Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

GE iFIX Security

ot

Définition

GE iFIX (anciennement Intellution FIX, aujourd'hui propriété de GE Digital) est un système SCADA/HMI largement déployé dans les secteurs de l'énergie, de l'eau, du manufacturing, et du pétrole et gaz. iFIX est souvent déployé dans des environnements Windows et interfacé avec des PLC et DCS via OPC DA/UA, des drivers iFIX pour les protocoles industriels, et des connexions SCADA historiques. La cybersécurité d'iFIX est importante car ce système est déployé dans de nombreuses infrastructures critiques, souvent avec des versions anciennes et des configurations non durcies. Les composants d'iFIX comprennent : le serveur iFIX (iFixServer.exe, service Windows hébergeant la base de données de tags et les automatismes iFIX Basic), le client iFIX (interface opérateur graphique avec les écrans de supervision), l'iFIX SCADA (version étendue avec les fonctions de gestion d'alarmes et d'historique), les drivers iFIX (modules de communication avec les PLC : driver Siemens S7, driver Modbus, driver DNP3, driver GE SRTP), et les interfaces OPC (iFIX OPC Server pour l'interopérabilité avec les systèmes tiers). Les vulnérabilités de sécurité documentées dans iFIX incluent des CVE publiées par CISA ICS-CERT sur des versions iFIX antérieures à la version 6.1 : des vulnérabilités de traversée de répertoire dans le serveur web iFIX permettant d'accéder à des fichiers système, des vulnérabilités dans les drivers iFIX permettant des débordements de tampon, et des problèmes d'authentification dans les interfaces de configuration. GE Digital publie des avis de sécurité via son Security Vulnerability Reporting Program. La cybersécurité d'iFIX doit adresser : la mise à jour vers les versions récentes supportées (iFIX 6.5+), le durcissement Windows des serveurs iFIX (désactivation des services inutiles, comptes dédiés pour les services iFIX), la restriction des accès réseau aux ports iFIX utilisés (port TCP 3500 pour le serveur iFIX, ports des drivers), et l'application de la configuration de sécurité iFIX (activation de la sécurité iFIX avec comptes et rôles définis).

Fonctionnement de la sécurité iFIX

La sécurisation d'une installation iFIX dans un service d'eau comprend : (1) Mise à jour iFIX : migration depuis iFIX 5.x (souvent déployé sur Windows Server 2008) vers iFIX 6.5+ sur Windows Server 2019 selon le processus MOC OT, (2) Sécurité iFIX : activation du Security Classification System iFIX (SCS) - définition des groupes d'utilisateurs avec des droits granulaires sur les écrans, les tags, et les commandes iFIX, (3) Comptes Windows dédiés : création de comptes de service Windows dédiés pour les services iFIX (iFixServer, iFixAlarm, iFixHistorian) avec des droits minimaux (pas de compte Local System), (4) Restriction réseau : firewall Windows activé sur le serveur iFIX avec des règles n'autorisant les connexions au port 3500 iFIX que depuis les postes clients autorisés, blocage de tout accès depuis Internet ou le réseau IT d'entreprise sans passer par l'IDMZ, (5) Audit trail : activation de la journalisation iFIX pour toutes les actions des opérateurs (commandes envoyées, modifications de valeurs, connexions/déconnexions).

Contexte OT/ICS et systèmes SCADA en fin de vie

iFIX est représentatif des systèmes SCADA legacy déployés dans des infrastructures critiques avec des versions en fin de support : des installations avec iFIX 4.0 ou 5.0 sur Windows XP ou Windows 7 sont encore opérationnelles dans des services d'eau ou des utilities électriques. Ces systèmes reçoivent de plus en plus de CVE pour leurs composants EOL sans patch disponible. La migration vers iFIX 6.x ou vers des systèmes SCADA modernes est un projet pluriannuel qui nécessite des budgets importants et une planification avec les équipes opérationnelles.

Sécurité et mitigation

Sécurisation d'un parc iFIX : auditer les versions iFIX déployées et les OS Windows sous-jacents pour identifier les composants EOL, appliquer les patches de sécurité GE Digital disponibles pour les versions supportées, activer la sécurité iFIX SCS si non activée (beaucoup d'installations iFIX fonctionnent sans sécurité applicative activée), et planifier les migrations vers iFIX 6.5+ dans le plan de modernisation cybersécurité OT.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis