Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SCADA Eau et Assainissement

ot

Définition

Les systèmes SCADA d'eau et d'assainissement contrôlent et supervisent les installations de production et de distribution d'eau potable, ainsi que les stations d'épuration des eaux usées. Ces systèmes gèrent des processus physico-chimiques critiques pour la santé publique : captage et pompage de l'eau brute, traitement (filtration, coagulation, floculation, décantation, ozonation, chloration, UV), stockage (châteaux d'eau, réservoirs), distribution sous pression, et traitement des eaux usées. Les équipements OT dans ce secteur comprennent des variateurs de fréquence pour les pompes de relevage, des doseurs automatiques de réactifs chimiques (chlore, ozone, coagulant), des analyseurs en ligne (turbidité, pH, chlore résiduel, conductivité), des vannes motorisées pour le sectionnement du réseau, et des débitmètres electromagnétiques. Ces équipements sont connectés à des automates PLC locaux, reliés à des SCADA centraux via des liaisons WAN (radio, GPRS, fibre). La cybersécurité de l'eau est une préoccupation croissante depuis plusieurs incidents documentés. L'incident d'Oldsmar (Floride, 2021) : un attaquant a pris le contrôle à distance via TeamViewer d'un PC de supervision et a tenté d'augmenter la concentration en soude caustique (NaOH) à 111 fois le niveau normal (111 ppm vs 100 ppm normaux, soit 11 100 ppm). L'opérateur qui regardait son écran a détecté la modification et l'a annulée immédiatement. L'attaque de Johannesburg (2020) et plusieurs incidents contre des systèmes d'eau israéliens (2020) illustrent la vulnérabilité de ce secteur. Les systèmes SCADA d'eau sont souvent parmi les moins matures en cybersécurité : opérés par des municipalités aux budgets limités, ils utilisent fréquemment des logiciels obsolètes, des connexions à distance peu sécurisées (RDP, TeamViewer), et des configurations par défaut non modifiées.

Fonctionnement du SCADA eau

Un SCADA eau supervise une chaîne de traitement complexe. La station de traitement d'eau potable intègre des points de mesure critiques : turbidité en entrée et en sortie de filtration, pH avant et après ajustement, chlore résiduel en plusieurs points du réseau de distribution, pression aux nœuds clés du réseau. Les PLC locaux exécutent les boucles de régulation (dosage automatique de chlore selon le débit et la teneur en matière organique) et envoient leurs données au SCADA central via des liaisons radio ou GPRS. Les alarmes de dépassement de seuils réglementaires (ex: chlore < 0.2 mg/L ou > 0.5 mg/L en distribution) déclenchent des alertes sur la HMI et notifient les opérateurs d'astreinte.

Contexte OT/ICS et santé publique

La compromission d'un SCADA eau peut avoir des conséquences directes sur la santé publique : manipulation des concentrations de chlore (sous-dosage permettant la prolifération bactérienne, sur-dosage créant des sous-produits de désinfection dangereux ou des brûlures chimiques), modification du pH (pH < 6.5 est corrosif pour les canalisations et peut mobiliser des métaux lourds, pH > 8.5 réduit l'efficacité du chlore), et arrêt des pompes de distribution créant des pénuries d'eau. WaterISAC (Information Sharing and Analysis Center pour l'eau) publie régulièrement des alertes sur les menaces ciblant ce secteur.

Sécurité et mitigation

Sécurisation SCADA eau : remplacer les logiciels d'accès à distance non sécurisés (TeamViewer, RDP direct) par des solutions VPN industrielles avec MFA, appliquer les recommandations CISA/EPA pour la cybersécurité des systèmes d'eau (Top 10 ICS Security Recommendations), déployer des systèmes de surveillance en ligne indépendants pour les paramètres critiques (chlore, pH) comme double protection, former les opérateurs à détecter les modifications non autorisées des setpoints, et maintenir des capacités de dosage manuel comme backup des systèmes automatisés.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis