Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Operator Station (Poste Opérateur DCS)

ot

Définition

Une Operator Station (OS, également appelée Operator Workstation - OWS) est le poste de travail informatique depuis lequel les opérateurs de processus supervisent, contrôlent et interviennent sur le processus industriel via les synoptiques SCADA ou DCS. L'Operator Station constitue l'interface principale entre l'opérateur humain et le système de contrôle automatisé, affichant en temps réel l'état du processus (valeurs mesurées, états des équipements, alarmes actives) et permettant les commandes manuelles (changement de consigne, forçage de sorties, acquittement d'alarmes, changement de mode automatique/manuel). Les Operator Stations modernes fonctionnent généralement sous Windows Server/Workstation et utilisent des logiciels SCADA ou DCS propriétaires (Emerson DeltaV Operator Station, Siemens WinCC, ABB System 800xA, Honeywell Experion HMI, Yokogawa CENTUM VP HIS). Ces logiciels affichent des synoptiques graphiques du processus avec des animations en temps réel (valeurs de mesure, états des équipements) et des alarmes, et permettent les interactions opérateur (clics sur les graphiques pour ouvrir des boîtes de dialogue de commande). La cybersécurité des Operator Stations est un enjeu critique : elles combinent la vulnérabilité des systèmes Windows (OS commercial avec des CVE régulières) avec une position réseau centrale dans l'environnement OT (accès aux contrôleurs DCS et aux systèmes d'historian). Un attaquant qui compromet une Operator Station obtient généralement une position privilégiée pour pivoter vers les autres composants du réseau de contrôle. Des contraintes de gestion des patches sévères affectent les Operator Stations : les fournisseurs de DCS certifient leurs logiciels sur des versions spécifiques de Windows et de ses patches, et ne valident les mises à jour Windows qu'après une période de test significative. Cela crée un retard important (souvent 6 à 12 mois) entre la publication d'un patch Windows critique et son déploiement autorisé sur les Operator Stations DCS.

Fonctionnement d'une Operator Station DCS

Dans une salle de contrôle pétrochimique, les opérateurs de quart travaillent sur 2 à 6 Operator Stations affichant les synoptiques des unités dont ils ont la responsabilité. Une Operator Station DeltaV d'Emerson communique via le réseau DeltaV (réseau de contrôle propriétaire Ethernet) avec les controllers DeltaV distribués dans les cabinets de terrain. Le logiciel DeltaV Operate (anciennement DeltaV HMI) affiche les faceplates de boucles PID avec mesure/consigne/sortie, les synoptiques d'unité avec les valeurs des instruments, les listes d'alarmes actives avec priorités, et les tendances historiques. L'opérateur interagit via clavier/souris pour modifier les consignes, acquitter les alarmes, basculer des boucles en mode manuel, ou envoyer des commandes discrètes (démarrage/arrêt de pompes). Toutes les actions opérateur sont horodatées et journalisées dans le système DCS.

Contexte OT/ICS et vecteur d'attaque

Les Operator Stations sont un vecteur d'attaque privilégié dans les incidents OT documentés : l'attaque BlackEnergy contre les centrales électriques ukrainiennes (2015) a ciblé les Operator Stations Windows (via des documents Word malveillants envoyés par email aux opérateurs) pour obtenir un accès initial au réseau OT, puis a utilisé le logiciel KillDisk pour rendre les stations inopérables et le module BlackEnergy ICS pour interagir avec les composants SCADA. La Operator Station est souvent le seul équipement du réseau OT avec lequel les utilisateurs humains interagissent régulièrement (consultation de messagerie, téléchargement de fichiers), créant des opportunités d'ingénierie sociale et de phishing ciblé.

Sécurité et mitigation

Durcissement des Operator Stations DCS : appliquer les patches Windows approuvés par le fournisseur DCS dans les délais les plus courts possibles (ne pas attendre la maintenance annuelle), implémenter Application Whitelisting (outil McAfee Application Control ou Symantec DCS intégré dans les DCS DeltaV et Yokogawa) pour bloquer l'exécution de logiciels non autorisés, désactiver les ports USB physiques non nécessaires (empêcher l'introduction de clés USB malveillantes), surveiller les processus Windows et les connexions réseau de chaque Operator Station via l'EDR OT ou le SIEM OT, et isoler les Operator Stations du réseau d'entreprise (pas d'accès email ou Internet depuis la Operator Station - les besoins de communication doivent passer par des postes dédiés en DMZ industrielle).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis