Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

MTU (Master Terminal Unit)

ot

Définition

La MTU (Master Terminal Unit) est le composant central d'un système SCADA qui joue le rôle de serveur de collecte et d'agrégation des données provenant des RTU (Remote Terminal Units) distantes. La MTU est le cerveau du système SCADA : elle interroge les RTU, collecte les mesures et états, exécute la logique de supervision applicative, génère les alarmes, stocke l'historique des données et fournit les interfaces opérateurs via les HMI connectés. Dans l'architecture SCADA classique, une MTU peut superviser des dizaines à des centaines de RTU réparties géographiquement sur un réseau de communication (radio, satellite, réseau téléphonique commuté, réseau WAN dédié ou IP). Elle implémente les protocoles de communication industriels (Modbus, DNP3, IEC 60870-5-101/104) pour dialoguer avec chaque RTU selon ses capacités. La MTU héberge plusieurs fonctions critiques : l'acquisition des données temps réel, la gestion des bases de données de points (tags), la logique d'alarming (seuils, délais, priorités), les fonctions de commande (envoi d'ordres aux RTU), la gestion des séquences d'événements, et les interfaces vers les systèmes d'information supérieurs (historian, ERP, système de facturation). Du point de vue de la cybersécurité, la MTU est l'actif OT à plus haute valeur dans un système SCADA : sa compromission permet le contrôle total du système supervisé. Un attaquant ayant accès à la MTU peut lire toutes les données de processus, envoyer de fausses valeurs aux opérateurs (falsification des lectures), envoyer des commandes aux équipements de terrain, et provoquer des défaillances en chaîne. Les attaques TRITON et Industroyer ont toutes deux ciblé les couches supérieures du SCADA pour atteindre ultimement les équipements de terrain. La sécurisation de la MTU nécessite une protection renforcée : durcissement du système d'exploitation, accès limité et audité, sauvegarde régulière de la configuration, segmentation réseau stricte et surveillance comportementale continue.

Fonctionnement de la MTU SCADA

La MTU exécute un cycle d'acquisition : elle envoie des requêtes de lecture à chaque RTU selon une planification configurable (polling cyclique toutes les N secondes, plus acquisition événementielle pour les changements d'état). Les données reçues sont estampillées, traitées (mise à l'échelle, validation de plausibilité) et stockées dans une base de données temps réel. Le moteur d'alarming compare les valeurs aux seuils configurés et génère des alarmes pour les opérateurs. Les commandes émises par les opérateurs via la HMI sont converties en requêtes d'écriture envoyées aux RTU cibles.

Contexte OT/ICS et ciblage

La MTU est un actif SCADA de très haute criticité, souvent un serveur Windows spécialisé hébergeant un logiciel SCADA propriétaire (Wonderware, GE iFIX, Inductive Automation Ignition, Schneider EcoStruxure). Ces logiciels ont historiquement présenté de nombreuses CVE. La campagne Dragonfly (2011-2018) a spécifiquement ciblé les MTU en infectant les installateurs de logiciels SCADA de trois fournisseurs majeurs avec des trojans, permettant la collecte d'informations de process et des possibilités d'accès ultérieur.

Sécurité et mitigation

Protection de la MTU : appliquer le guide de hardening du fournisseur SCADA, désactiver les services Windows non nécessaires, déployer une solution de whitelisting applicatif (permettant uniquement l'exécution du logiciel SCADA et de ses dépendances), sauvegarder régulièrement la configuration et les bases de données, implémenter une surveillance comportementale (EDR adapté OT ou solution spécialisée), isoler la MTU dans un VLAN dédié avec accès restreint, et maintenir une procédure de restauration testée régulièrement.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis