DNP3 Protocol
otDéfinition
Le protocole DNP3 (Distributed Network Protocol 3) est un standard de communication industrielle largement déployé dans les réseaux SCADA des secteurs de l'énergie électrique et de la gestion de l'eau, particulièrement répandu en Amérique du Nord, développé à l'origine dans les années 1990 pour assurer une transmission fiable de données de télémesure et de commande à travers des liaisons parfois longue distance et historiquement peu fiables, radio, ligne téléphonique commutée, avant l'extension ultérieure du protocole au transport TCP/IP moderne. Sa conception privilégie explicitement la robustesse et la fiabilité de la transmission de données sur des canaux de communication dégradés, avec des mécanismes intégrés de détection d'erreur de transmission et de retransmission adaptés à des conditions réseau difficiles, un objectif de conception cohérent avec l'époque et le contexte technique de sa création mais qui n'a inclus aucune considération de sécurité informatique, authentification ou chiffrement, une lacune structurelle aujourd'hui largement documentée. Cette absence de sécurité native expose le protocole DNP3 Basic à des attaques par usurpation d'un maître ou d'un esclave légitime, par relecture de commandes légitimes capturées, ou par manipulation directe de valeurs de mesure transmises en clair. L'extension normative Secure Authentication, formalisée dans la norme IEEE 1815, ajoute une authentification cryptographique des messages critiques, encore inégalement déployée sur le parc d'équipements existants.
Description
DNP3 (Distributed Network Protocol 3) est un protocole de communication industriel développé pour les réseaux SCADA électriques et hydrauliques. Dérivé de IEC 60870-5, il supporte la communication série et TCP/IP (port 20000) et est massivement déployé dans les infrastructures électriques nord-américaines soumises à NERC CIP.
Contexte OT/ICS
DNP3 ne dispose pas d'authentification ni de chiffrement dans sa version de base. L'extension DNP3 Secure Authentication (SA, v5) introduit un mécanisme de challenge-response basé sur HMAC, mais son déploiement reste limité. NERC CIP-005 exige la sécurisation des communications DNP3 pour les actifs BES Electronic Security Perimeters.
Points clés
- DNP3 SA v5 : authentification challenge-response HMAC-SHA256 — seule mitigation native du protocole
- Firewall industriel : whitelister les fonctions DNP3 autorisées (codes fonction 0x03, 0x81) et bloquer les spoofing
- Risque spécifique : injection de trames non authentifiées pour manipuler les télécommandes des sous-stations
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h