRITON/TRISIS est l'exemple le plus alarmant d'Inhibit Response Function : les attaquants ont ciblé les Safety Instrumented Systems Triconex pour désactiver les fonctions de sécurité, permettant potentiellement que le processus industriel atteigne des conditions dangereuses sans déclenchement des arrêts d'urgence.

Fonctionnement de l'Inhibit Response Function ICS

TRITON (2017) illustre parfaitement l'Inhibit Response Function : les attaquants ont reprogrammé les Safety PLC Triconex pour remplacer le programme de sécurité normal par un programme "attacker-provided" qui ne déclencherait plus les arrêts d'urgence (ESD) même lors de la détection de conditions dangereuses. La technique utilisée était Program Download (T0843) : exploitation d'une vulnérabilité dans le protocole TriStation (propriétaire Schneider Triconex) pour écrire un nouveau programme dans les SIS via l'Engineering Workstation. La détection a été accidentelle : un bug dans le malware a causé un arrêt des SIS, déclenchant une investigation qui a révélé la présence du malware TRITON dans les systèmes. Sans ce bug, les SIS auraient pu être désactivés silencieusement.

Contexte OT/ICS et Safety Instrumented Systems

La séparation physique et logique stricte des Safety Instrumented Systems (SIS) du Basic Process Control System (BPCS) est le contrôle fondamental contre l'Inhibit Response Function : si le SIS est physiquement isolé du réseau de contrôle (pas de connexion réseau entre le réseau de contrôle et le réseau SIS), un attaquant qui compromet le BPCS ne peut pas directement modifier les programmes du SIS. IEC 61511 recommande cette séparation et spécifie les exigences de ségrégation. Cependant, dans la réalité, des connexions logiques entre BPCS et SIS (pour la supervision d'état et les inhibitions) créent des chemins d'accès potentiels.

Sécurité et mitigation

Protection contre l'Inhibit Response Function : implémenter une séparation physique stricte des SIS du réseau de contrôle (connexion unidirectionnelle uniquement de BPCS vers SIS pour status monitoring, jamais de commandes BPCS vers SIS), configurer les SIS en mode "locked" avec chiffrement et protection contre les modifications non autorisées (Triconex Key Switch en position RUN empêche les téléchargements non autorisés), surveiller les activités de configuration sur les Engineering Workstations SIS, tester périodiquement les fonctions de protection SIS (Proof Test selon IEC 61511), et inclure des scénarios d'Inhibit Response Function dans les exercices de cybersécurité OT.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis