Issu d’un milieu manufacturier, j’ai pu constater de près à quel point l’industrie manufacturière repose fortement sur la technologie opérationnelle (TO) ou les systèmes de contrôle industriel (CI), tels que les systèmes de contrôle et d’acquisition de données (SCADA), les automates programmables industriels (API) et les systèmes de contrôle distribués (SCD) dans les usines, pour accomplir le travail. Toutefois, à mesure que la révolution numérique balaie les industries, le secteur manufacturier connaît également une transformation majeure et devient aujourd’hui plus connecté. Avec les usines intelligentes, IoT dispositifs et systèmes interconnectés, les procédés de fabrication sont plus efficaces que jamais. Cependant, les systèmes TO et CI ont été conçus différemment des considérations modernes de cybersécurité, les rendant vulnérables aux cyberattaques. Cela devient aujourd’hui une préoccupation critique pour les fabricants du monde entier, qui doivent fonctionner efficacement et en toute sécurité.
Incidents notoires de cyberattaques dans le secteur manufacturier
- STUXNET (2010) : STUXNET a ciblé les installations nucléaires de l’Iran et a démontré comment les logiciels malveillants peuvent perturber les systèmes de contrôle industriels (SCI) dans les secteurs manufacturier et des infrastructures.
- Honda (2020) : Honda a été victime d'une attaque par rançongiciel, probablement par le rançongiciel Snake, causant des perturbations qui ont affecté leurs chaînes de production et systèmes de service à la clientèle, forçant l’arrêt de la production dans plusieurs usines à travers le monde
Dans ce blogue, nous explorerons les difficultés de cybersécurité auxquelles le secteur manufacturier fait face et nous présenterons les exigences essentielles pour protéger ce secteur vital.
Principaux défis de la cybersécurité dans le secteur manufacturier
- Vulnérabilités de la technologie opérationnelle (TO) : Les systèmes TO sont plus anciens et moins sécurisés que les systèmes TI avancés, ce qui facilite le travail des cybercriminels pour identifier et exploiter leurs vulnérabilités intrinsèques. Contrairement aux systèmes TI, où les violations de données sont la préoccupation principale, des systèmes TO compromis peuvent entraîner des dommages physiques, des dangers pour la sécurité et des arrêts onéreux.
- Sécurité de l’Internet industriel des objets (IIoT) : La surface des menaces s’est accrue avec l’adoption grandissante des dispositifs IoT dans le secteur manufacturier. Les systèmes qui contrôlent les machines intelligentes, assurent le suivi des stocks et optimisent la production peuvent devenir vulnérables aux cyberattaques s’ils ne sont pas suffisamment protégés. Les dispositifs IIoT peuvent aisément être exploités en l’absence de chiffrement, d’authentification et de processus de surveillance suffisants.
- Risques liés à la chaîne d’approvisionnement : Les entreprises manufacturières dépendent fortement des fournisseurs pour l’approvisionnement en composants, matières premières et services. Si un fournisseur subit une brèche, cela peut compromettre la sécurité de l’ensemble de la chaîne d’approvisionnement. Les cybercriminels peuvent exploiter ces relations pour pénétrer le réseau interne d’un fabricant, ce qui rend la sécurité de la chaîne d’approvisionnement essentielle pour les manufacturiers.
- Vol de propriété intellectuelle : Le secteur manufacturier possède une abondance de propriété intellectuelle précieuse (PI), incluant des secrets commerciaux, des plans, des brevets, etc. Les cyberattaquants peuvent viser les fabricants pour voler des informations sensibles et les vendre à des concurrents afin d’obtenir un avantage concurrentiel. La protection de la PI est vitale, surtout pour les industries aérospatiale, automobile et de la défense.
Exigences essentielles en cybersécurité pour le secteur manufacturier
La première et la plus importante étape de la gestion des exigences en cybersécurité consiste à effectuer une évaluation des risques pour identifier et comprendre les risques inhérents. Une fois les risques identifiés, l’étape suivante consiste à mettre en œuvre des contrôles adaptés pour les gérer. Les contrôles doivent être choisis de façon à respecter une approche de défense en profondeur, combinant une variété de contrôles technologiques, physiques et administratifs.
- Identification des risques : Identifier les actifs critiques essentiels à vos opérations, par exemple les systèmes de contrôle industriel (SCI), les systèmes SCADA, les dispositifs IoT et les menaces associées à ces systèmes.
- Évaluation des risques : Évaluer la probabilité et l’impact des menaces identifiées et calculer la valeur du risque. Évaluer les risques pour déterminer s’ils se situent dans la tolérance au risque et atténuer tous ceux dépassant les niveaux acceptables.
- Atténuation des risques : Appliquer des contrôles technologiques (contrôle d’accès, authentification, gestion des correctifs), physiques (réseau isolé, accès physique restreint) et administratifs (formation, NDA) pour réduire le risque.
- Surveillance et révision : Revoir et mettre à jour régulièrement les politiques/procédures et contrôles à mesure que de nouvelles menaces surviennent et que les opérations évoluent.
Conformité et normes applicables au secteur manufacturier
Pour renforcer la cybersécurité dans le secteur manufacturier, les organisations peuvent se conformer à des normes telles que :
- Cadre de cybersécurité NIST (CSF) : Le CSF du NIST propose des lignes directrices pour identifier, protéger, détecter et réagir aux cybermenaces dans les infrastructures critiques, y compris le secteur manufacturier.
- IEC 62443 est une norme internationale qui offre des lignes directrices pour sécuriser les systèmes de contrôle industriel (CI) et la technologie opérationnelle (TO).
- ISO/IEC 27001 : Fournit un cadre pour la gestion des risques liés à la sécurité de l’information, assurant la protection de la propriété intellectuelle et la sécurité des données de l’entreprise.
Conclusion
De nos jours, la cybersécurité est devenue un pilier essentiel du succès de toute industrie, y compris du secteur manufacturier. Alors que la numérisation continue de brouiller les frontières entre les mondes physique et numérique, les fabricants doivent adopter des pratiques robustes de cybersécurité pour protéger leur machinerie, leurs opérations, leur propriété intellectuelle et leurs chaînes d’approvisionnement. En mettant en œuvre des mesures de cybersécurité solides, en respectant les normes de l’industrie et en favorisant une culture de sensibilisation à la sécurité, les manufacturiers peuvent protéger leurs entreprises contre l’évolution des cybermenaces et assurer un monde durable et sécuritaire.

