Sécurité ICS/SCADA
otDéfinition
La sécurité ICS/SCADA regroupe l'ensemble des pratiques, technologies et référentiels visant à protéger les systèmes de contrôle industriel, qu'il s'agisse de systèmes SCADA (Supervisory Control and Data Acquisition) pour la supervision d'infrastructures géographiquement dispersées comme les réseaux électriques ou de distribution d'eau, de systèmes de contrôle distribué (DCS) pour les processus continus d'usines, ou d'automates programmables (PLC) pilotant directement des équipements physiques. Cette discipline se distingue fondamentalement de la sécurité IT classique par ses priorités inversées : la disponibilité continue du processus industriel, souvent requise vingt-quatre heures sur vingt-quatre et sept jours sur sept sans interruption tolérable, prime généralement sur la confidentialité des données, et la sécurité physique des personnes et de l'environnement devient une dimension centrale absente de la sécurité informatique traditionnelle, une compromission pouvant potentiellement provoquer des dommages matériels ou humains directs comme l'a démontré Stuxnet. Les contrôles spécifiques incluent la segmentation réseau selon le modèle Purdue avec DMZ industrielle, la gestion prudente des correctifs contrainte par les cycles de validation et d'arrêt de production, la surveillance de protocoles industriels dédiés (Modbus, DNP3, S7comm) incompréhensibles aux outils de sécurité IT génériques, et une gouvernance encadrée par des référentiels spécialisés comme IEC 62443, le guide ANSSI ou le NIST SP 800-82.
La sécurité ICS/SCADA désigne l'ensemble des pratiques, architectures et contrôles destinés à protéger les systèmes de contrôle industriel — SCADA, DCS, automates programmables (PLC) — contre les cyberattaques, dans un contexte où l'arrêt de production, l'atteinte à l'intégrité physique des procédés et la mise en danger des personnes constituent les risques majeurs. Contrairement à l'informatique de gestion, la priorité n'y est pas la confidentialité mais la disponibilité continue et la sûreté de fonctionnement.
Définition et périmètre
Le terme ICS (Industrial Control System) recouvre plusieurs familles de systèmes :
- SCADA (Supervisory Control And Data Acquisition) : supervision distribuée sur de vastes zones géographiques — réseaux électriques, adduction d'eau, pipelines, transport ferroviaire.
- DCS (Distributed Control System) : pilotage de procédés continus sur un site unique — raffinerie, usine chimique, agroalimentaire.
- PLC / RTU : automates et unités déportées qui exécutent la logique de commande au plus près des capteurs et actionneurs.
- IHM / SCADA HMI : postes de conduite exploités par les opérateurs.
- Historian : base de données temps réel archivant les mesures de procédé.
Ces équipements composent le domaine OT (Operational Technology), par opposition à l'IT bureautique. Leur convergence progressive — IT/OT convergence — est précisément ce qui a fait émerger la discipline.
Fonctionnement technique
Un système SCADA fonctionne selon une boucle de scrutation : le serveur d'acquisition interroge cycliquement les RTU et automates, remonte les valeurs de procédé, les affiche sur l'IHM, et transmet en retour les consignes de l'opérateur. Cette communication s'appuie sur des protocoles industriels historiquement conçus sans aucune sécurité :
Modbus/TCP(port 502) : ni authentification, ni chiffrement, ni contrôle d'intégrité. Toute machine du réseau peut écrire une valeur dans un registre d'automate.DNP3, très répandu dans l'énergie et l'eau, dont la variante sécurisée (Secure Authentication) reste peu déployée.S7comm(Siemens),EtherNet/IPetCIP(Rockwell),PROFINET,IEC 60870-5-104etIEC 61850pour les postes électriques.OPC UA, plus récent, qui apporte enfin authentification mutuelle et chiffrement — à condition d'être correctement configuré.
L'architecture de référence est le modèle de Purdue, qui segmente l'installation en niveaux 0 à 5 : capteurs et actionneurs (niveau 0), automates (1), supervision (2), gestion de production ou MES (3), puis une DMZ industrielle (3.5) isolant l'OT du réseau d'entreprise (4-5). Cette DMZ est la pièce maîtresse : elle héberge les serveurs relais, les réplicas d'historian et les serveurs de saut, afin qu'aucun flux ne traverse directement l'IT vers l'OT.
Contraintes spécifiques
Trois particularités expliquent pourquoi les méthodes IT ne se transposent pas :
- Disponibilité 24/7 : une fenêtre de maintenance peut n'exister qu'une fois par an lors d'un arrêt programmé. Le patching mensuel y est structurellement impossible.
- Cycle de vie de 15 à 30 ans : on rencontre couramment des IHM sous Windows XP ou 7 non supportés, impossibles à mettre à jour sans revalider tout le procédé auprès du constructeur.
- Contraintes temps réel : un scan de vulnérabilité actif, banal en IT, peut saturer un automate ancien et provoquer son arrêt. On privilégie donc l'écoute passive du trafic.
Exemples concrets
Stuxnet (2010) reste le cas d'école : un ver ciblant les automates Siemens S7-315/417 pilotant des centrifugeuses, modifiant les fréquences de rotation tout en rejouant des mesures normales à la supervision. Industroyer / CrashOverride (2016) a coupé l'électricité à Kiev en dialoguant nativement en IEC 104 et IEC 61850. TRITON / TRISIS (2017) a franchi un seuil supplémentaire en s'attaquant à un système instrumenté de sécurité Triconex, c'est-à-dire au dernier rempart de protection des personnes. Plus récemment, l'attaque de Colonial Pipeline (2021) a montré qu'un ransomware cantonné à l'IT suffit à stopper la production, par précaution ou par perte de visibilité sur la facturation.
Liens avec les autres domaines cyber
La sécurité ICS/SCADA s'articule avec la segmentation réseau, la gestion des accès à privilèges pour encadrer la télémaintenance des intégrateurs, la détection d'intrusion adaptée aux protocoles industriels, et la analyse de risques couplée aux études de sûreté (HAZOP, SIL). Le référentiel dédié est la norme IEC 62443, complétée en France par les règles ANSSI relatives aux systèmes industriels et, pour les opérateurs concernés, par les obligations NIS 2 et le statut d'OIV issu de la LPM.
Bonnes pratiques
- Cartographier l'intégralité des actifs OT — c'est le prérequis absolu, souvent le plus long à obtenir.
- Segmenter selon le modèle de Purdue, en zones et conduits au sens IEC 62443, avec des pare-feux industriels filtrant au niveau applicatif (inspection Modbus, DNP3).
- Supprimer les accès directs Internet : les moteurs de recherche d'objets connectés référencent quotidiennement des IHM exposées.
- Encadrer la télémaintenance : VPN dédié, activation à la demande, enregistrement des sessions, jamais de modem 4G laissé branché par un intégrateur.
- Déployer une supervision passive (sondes réseau industrielles) plutôt que des scans actifs, et détecter les commandes anormales : écriture de programme, passage en mode STOP, changement de consigne hors plage.
- Durcir les postes par liste blanche applicative, plus adaptée que l'antivirus signature sur des machines figées.
- Sauvegarder les programmes automates hors ligne et tester leur restauration.
- Écrire un plan de réponse à incident OT associant automaticiens et exploitants, avec des procédures de repli en mode manuel dégradé.
La maturité se construit progressivement : visibilité d'abord, segmentation ensuite, détection enfin. Chercher à appliquer d'emblée les standards IT à un atelier en production est le meilleur moyen de provoquer l'incident que l'on prétendait éviter.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h