Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DNP3 Protocol

ot

Définition

Le protocole DNP3 (Distributed Network Protocol 3) est un standard de communication industrielle largement déployé dans les réseaux SCADA des secteurs de l'énergie électrique et de la gestion de l'eau, particulièrement répandu en Amérique du Nord, développé à l'origine dans les années 1990 pour assurer une transmission fiable de données de télémesure et de commande à travers des liaisons parfois longue distance et historiquement peu fiables, radio, ligne téléphonique commutée, avant l'extension ultérieure du protocole au transport TCP/IP moderne. Sa conception privilégie explicitement la robustesse et la fiabilité de la transmission de données sur des canaux de communication dégradés, avec des mécanismes intégrés de détection d'erreur de transmission et de retransmission adaptés à des conditions réseau difficiles, un objectif de conception cohérent avec l'époque et le contexte technique de sa création mais qui n'a inclus aucune considération de sécurité informatique, authentification ou chiffrement, une lacune structurelle aujourd'hui largement documentée. Cette absence de sécurité native expose le protocole DNP3 Basic à des attaques par usurpation d'un maître ou d'un esclave légitime, par relecture de commandes légitimes capturées, ou par manipulation directe de valeurs de mesure transmises en clair. L'extension normative Secure Authentication, formalisée dans la norme IEEE 1815, ajoute une authentification cryptographique des messages critiques, encore inégalement déployée sur le parc d'équipements existants.

Description

DNP3 (Distributed Network Protocol 3) est un protocole de communication industriel développé pour les réseaux SCADA électriques et hydrauliques. Dérivé de IEC 60870-5, il supporte la communication série et TCP/IP (port 20000) et est massivement déployé dans les infrastructures électriques nord-américaines soumises à NERC CIP.

Contexte OT/ICS

DNP3 ne dispose pas d'authentification ni de chiffrement dans sa version de base. L'extension DNP3 Secure Authentication (SA, v5) introduit un mécanisme de challenge-response basé sur HMAC, mais son déploiement reste limité. NERC CIP-005 exige la sécurisation des communications DNP3 pour les actifs BES Electronic Security Perimeters.

Points clés

  • DNP3 SA v5 : authentification challenge-response HMAC-SHA256 — seule mitigation native du protocole
  • Firewall industriel : whitelister les fonctions DNP3 autorisées (codes fonction 0x03, 0x81) et bloquer les spoofing
  • Risque spécifique : injection de trames non authentifiées pour manipuler les télécommandes des sous-stations

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis