Issu d’un milieu manufacturier, j’ai pu constater de près à quel point l’industrie de la fabrication s’appuie fortement sur les technologies opérationnelles (OT) ou les systèmes de contrôle industriel (IC) comme les systèmes de contrôle et d’acquisition de données (SCADA), les automates programmables industriels (API) et les systèmes de contrôle distribué (DCS) dans les usines de fabrication, pour accomplir leur travail. Toutefois, alors que la révolution numérique transforme les secteurs, le secteur manufacturier connaît lui aussi un virage important et est désormais davantage connecté. Grâce aux usines intelligentes, aux appareils IoT et aux systèmes interconnectés, les processus de fabrication sont plus efficaces que jamais. Cependant, les systèmes OT et IC ont été conçus différemment des considérations actuelles en cybersécurité, ce qui les rend vulnérables aux cyberattaques. Cela représente aujourd’hui une préoccupation majeure pour les manufacturiers partout dans le monde, qui doivent veiller à l’efficacité et à la sécurité de leurs opérations.
Incidents notables de cyberattaques touchant le secteur manufacturier
- STUXNET (2010) : STUXNET a ciblé les installations nucléaires de l’Iran et démontré comment un maliciel peut perturber les systèmes de contrôle industriels (ICS) dans les secteurs manufacturier et des infrastructures.
- Honda (2020) : Honda a subi une attaque par rançongiciel, probablement par le rançongiciel Snake, causant une perturbation de ses chaînes de production et de ses systèmes de service à la clientèle, obligeant l’entreprise à interrompre la production dans plusieurs usines à travers le monde.
Dans ce blogue, nous explorerons les difficultés liées à la cybersécurité auxquelles le secteur manufacturier fait face et nous présenterons les exigences essentielles pour protéger ce secteur vital.
Principaux défis en cybersécurité dans le secteur manufacturier
- Vulnérabilités des technologies opérationnelles (OT) : Les systèmes OT sont plus anciens et moins sécurisés que les systèmes informatiques avancés, ce qui facilite l’identification et l’exploitation de leurs vulnérabilités par les cybercriminels. Contrairement aux systèmes TI, où les violations de données constituent la principale préoccupation, la compromission des systèmes OT peut entraîner des dommages physiques, des risques pour la sécurité et des interruptions coûteuses.
- Sécurité de l’Internet industriel des objets (IIoT) : Les risques se sont multipliés à mesure que l’adoption des appareils IoT a augmenté dans le secteur de la fabrication. Les systèmes qui contrôlent la machinerie intelligente, assurent le suivi de l’approvisionnement et optimisent la production peuvent devenir vulnérables aux cyberattaques s’ils ne sont pas suffisamment protégés. Les appareils IIoT peuvent être facilement exploités sans processus adéquats de chiffrement, d’authentification et de surveillance.
- Risques liés à la chaîne d’approvisionnement : Les entreprises manufacturières dépendent fortement de fournisseurs tiers pour se procurer des composants, des matières premières et des services. Si un fournisseur subit une brèche de sécurité, cela peut compromettre la sécurité de l’ensemble de la chaîne d’approvisionnement. Les cybercriminels peuvent profiter de ces relations pour accéder au réseau interne du fabricant, ce qui fait de la sécurité de la chaîne d’approvisionnement un enjeu essentiel pour l’industrie.
- Vol de propriété intellectuelle : Le secteur manufacturier détient une abondance de propriété intellectuelle précieuse (PI), notamment des secrets commerciaux, des plans, des brevets, etc. Les cyberattaquants peuvent cibler les fabricants pour voler de l’information sensible et la vendre à des concurrents afin d’obtenir un avantage concurrentiel. Protéger la PI est essentiel, surtout pour les industries de l’aérospatiale, de l’automobile et de la défense.
Exigences essentielles en cybersécurité pour le secteur manufacturier
La première et la plus importante étape pour gérer les exigences en cybersécurité est de réaliser une évaluation des risques afin d’identifier et de comprendre les risques inhérents. Une fois les risques identifiés, la prochaine étape consiste à mettre en œuvre des contrôles adaptés pour les gérer. Les contrôles doivent être choisis en suivant une approche de défense en profondeur, qui combine des contrôles technologiques, physiques et administratifs.
- Identification des risques : Identifiez les actifs critiques qui sont essentiels à vos opérations comme les systèmes de contrôle industriel (ICS), les systèmes SCADA, les appareils IoT, et les menaces associées à ces systèmes.
- Évaluation des risques : Évaluez la probabilité et l’impact des menaces identifiées et calculez la valeur du risque. Évaluez les risques afin de voir s’ils sont dans la tolérance au risque et atténuez tous les risques dépassant les niveaux acceptables.
- Atténuation des risques : Appliquez des contrôles technologiques (contrôle d’accès, authentification, gestion des correctifs), physiques (réseau isolé, accès physique restreint) et administratifs (formation, NDA) pour réduire les risques.
- Surveillance et révision : Révisez et mettez à jour régulièrement les politiques/procédures et les contrôles à mesure que de nouvelles menaces apparaissent et que les activités de l’entreprise évoluent.
Normes et conformité applicables au secteur manufacturier
Pour améliorer la cybersécurité dans le secteur manufacturier, les organisations peuvent se conformer à des normes telles que :
- NIST Cybersecurity Framework (CSF) : Le CSF du NIST offre des lignes directrices pour identifier, protéger, détecter et répondre aux cybermenaces dans les secteurs d’infrastructures essentielles, y compris celui de la fabrication.
- IEC 62443 est une norme internationale qui fournit des orientations pour la sécurisation des systèmes de contrôle industriel (IC) et des technologies opérationnelles (OT).
- ISO/IEC 27001 : Offre un cadre de gestion des risques liés à la sécurité de l’information, assurant la protection de la propriété intellectuelle et la sécurité des données d’entreprise.
Conclusion
De nos jours, la cybersécurité est une dimension essentielle de la réussite de toute industrie, y compris le secteur manufacturier. À mesure que la numérisation brouille les frontières entre les mondes physique et numérique, les fabricants doivent adopter des pratiques de cybersécurité robustes afin de protéger leur machinerie, leurs opérations, leur propriété intellectuelle et leurs chaînes d’approvisionnement. En mettant en œuvre des mesures de cybersécurité solides, en respectant les normes de l’industrie et en favorisant une culture de sensibilisation à la sécurité, les manufacturiers peuvent protéger leurs activités contre des menaces cybernétiques en constante évolution et assurer un monde durable et sécuritaire.

