Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Honeywell Experion PKS Security

ot

Définition

Honeywell Experion PKS (Process Knowledge System) est le système DCS d'Honeywell, concurrent d'ABB 800xA et Siemens PCS 7, largement déployé dans la pétrochimie, le raffinage, les fertilisants, et l'industrie pharmaceutique. Experion PKS est une plateforme intégrée combinant les fonctions DCS (contrôle du processus via des contrôleurs C300), de sécurité instrumentée (Safety Manager pour les SIL 1-3), et de supervision avancée. L'architecture Experion PKS comprend : les contrôleurs C300 (processeurs de contrôle avec leur réseau FTE - Fault Tolerant Ethernet propriétaire pour les communications temps-réel), les nœuds Experion (serveurs Windows hébergeant la base de données de configuration et les applications SCADA), les stations opérateurs (consoles de supervision sous Windows), et les interfaces vers les réseaux de terrain (HART, FOUNDATION Fieldbus, PROFIBUS). La couche Experion Knowledge Builder est l'environnement de configuration et de programmation du système. Honeywell a développé une offre spécifique de cybersécurité OT pour Experion : Honeywell Forge Cybersecurity Suite qui intègre la surveillance des réseaux industriels, la gestion des patches, et l'analyse des risques pour les environnements Honeywell (et plus largement OT). Honeywell PSIRT (Product Security Incident Response Team) publie des avis de sécurité pour les vulnérabilités identifiées dans Experion PKS. Des CVE critiques dans Experion PKS ont été publiées, notamment la série "CRIT.IX" (2021) identifiant 9 vulnérabilités critiques dans les contrôleurs C300 d'Honeywell permettant des exécutions de code arbitraire, des dénis de service, et des accès non authentifiés. Ces vulnérabilités illustrent le risque de cyberattaque directe sur les contrôleurs DCS de production.

Fonctionnement de la sécurité Experion PKS

La sécurisation d'un Honeywell Experion PKS dans une raffinerie comprend : (1) Isolation du réseau FTE : le réseau FTE (Fault Tolerant Ethernet, réseau propriétaire Honeywell entre contrôleurs C300 et I/O) est physiquement séparé du réseau Experion de supervision - aucun équipement IT ou OT non-Honeywell ne doit être connecté au réseau FTE, (2) Sécurité des nœuds Experion : application des Honeywell Security Guidelines pour le durcissement Windows des serveurs Experion, gestion des comptes, activation de l'AppLocker pour prévenir l'exécution de code non autorisé, (3) Patches CRIT.IX : validation et déploiement des patches pour les 9 vulnérabilités CRIT.IX sur les contrôleurs C300 dans un environnement de test préalable, (4) Accès distants : configuration d'un accès Honeywell Remote Support sécurisé (via l'IDMZ avec enregistrement de session), (5) Honeywell Forge : déploiement optionnel de Honeywell Forge pour la surveillance continue et la gestion des patches Experion.

Contexte OT/ICS et CRIT.IX

Les vulnérabilités CRIT.IX (2021, découvertes par Claroty Research) dans les contrôleurs C300 Honeywell illustrent la criticité des vulnérabilités dans les composants DCS : une exploitation réussie de ces vulnérabilités permettrait à un attaquant ayant un accès réseau au contrôleur C300 d'exécuter du code arbitraire avec des privilèges élevés, potentiellement de modifier la logique de contrôle du processus ou de provoquer un arrêt non planifié. Honeywell a publié des patches pour ces vulnérabilités mais leur déploiement sur des systèmes de production nécessite des tests et des arrêts planifiés.

Sécurité et mitigation

Programme de cybersécurité Experion PKS : s'abonner aux alertes PSIRT Honeywell (honeywell.com/psirt), vérifier l'applicabilité des CRIT.IX patches sur les versions C300 déployées, implémenter les Honeywell Security Whitepapers comme guide de durcissement, évaluer Honeywell Forge Cybersecurity Suite pour la surveillance continue, et planifier les projets de migration Experion (EOL des versions anciennes sur Windows Server 2008/2012 R2).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis