Rockwell Automation EtherNet/IP Security
otDéfinition
Rockwell Automation est l'un des principaux fabricants mondiaux de systèmes d'automatisation industrielle (gamme Allen-Bradley), avec ses PLC ControlLogix et CompactLogix parmi les plus déployés dans le secteur manufacturier nord-américain. EtherNet/IP (Ethernet Industrial Protocol) est le protocole réseau industriel développé par l'ODVA (Open DeviceNet Vendors Association) sur lequel Rockwell base la communication entre ses automates, ses variateurs de vitesse, ses capteurs intelligents, et ses systèmes SCADA (FactoryTalk). La cybersécurité des systèmes Rockwell Allen-Bradley EtherNet/IP présente des spécificités importantes : le protocole EtherNet/IP utilise CIP (Common Industrial Protocol) sur TCP (port 44818) et UDP (port 2222), et dans sa version standard n'implémente pas de mécanisme d'authentification - tout équipement réseau peut envoyer des commandes CIP à un PLC ControlLogix. Rockwell a progressivement amélioré la sécurité de ses produits via le firmware ControlLogix Security Policy (disponible sur les ControlLogix L7x/L8x) qui implémente des mécanismes de contrôle d'accès et de journalisation. Des vulnérabilités critiques dans les produits Rockwell ont été régulièrement publiées par CISA ICS-CERT : des CVE affectant les PLC ControlLogix permettant des exécutions de code arbitraire ou des dénis de service, des vulnérabilités dans les interfaces réseau (1756-EN2T, 1756-ENBT) permettant des dépassements de tampon, et des failles dans le logiciel de programmation Studio 5000 Logix Designer. Rockwell publie ses avis de sécurité via son Product Security Incident Response Team (PSIRT). En mai 2023, CISA et Rockwell ont publié des alertes conjointement sur des indicateurs de compromission de PLC ControlLogix utilisés dans des infrastructures critiques d'eau et d'énergie, liés à des acteurs étatiques exploitant des accès distants non sécurisés.
Fonctionnement de la sécurité EtherNet/IP dans une usine Rockwell
La sécurisation d'un environnement Rockwell Allen-Bradley comprend : (1) Activation du firmware Security Policy sur les ControlLogix (L7x/L8x) : configuration du niveau d'accès (Write-Protected ou Secured - ce dernier nécessitant une authentification pour les modifications de programme), activation de l'audit trail (journalisation de tous les accès et modifications), et configuration d'un message de bannière d'avertissement, (2) Segmentation réseau : les PLC ControlLogix dans des VLANs dédiés avec des règles de firewall n'autorisant le trafic CIP (TCP 44818) que depuis les EWS Studio 5000 autorisées, (3) Gestion des accès Studio 5000 : utilisation de comptes nominatifs pour l'accès Studio 5000 aux PLC (pas de compte partagé), avec des droits différenciés selon les rôles (lecture seule pour les techniciens de maintenance, modification de programme pour les ingénieurs avec approbation MOC), (4) Patch management : abonnement aux alertes PSIRT Rockwell et processus de test/déploiement des firmwares critiques selon le processus MOC OT défini, (5) Monitoring : surveillance du trafic EtherNet/IP via une sonde Dragos/Claroty/Nozomi qui décode le protocole CIP et alerte sur les commandes sensibles (downloads de programme, changements de mode opérationnel).
Contexte OT/ICS et incidents Rockwell documentés
Des incidents ciblant des équipements Rockwell Allen-Bradley ont été documentés par CISA : en 2023, CISA et FBI ont signalé que des hacktivistes pro-russes (groupe "Cyber Army of Russia Reborn") avaient compromis des installations d'eau américaines utilisant des HMI EZRack Screen (interface compatible Allen-Bradley) via des accès VNC et RDP sans authentification exposés sur Internet, modifiant des paramètres de processus. Ces incidents illustrent la criticité de la protection des interfaces de programmation et de supervision des systèmes Rockwell contre les accès non autorisés.
Sécurité et mitigation
Sécurisation des environnements Rockwell Allen-Bradley : vérifier immédiatement l'absence d'accès Studio 5000 ou d'interface HMI FactoryTalk exposés directement sur Internet (outil Shodan pour vérifier si des PLC ou HMI Rockwell sont visibles depuis Internet), activer les Security Policies disponibles dans le firmware des ControlLogix récents, abonner les équipes de cybersécurité OT aux alertes PSIRT Rockwell Automation, et maintenir une relation avec le channel partner Rockwell pour les évaluations de sécurité produit et les projets de modernisation cybersécurité (Rockwell propose des services de cybersécurité OT via ses partenaires certifiés).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h