Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ESD (Emergency Shutdown System)

ot

Définition

Un Emergency Shutdown System (ESD, système d'arrêt d'urgence) est un système de sécurité industrielle spécialement conçu pour mettre un procédé industriel dans un état sûr lorsque des conditions dangereuses sont détectées. L'ESD est une couche de protection indépendante des systèmes de contrôle de process (BPCS - Basic Process Control System) et représente souvent la dernière barrière avant un incident majeur avec conséquences physiques (explosion, incendie, déversement chimique, perte de confinement). Les ESD sont principalement déployés dans les industries à hauts risques : pétrochimie et raffinage, industrie chimique, production de gaz naturel liquéfié (GNL), plateformes offshore, industrie nucléaire. Ils surveillent en permanence des paramètres critiques (pression, température, niveau, débit, position de vannes, détection de gaz) et déclenchent des actions d'arrêt automatique (fermeture de vannes ESD, arrêt de compresseurs, activation de systèmes de purge) lorsque des seuils de danger sont atteints. Un ESD est typiquement réalisé à base de PLC de sécurité (Safety PLC) certifiés selon la norme IEC 61508 et conçus pour atteindre des niveaux d'intégrité de sécurité (SIL) élevés. Ces automates de sécurité disposent d'architectures redondantes (2oo3 - two out of three, ou 1oo2D), de diagnostics en ligne permanents et d'un mode de repli sûr garanti même en cas de défaillance matérielle. La cybersécurité des ESD est un domaine particulièrement sensible depuis l'attaque TRITON/TRISIS en 2017, qui a spécifiquement ciblé des contrôleurs de sécurité Triconex Tricon dans une installation pétrochimique saoudienne. Cette attaque, dont l'objectif était de désactiver les systèmes ESD pour permettre une attaque sur le processus physique, a marqué une escalade majeure dans les menaces cyber-physiques.

Fonctionnement d'un ESD

Un ESD fonctionne en mode de surveillance continue : les capteurs redondants (SIL 2/3 requis souvent 2oo3) transmettent leurs mesures au Safety PLC qui compare les valeurs à des seuils préprogrammés. En cas de dépassement confirmé (logique de vote pour éviter les faux positifs), le Safety PLC exécute la séquence d'arrêt définie : fermeture des vannes ESD, isolation des sources d'énergie, activation des systèmes d'inertage. Le test de validation périodique (Proof Test) est obligatoire pour maintenir le niveau SIL déclaré.

Contexte OT/ICS et attaque TRITON

L'attaque TRITON (2017) a ciblé des contrôleurs de sécurité Triconex Tricon d'une installation de Schneider Electric dans une raffinerie saoudienne (probablement Petro Rabigh). L'attaquant avait développé TRITON/TRISIS, un framework malveillant spécifique capable d'interagir avec le protocole TriStation propriétaire pour reprogrammer les SFC (Safety Function Codes). L'objectif présumé était de neutraliser les ESD avant de lancer une attaque sur le BPCS, permettant une catastrophe physique. Un bug dans le malware a déclenché un arrêt d'urgence inattendu, révélant l'attaque avant qu'elle n'atteigne son objectif.

Sécurité et mitigation

Mesures de sécurité ESD : isoler physiquement et logiquement les Safety PLC des BPCS et des réseaux IT, désactiver les interfaces de communication non nécessaires (notamment les accès distants comme TriStation), appliquer les correctifs de sécurité Triconex/Hima/Yokogawa dès leur publication, surveiller toute tentative d'accès aux Safety PLC via les outils de monitoring OT, auditer les configurations SFC régulièrement, et maintenir une procédure de vérification d'intégrité du firmware des Safety PLC.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis