SCADA Eau et Assainissement
otDéfinition
Les systèmes SCADA d'eau et d'assainissement contrôlent et supervisent les installations de production et de distribution d'eau potable, ainsi que les stations d'épuration des eaux usées. Ces systèmes gèrent des processus physico-chimiques critiques pour la santé publique : captage et pompage de l'eau brute, traitement (filtration, coagulation, floculation, décantation, ozonation, chloration, UV), stockage (châteaux d'eau, réservoirs), distribution sous pression, et traitement des eaux usées. Les équipements OT dans ce secteur comprennent des variateurs de fréquence pour les pompes de relevage, des doseurs automatiques de réactifs chimiques (chlore, ozone, coagulant), des analyseurs en ligne (turbidité, pH, chlore résiduel, conductivité), des vannes motorisées pour le sectionnement du réseau, et des débitmètres electromagnétiques. Ces équipements sont connectés à des automates PLC locaux, reliés à des SCADA centraux via des liaisons WAN (radio, GPRS, fibre). La cybersécurité de l'eau est une préoccupation croissante depuis plusieurs incidents documentés. L'incident d'Oldsmar (Floride, 2021) : un attaquant a pris le contrôle à distance via TeamViewer d'un PC de supervision et a tenté d'augmenter la concentration en soude caustique (NaOH) à 111 fois le niveau normal (111 ppm vs 100 ppm normaux, soit 11 100 ppm). L'opérateur qui regardait son écran a détecté la modification et l'a annulée immédiatement. L'attaque de Johannesburg (2020) et plusieurs incidents contre des systèmes d'eau israéliens (2020) illustrent la vulnérabilité de ce secteur. Les systèmes SCADA d'eau sont souvent parmi les moins matures en cybersécurité : opérés par des municipalités aux budgets limités, ils utilisent fréquemment des logiciels obsolètes, des connexions à distance peu sécurisées (RDP, TeamViewer), et des configurations par défaut non modifiées.
Fonctionnement du SCADA eau
Un SCADA eau supervise une chaîne de traitement complexe. La station de traitement d'eau potable intègre des points de mesure critiques : turbidité en entrée et en sortie de filtration, pH avant et après ajustement, chlore résiduel en plusieurs points du réseau de distribution, pression aux nœuds clés du réseau. Les PLC locaux exécutent les boucles de régulation (dosage automatique de chlore selon le débit et la teneur en matière organique) et envoient leurs données au SCADA central via des liaisons radio ou GPRS. Les alarmes de dépassement de seuils réglementaires (ex: chlore < 0.2 mg/L ou > 0.5 mg/L en distribution) déclenchent des alertes sur la HMI et notifient les opérateurs d'astreinte.
Contexte OT/ICS et santé publique
La compromission d'un SCADA eau peut avoir des conséquences directes sur la santé publique : manipulation des concentrations de chlore (sous-dosage permettant la prolifération bactérienne, sur-dosage créant des sous-produits de désinfection dangereux ou des brûlures chimiques), modification du pH (pH < 6.5 est corrosif pour les canalisations et peut mobiliser des métaux lourds, pH > 8.5 réduit l'efficacité du chlore), et arrêt des pompes de distribution créant des pénuries d'eau. WaterISAC (Information Sharing and Analysis Center pour l'eau) publie régulièrement des alertes sur les menaces ciblant ce secteur.
Sécurité et mitigation
Sécurisation SCADA eau : remplacer les logiciels d'accès à distance non sécurisés (TeamViewer, RDP direct) par des solutions VPN industrielles avec MFA, appliquer les recommandations CISA/EPA pour la cybersécurité des systèmes d'eau (Top 10 ICS Security Recommendations), déployer des systèmes de surveillance en ligne indépendants pour les paramètres critiques (chlore, pH) comme double protection, former les opérateurs à détecter les modifications non autorisées des setpoints, et maintenir des capacités de dosage manuel comme backup des systèmes automatisés.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h