Cyber-Physical System Security
otDéfinition
La sécurité des Cyber-Physical Systems (CPS) adresse la protection des systèmes où des composants informatiques et de communication sont étroitement intégrés avec des processus physiques, créant une interdépendance entre le cyberespace et le monde physique. Les CPS incluent les systèmes de contrôle industriel, les véhicules autonomes, les réseaux électriques intelligents (smart grid), les dispositifs médicaux connectés, et les infrastructures urbaines intelligentes (smart city). La sécurité CPS est plus complexe que la cybersécurité IT car les compromissions cyber peuvent avoir des conséquences physiques réelles et souvent immédiates. Les caractéristiques distinctives de la sécurité CPS par rapport à la cybersécurité IT traditionnelle incluent : les conséquences physiques des incidents cyber (une cyberattaque sur un CPS industriel peut causer des blessures, des décès, des dommages environnementaux, ou des destructions d'équipements), les contraintes de temps réel (les composants CPS ont des contraintes temporelles strictes que les mécanismes de sécurité ne doivent pas violer), la longévité des systèmes (les CPS sont conçus pour des durées de vie de 20 à 40 ans, contrairement aux systèmes IT remplacés tous les 3 à 5 ans), l'hétérogénéité technologique (les CPS combinent des composants matériels spécialisés, des protocoles propriétaires, et des OS spécifiques), et la criticité de la disponibilité (l'arrêt d'un CPS a souvent des conséquences opérationnelles immédiates). La modélisation des menaces CPS est plus complexe que la modélisation IT car elle doit intégrer les interactions cyber-physiques : un attaquant peut utiliser le cyberespace pour manipuler des processus physiques (Stuxnet a utilisé des commandes software pour accélérer physiquement les centrifugeuses jusqu'à leur destruction), et des événements physiques peuvent affecter les composants cyber (une catastrophe naturelle peut compromettre des équipements CPS et créer des vecteurs d'attaque). Des frameworks spécifiques à la sécurité CPS ont été développés : le NIST CPS Framework (NIST SP 1500-201) définit les dimensions (Function, Aspect, Domain) de la sécurité CPS, et le CPS Security Working Group de la IEC fournit des recommandations pour l'implémentation de la sécurité dans les systèmes cyber-physiques industriels.
Fonctionnement de la sécurité CPS dans un réseau électrique intelligent
Dans un smart grid (réseau électrique avec compteurs intelligents et automatisation des sous-stations), la sécurité CPS s'implémente sur plusieurs couches : (1) Couche physique : sécurité physique des compteurs intelligents (boîtiers inviolables, détection d'ouverture), des sous-stations automatisées (contrôle d'accès physique, CCTV), et des câbles de communication, (2) Couche communication : chiffrement des communications entre compteurs et concentrateurs (DLMS/COSEM avec TLS), authentification des équipements de sous-stations (IEC 62351-8), et surveillance des communications pour détecter les injections de données falsifiées, (3) Couche contrôle : validation des commandes de contrôle par le SCADA (séquencement logique, plages de valeurs autorisées), détection des comportements anormaux dans les données télémétriques (anomalies statistiques dans les mesures de consommation indiquant une manipulation), et mécanismes de sécurité redondants pour les fonctions de protection critiques, (4) Coordination cyber-physique : processus de réponse aux incidents intégrant les impacts physiques (protocoles de mise hors tension contrôlée en cas d'incident cyber, coordination avec les équipes d'intervention physique).
Contexte OT/ICS et émergence de l'IoT médical
L'IoT médical (IoMT) illustre l'expansion des CPS vers de nouveaux domaines : les dispositifs médicaux connectés (pompes à insuline, défibrillateurs implantables, moniteurs de patients en réseau) sont des CPS dont la compromission peut directement menacer la vie des patients. Des chercheurs ont démontré en 2011 la possibilité de modifier à distance les paramètres d'une pompe à insuline Medtronic via une interface radio non sécurisée, et en 2016 d'envoyer des chocs non autorisés à un défibrillateur implantable Medtronic. Ces démonstrations ont déclenché une prise de conscience sur la sécurité des dispositifs médicaux CPS, conduisant à des réglementations spécifiques (FDA cybersecurity guidance for medical devices 2023, EU MDR/IVDR avec exigences cybersécurité).
Sécurité et mitigation
Approche de sécurité CPS intégrée : intégrer les exigences de sécurité dès la phase de conception des systèmes CPS (Security by Design - éviter les corrections coûteuses post-déploiement sur des systèmes aux contraintes physiques contraignantes), modéliser les menaces CPS en incluant les vecteurs d'attaque physiques et les conséquences cyber-physiques, séparer les fonctions de sécurité physique (protection des personnes) des fonctions de sécurité cybernétique et préserver les premières même en cas d'incident cyber (les SIS doivent fonctionner en cas de compromission du DCS), et tester régulièrement les mécanismes de protection avec des scénarios d'attaque cyber-physiques réalistes (tests incluant des tentatives de manipulation de processus physique via des vecteurs cyber).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h