Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Oil and Gas OT Security

ot

Définition

La Oil and Gas OT Security adresse la cybersécurité des systèmes de contrôle industriel dans les secteurs pétrolier et gazier : exploration et production (E&P), pipelines (transport et distribution), terminaux GNL (Gaz Naturel Liquéfié), raffineries, et pétrochimie. Ces secteurs disposent de systèmes OT parmi les plus complexes et les plus critiques, avec des risques de sécurité physique exceptionnels (explosions, incendies, déversements), des systèmes étendus géographiquement (pipelines de milliers de kilomètres), et une valeur stratégique élevée en faisant des cibles prioritaires pour les groupes d'acteurs étatiques. Les composants OT spécifiques au secteur O&G incluent : les pipelines (SCADA longue distance avec RTU tous les 10-50 km, protocoles DNP3 et ICCP, gestion des vannes de sécurité de coupure - Emergency Shutdown Valves ESV), les plateformes offshore (systèmes DCS/SCADA isolés avec liaisons satellite, intégration des Safety Instrumented Systems pour la détection gaz/incendie et arrêt d'urgence - ESD), les raffineries (DCS complexes type Honeywell Experion/ABB 800xA pilotant des centaines d'unités de process, SIS Triconex/Safety Manager), et les terminaux GNL (systèmes de contrôle de la liquéfaction, gestion des réservoirs cryogéniques, contrôle des pompes de transfert). Des incidents de cybersécurité majeurs dans le secteur O&G incluent : l'incident de Saudi Aramco (2012, malware Shamoon détruisant 30 000 postes de travail IT), l'attaque TRITON (2017, ciblage SIS dans une installation pétrochimique du Golfe Persique), l'attaque Colonial Pipeline (2021, ransomware ciblant les systèmes IT avec arrêt préventif du pipeline - 5 700 miles de pipeline et 45% de l'approvisionnement en carburant de la côte Est américaine impacté). Le standard américain API 1164 (Pipeline Control Systems Cybersecurity) définit les pratiques recommandées de cybersécurité pour les opérateurs de pipelines de gaz naturel aux États-Unis, en complémentarité avec la réglementation TSA (Transportation Security Administration) Pipeline Cybersecurity Directives imposée suite à l'incident Colonial Pipeline.

Fonctionnement de la cybersécurité dans un pipeline SCADA longue distance

La cybersécurité d'un réseau de pipeline SCADA couvrant 2 000 km comprend : (1) Architecture centralisée/distribuée : un centre de contrôle principal SCADA (Control Room) supervisant des centaines de stations de compression, de vannes, et de mesures via des RTU distants connectés par liaisons microwave, fibre, et satellite, (2) Sécurité des communications : VPN IPsec entre le centre de contrôle et les RTU distants, protocole DNP3 Secure Authentication Level 5 sur les liaisons les plus critiques, redondance des communications (primaire fibre + backup satellite), (3) Sécurité des RTU distants : armoires physiquement sécurisées avec détection d'ouverture, alimentation autonome sur batterie/solaire, firmwares maintenu à jour, (4) Segmentation IT/OT : le SCADA pipeline est dans un réseau OT séparé du réseau IT d'entreprise avec IDMZ et historien relais, (5) Contrôles ESV : les Emergency Shutdown Valves critiques (fermeture automatique en cas de détection de fuite) sont pilotées par des SIS indépendants du SCADA principal pour garantir la disponibilité des sécurités en cas d'incident cyber sur le SCADA.

Contexte OT/ICS et Colonial Pipeline

L'incident Colonial Pipeline (mai 2021) illustre les vulnérabilités OT/IT dans le secteur des pipelines : DarkSide ransomware a compromis le réseau IT de Colonial Pipeline via un compte VPN sans MFA utilisant un mot de passe compromis. Par précaution face à l'incertitude sur l'extension de l'attaque au réseau OT, Colonial a arrêté préventivement le pipeline, provoquant des pénuries de carburant dans 6 États américains. Cet incident a déclenché la publication des TSA Pipeline Cybersecurity Directives imposant : MFA obligatoire pour les accès aux systèmes critiques, segmentation IT/OT renforcée, plans de cybersécurité approuvés par TSA, et tests de cybersécurité annuels.

Sécurité et mitigation

Programme de cybersécurité O&G : appliquer API 1164 comme framework de référence pour les opérateurs de pipelines, se conformer aux TSA Pipeline Cybersecurity Directives (obligatoires pour les opérateurs critiques US), participer à l'ONG-ISAC et au Downstream Natural Gas ISAC pour la threat intelligence sectorielle, protéger spécifiquement les Safety Instrumented Systems (isolation physique et réseau, procédures de modification strictes, audits d'intégrité réguliers), et tester régulièrement les procédures de réponse aux incidents via des exercices simulant les scénarios d'attaque documentés dans le secteur (ransomware IT/OT, compromission SCADA pipeline).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis