Water OT Security (Sécurité eau et assainissement)
otDéfinition
La Water OT Security adresse la cybersécurité des systèmes de contrôle industriel des services d'eau potable et d'assainissement (Water and Wastewater Systems - WWS), qui comptent parmi les infrastructures critiques les plus vulnérables aux cyberattaques en raison de la diversité des opérateurs (des milliers de petits services d'eau avec des ressources limitées en cybersécurité), de la criticité directe pour la santé publique (une manipulation de la chimie de traitement de l'eau peut empoisonner une population), et de la présence de systèmes OT anciens et non patchés. Les systèmes OT clés dans les services d'eau comprennent : les stations de pompage (PLC/RTU contrôlant les pompes de distribution et de transfert), les usines de traitement (systèmes de contrôle du dosage de chlore, UV, coagulants), les réservoirs de stockage (contrôle des niveaux et de la pression), les stations d'épuration (contrôle des bassins biologiques, désinfection), et le système SCADA de supervision centralisée de l'ensemble de l'infrastructure de distribution. Ces équipements sont souvent géographiquement dispersés (plusieurs dizaines de stations de pompage sur un territoire), connectés via des liaisons SCADA cellulaires ou radio, avec des accès distants pour la maintenance. L'incident de la station de traitement d'eau d'Oldsmar (Floride, février 2021) est l'exemple le plus médiatisé d'une tentative de cyberattaque sur un service d'eau : un attaquant a accédé à distance (via TeamViewer) au système SCADA d'Oldsmar et tenté d'augmenter la concentration de soude caustique (hydroxyde de sodium) de 111 ppm à 11 100 ppm (une concentration pouvant causer des brûlures chimiques sévères). La tentative a été détectée en temps réel par un opérateur qui a immédiatement annulé la modification. Cet incident a déclenché une série d'alertes CISA/EPA sur la cybersécurité des services d'eau. WaterISAC est l'Information Sharing and Analysis Center (ISAC) sectoriel qui partage les informations de threat intelligence sur les menaces ciblant les services d'eau avec ses membres (utilities membres et agences gouvernementales associées).
Fonctionnement de la sécurité OT dans un service d'eau
Un programme de cybersécurité OT adapté pour un service d'eau municipal comprend : (1) Inventaire des actifs : cartographie de tous les équipements OT (RTU de stations de pompage, PLC de l'usine de traitement, HMI du SCADA centralisé), (2) Sécurisation des accès distants : remplacement des solutions d'accès distant non sécurisées (TeamViewer, RDP direct Internet) par des accès VPN avec MFA, enregistrement de session et durée limitée, (3) Segmentation réseau : séparation du réseau SCADA eau du réseau bureautique de la collectivité, avec une IDMZ pour les échanges de données, (4) Authentification : configuration de l'authentification sur tous les équipements OT (élimination des comptes par défaut), (5) Monitoring : déploiement d'une solution de monitoring OT (même légère pour les petits opérateurs : outils open source comme SecurityOnion ou solutions MSSP OT), (6) Procédures d'urgence : définition de procédures de surveillance manuelle et d'action chimique en cas de compromission du SCADA (l'opérateur qui a arrêté l'attaque d'Oldsmar est un exemple de l'importance des procédures humaines).
Contexte OT/ICS et vulnérabilité des petits services d'eau
Aux États-Unis, 90% des 148 000 services d'eau publics desservent moins de 10 000 personnes - ces petits services ont des ressources très limitées pour la cybersécurité (souvent 1 à 2 techniciens polyvalents, pas de spécialiste cybersécurité). La CISA et l'EPA ont développé des ressources spécifiques pour aider les petits services d'eau à améliorer leur cybersécurité : le Water and Wastewater Sector Cybersecurity Assessment Tool (gratuit), des guides de cybersécurité simplifiés, et le programme de cybersécurité WaterISAC (cotisations modulées selon la taille de l'opérateur). En France, des dizaines de milliers de collectivités gèrent leurs propres services d'eau, créant un défi similaire de couverture cybersécurité des petits opérateurs.
Sécurité et mitigation
Amélioration de la cybersécurité OT pour les services d'eau : commencer par les fondamentaux (MFA, suppression des accès distants non sécurisés, gestion des mots de passe) qui offrent le meilleur rapport effort/protection, rejoindre WaterISAC pour accéder aux alertes de menace sectorielles, utiliser les outils gratuits CISA/EPA (Water and Wastewater Sector Cybersecurity Assessment Tool) pour évaluer les lacunes, former les opérateurs à la reconnaissance des tentatives d'attaque (phishing ciblant les systèmes SCADA, accès inhabituels au SCADA), et établir des procédures d'urgence manuelles pour les fonctions critiques de traitement (contrôle chimique manuel en cas de compromission du SCADA).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h