GOOSE Protocol (IEC 61850)
otDéfinition
GOOSE (Generic Object Oriented Substation Event) est un protocole de communication temps réel défini par la norme IEC 61850, utilisé pour les échanges de messages critiques entre IED (Intelligent Electronic Devices) dans les sous-stations électriques. GOOSE est caractérisé par sa très faible latence (< 4ms), sa transmission multicast sur le réseau LAN de sous-station, et son mécanisme de retransmission périodique permettant une haute fiabilité malgré l'absence de couche de transport fiable. GOOSE transporte des messages binaires (état de disjoncteurs, signaux de déclenchement de protection) et analogiques (mesures de protection) directement sur Ethernet (Layer 2, Ethertype 0x88B8), sans passer par les couches IP/TCP. Cette communication directe Layer 2 permet d'atteindre les latences de quelques millisecondes requises pour les fonctions de protection inter-IED (exemple : protection différentielle de bus qui nécessite la comparaison des courants de plusieurs feeders en moins de 10ms pour isoler rapidement un défaut). Du point de vue de la cybersécurité, GOOSE présente des vulnérabilités structurelles importantes : absence d'authentification (n'importe quel équipement sur le même VLAN peut envoyer des messages GOOSE se faisant passer pour un IED légitime), absence de chiffrement (les messages GOOSE peuvent être interceptés), et le mécanisme de retransmission périodique peut être exploité pour des attaques de DoS (inondation de faux messages GOOSE bloquant les communications légitimes). L'extension IEC 62351-6 définit un mécanisme d'authentification des messages GOOSE et SV (Sampled Values) basé sur des signatures numériques HMAC, permettant aux IED récepteurs de vérifier l'authenticité des messages avant de les traiter. Son déploiement reste limité mais progresse dans les nouvelles installations de sous-stations.
Fonctionnement de GOOSE dans les sous-stations
Un message GOOSE est envoyé périodiquement ("heartbeat") par l'IED émetteur, avec un intervalle de retransmission croissant (typ. 1ms → 2ms → 4ms → ... → maxRetransmissionInterval). Lors d'un changement d'état (déclenchement d'un disjoncteur, apparition d'une alarme), l'IED envoie immédiatement une rafale de messages GOOSE avec TimeAllowedToLive court (évitant que les IED récepteurs utilisent un état obsolète), puis revient progressivement à la fréquence nominale. Les IED abonnés surveillent la présence continue des GOOSE heartbeat : l'absence pendant plus de 2×maxRetransmissionInterval déclenche une condition de perte de communication.
Contexte OT/ICS et Industroyer 2
Industroyer2 (2022) a ciblé les communications IEC 61850 dans les sous-stations ukrainiennes, illustrant l'utilisation des protocoles de sous-station comme vecteur d'attaque. Un attaquant ayant accès au VLAN de sous-station pourrait théoriquement envoyer de faux messages GOOSE de déclenchement de disjoncteurs à tous les IED abonnés, provoquant l'ouverture non autorisée de disjoncteurs haute tension. L'authentification IEC 62351-6 prévient cette attaque en permettant aux IED de rejeter les messages GOOSE non authentifiés.
Sécurité et mitigation
Sécurisation du protocole GOOSE : déployer IEC 62351-6 sur tous les nouveaux IED (exiger la conformité IEC 62351 dans les appels d'offres de sous-stations), isoler les VLAN de communication GOOSE (Level 1 LAN) des autres réseaux de la sous-station, implémenter un monitoring des messages GOOSE pour détecter des émetteurs non autorisés ou des patterns d'envoi anormaux, désactiver les interfaces GOOSE sur les IED qui n'ont pas besoin d'échanger ce type de messages, et intégrer les événements GOOSE dans le système de journalisation de la sous-station.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h