Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

IEC 60870-5-104 (Télécontrôle TCP/IP)

ot

Définition

IEC 60870-5-104 (IEC 104) est un standard de communication pour les systèmes de télécontrôle dans les réseaux électriques, définissant la transmission des données de télécontrôle IEC 60870-5-101 sur des réseaux TCP/IP. IEC 104 est largement utilisé dans les sous-stations électriques, les RTU de distribution, et les systèmes SCADA d'énergie pour la communication entre les centres de contrôle (maître) et les équipements de terrain (esclaves). C'est le protocole ciblé par Industroyer/Industroyer2 dans les attaques contre les réseaux électriques ukrainiens. IEC 104 utilise le port TCP 2404 et définit un mécanisme de communication maître-esclave avec des ASDU (Application Service Data Units) contenant les informations de télécontrôle : informations d'état (Single Point Information, Double Point Information), mesures (Measured Value), commandes (Single Command, Double Command pour les disjoncteurs), et contrôle de processus (Set Point Command). Le format des ASDU définit un Type Identification (identifiant le type de donnée), un Cause of Transmission, un Common Address of ASDU (adresse de la station), et un ou plusieurs Information Object Address (adresse de la variable spécifique). La cybersécurité d'IEC 104 est critique et problématique : le protocole ne dispose d'aucun mécanisme d'authentification ou de chiffrement natif dans sa version standard. Toute station réseau ayant accès au port TCP 2404 d'un équipement IEC 104 peut envoyer des commandes de contrôle (ouverture/fermeture de disjoncteurs) sans s'authentifier. Cette vulnérabilité fondamentale a été exploitée par Industroyer2 en 2022. IEC 62351-5 (Security for IEC 60870-5 and derivatives) définit des mécanismes d'authentification pour IEC 104 via un protocole d'authentification basé sur des challenges cryptographiques, mais son déploiement reste limité en raison des contraintes de compatibilité avec les équipements existants et des ressources processeur limitées des IED anciens.

Fonctionnement du protocole IEC 104 dans une sous-station

Dans une sous-station électrique HTA/HTB, le protocole IEC 104 fonctionne ainsi : (1) Le système de contrôle de la sous-station (SAS - Substation Automation System) basé sur des IED Siemens SIPROTEC ou ABB REF établit une connexion TCP vers le port 2404 du centre de contrôle (ou le centre de contrôle se connecte aux IED sur leurs ports 2404 respectifs), (2) Le maître SCADA envoie régulièrement des ASDU de type "Interrogation Command" (C_IC_NA_1) demandant une remontée complète de l'état de la sous-station, (3) L'IED esclave répond avec une série d'ASDU contenant les états actuels de tous les disjoncteurs (Double Point Information M_DP_NA_1), les mesures de tension/courant/puissance, et les alarmes, (4) En cas de commande de manœuvre, le SCADA envoie un ASDU de type "Double Command" (C_DC_NA_1) avec le Qualifier SELECT puis EXECUTE, (5) L'IED exécute la commande et confirme par un écho. Industroyer2 exploitait exactement ce mécanisme pour envoyer des commandes C_DC_NA_1 aux IED Siemens ciblés.

Contexte OT/ICS et monitoring IEC 104

Le monitoring de sécurité du protocole IEC 104 est implémenté dans les solutions de cybersécurité OT spécialisées pour l'énergie : des règles de détection alertent sur les commandes IEC 104 envoyées depuis des sources non autorisées, les commandes Double Command (C_DC_NA_1) inattendues sur des équipements critiques (disjoncteurs de transport), et les tentatives de communication IEC 104 hors des plages horaires normales d'exploitation. L'E-ISAC partage des indicateurs de compromission IEC 104 spécifiques après les incidents majeurs.

Sécurité et mitigation

Protection des communications IEC 104 : déployer IEC 62351-5 sur les liaisons IEC 104 les plus critiques (entre centres de contrôle et sous-stations HTB), restreindre l'accès TCP/2404 via des firewalls industriels aux seules adresses IP des maîtres SCADA autorisés, surveiller en temps réel les commandes IEC 104 via des solutions de monitoring OT capables de décoder le protocole, mettre en place des listes blanches de commandes autorisées (filtrage des Function Codes/Type IDs IEC 104), et tester régulièrement la détection des commandes IEC 104 non autorisées via des exercices de cybersécurité.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis