Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

WaterISAC

ot

Définition

WaterISAC (Water Information Sharing and Analysis Center) est l'organisation dédiée au partage d'informations sur les menaces cybernétiques et physiques ciblant les infrastructures d'eau potable et d'assainissement. Fondé en 2002 sous l'impulsion de l'EPA (Environmental Protection Agency) américaine, WaterISAC constitue le centre d'échange de renseignements de référence pour les milliers d'opérateurs de systèmes d'eau aux États-Unis, dont beaucoup sont de petite taille (communes rurales, associations syndicales de communes) avec des capacités de cybersécurité limitées. La mission de WaterISAC est particulièrement importante pour ce secteur car le tissu des opérateurs d'eau est très fragmenté (plus de 150 000 systèmes d'eau aux États-Unis, dont 90% desservant moins de 10 000 personnes), les ressources en cybersécurité OT sont souvent inexistantes dans les petites structures, et les systèmes SCADA d'eau sont fréquemment exposés sur Internet ou mal sécurisés (comme l'a montré l'incident d'Oldsmar en 2021). WaterISAC distribue à ses membres plusieurs types d'informations : des alertes sur les menaces actives ciblant les systèmes d'eau (tentatives d'accès non autorisé à des SCADA eau, exploitation de vulnérabilités dans des logiciels de traitement populaires), des bulletins techniques sur les bonnes pratiques de cybersécurité pour les SCADA eau, des synthèses des incidents rapportés par les membres (anonymisées), des webinaires de formation, et une assistance technique aux membres confrontés à des incidents de sécurité. L'incident d'Oldsmar (2021) a été partagé rapidement via WaterISAC avec tous les membres, permettant aux opérateurs d'eau américains d'appliquer des mesures préventives (désactivation de TeamViewer, revue des accès distants) avant que des incidents similaires ne se produisent dans leurs installations.

Fonctionnement de WaterISAC

WaterISAC fonctionne selon un modèle d'adhésion : les opérateurs de systèmes d'eau paient une cotisation annuelle basée sur la taille du système (nombre de connexions servies) et reçoivent en retour accès au portail sécurisé WaterISAC, aux alertes et bulletins de threat intelligence adaptés au secteur eau, aux outils d'évaluation de cybersécurité (cybersecurity self-assessment tool basé sur NIST CSF), et au réseau de pairs. La participation inclut une obligation de signalement des incidents significatifs (compromis, tentatives d'intrusion, anomalies de SCADA suspectes) pour alimenter la base de connaissance collective. WaterISAC collabore étroitement avec CISA (ex-DHS), EPA et FBI pour les échanges d'informations gouvernementales.

Contexte OT/ICS et vulnérabilités eau

Le secteur eau présente des défis de cybersécurité OT spécifiques : les systèmes SCADA sont souvent achetés par des communes sans compétences OT/cybersécurité (le maire d'une petite commune rurale ne connaît pas nécessairement les risques cybernétiques de son système d'eau), les budgets de cybersécurité sont très limités, les accès distants pour la maintenance sont souvent configures de manière non sécurisée (TeamViewer sans MFA comme à Oldsmar), et les SCADA eau de petits opérateurs peuvent utiliser des logiciels anciens non patchés. WaterISAC et les ressources CISA/EPA (ex: "Water Sector Cyber Risk Tool" de CISA) aident à combler ces lacunes.

Sécurité et mitigation

Actions pour les opérateurs d'eau : adhérer à WaterISAC et s'abonner aux alertes, réaliser l'auto-évaluation cybersécurité NIST CSF disponible sur le portail WaterISAC, corriger en priorité les vulnérabilités les plus critiques identifiées (accès distants non sécurisés, mots de passe par défaut), signaler tout incident ou tentative d'intrusion à WaterISAC et à l'EPA/CISA, et se former aux recommandations spécifiques au secteur eau publiées par CISA ("Water and Wastewater Systems Sector Cybersecurity Guidance").

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis