Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

IEC 61131-3

ot

Définition

IEC 61131-3 est la partie de la norme IEC 61131 qui définit cinq langages de programmation standardisés pour les automates programmables industriels (PLC). Publiée pour la première fois en 1993 et régulièrement mise à jour, cette norme a unifié un domaine fragmenté où chaque fabricant PLC utilisait son propre langage propriétaire, facilitant la portabilité des programmes et la formation des ingénieurs. Les cinq langages définis par IEC 61131-3 sont : Ladder Diagram (LD ou Ladder Logic, graphique symbolisant des circuits électriques), Function Block Diagram (FBD, représentation graphique de blocs fonctionnels interconnectés), Structured Text (ST, langage textuel de haut niveau similaire au Pascal), Instruction List (IL, langage assembleur bas niveau, désormais déprécié dans la 3ème édition), et Sequential Function Chart (SFC, représentation de séquences d'états et transitions). Chaque langage a ses domaines d'application privilégiés : Ladder pour les logiques combinatoires et les électromécaniciens, FBD pour les boucles de régulation PID et les automaticiens, ST pour les algorithmes complexes et les calculs, SFC pour les machines séquentielles et les processus batch. La norme définit également les types de données, la portée des variables, les modules de programme (POU : Program Organization Unit), et les bibliothèques de blocs fonctionnels standards. Du point de vue de la cybersécurité, IEC 61131-3 est fondamentale car elle régit la logique de contrôle des installations industrielles. Les vulnérabilités dans les compilateurs et runtimes IEC 61131-3 des PLC (ex: dépassements de tampon lors de l'exécution de programmes malformés) peuvent permettre l'exécution de code arbitraire sur l'automate. Des recherches en sécurité ont identifié des vulnérabilités dans les implémentations de tous les grands fabricants (Siemens, Rockwell, Schneider, Beckhoff).

Fonctionnement des cinq langages IEC 61131-3

Chaque POU (Programme Organisation Unit) peut être codé dans l'un des 5 langages selon sa nature. Un programme IEC 61131-3 complet contient des Programmes (appelés cycliquement), des Blocs Fonctionnels (instances avec état mémorisé) et des Fonctions (sans état). L'environnement d'exécution (runtime) IEC 61131-3 gère le scan cyclique, les tâches périodiques ou événementielles, et les échanges de données entre POU. Les principaux IDEs IEC 61131-3 sont TIA Portal (Siemens), Studio 5000 (Rockwell), EcoStruxure Control Expert (Schneider), CODESYS (utilisé par de nombreux fabricants).

Contexte OT/ICS et ingénierie logicielle PLC

IEC 61131-3 est la base du développement logiciel PLC dans l'industrie mondiale. Sa standardisation a permis l'émergence de frameworks de développement mutualisés (CODESYS est utilisé par plus de 400 fabricants de PLC). Cependant, la standardisation a aussi créé une surface d'attaque commune : les vulnérabilités dans les implémentations CODESYS (CVE-2021-29238, CVE-2022-4048, etc.) affectent potentiellement des centaines de fabricants. La publication de POC exploits publics pour ces CVE représente un risque significatif pour les installations OT non patchées.

Sécurité et mitigation

Protection des programmes IEC 61131-3 : activer la protection des POU (Object Protection Level en CODESYS, Block Protection en TIA Portal), contrôler les accès aux outils de programmation (TIA Portal/Studio 5000) via des comptes nominatifs avec MFA, maintenir un référentiel versionné des programmes PLC (Git avec accès restreint), appliquer les correctifs de l'environnement runtime (CODESYS Runtime updates) dans le cadre du patch management OT, et vérifier l'intégrité des programmes PLC en production via des checksums ou des outils dédiés.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis