<?xml 
version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="https://www.centrale-energie.fr/spip.php?page=backend.xslt" ?>
<rss version="2.0" 
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:atom="http://www.w3.org/2005/Atom"
>

<channel xml:lang="fr">
	<title>Centrale-&#201;nergies</title>
	<link>http://www.centrale-energie.fr/spip/</link>
	<description>Centrale-Energies est un Groupe Professionnel inter-associations des anciens &#233;l&#232;ves des &#233;coles Centrale (les Alumni), cr&#233;&#233; en 2006 &#224; l'initiative de la Conf&#233;d&#233;ration des Associations Centraliennes et de CentraleSup&#233;lec (CACCS ). Centrale Energies r&#233;unit les Alumni des Ecoles Centrales et, au-del&#224;, toutes les personnes int&#233;ress&#233;es par les &#233;volutions du secteur de l'Energie.
L'objet de Centrale Energies est d'&#233;clairer le d&#233;bat public et d'informer, de mani&#232;re objective, neutre, et apolitique sur les enjeux scientifiques, technologiques, &#233;conomiques, soci&#233;taux et environnementaux dans le domaine de l'&#233;nergie, dans le contexte de la lutte contre le d&#233;r&#232;glement climatique et, de fa&#231;on g&#233;n&#233;rale, de r&#233;duction de l'impact des activit&#233;s humaines sur l'environnement.</description>
	<language>fr</language>
	<generator>SPIP - www.spip.net</generator>
	<atom:link href="https://www.centrale-energie.fr/spip.php?id_auteur=56&amp;page=backend" rel="self" type="application/rss+xml" />

	<image>
		<title>Centrale-&#201;nergies</title>
		<url>https://www.centrale-energie.fr/IMG/logo/logo_gerard.png?1775566311</url>
		<link>http://www.centrale-energie.fr/spip/</link>
		<height>54</height>
		<width>144</width>
	</image>



<item xml:lang="fr">
		<title>De l'exposition des r&#233;seaux &#233;lectriques sur Internet - (Flash n&#176;65)</title>
		<link>https://www.centrale-energie.fr/spip.php?article314</link>
		<guid isPermaLink="true">https://www.centrale-energie.fr/spip.php?article314</guid>
		<dc:date>2019-06-23T21:20:41Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>Maxime Alay-Eddine</dc:creator>


		<dc:subject>Vecteurs et stockage d'&#233;nergie</dc:subject>

		<description>
&lt;p&gt;La modernisation des r&#233;seaux &#233;lectriques passe par l'int&#233;gration de ces derniers dans des syst&#232;mes de plus en plus connect&#233;s. Ces connexions servent notamment &#224; faciliter l'administration et la maintenance des diff&#233;rents composants, tels que les automates industriels, et passent par l'exposition de services sur des r&#233;seaux comme Internet. Cette exposition n'est pas sans danger : en cas d'erreur de configuration ou de proc&#233;dure, ces services particuli&#232;rement sensibles deviennent accessibles (&#8230;)&lt;/p&gt;


-
&lt;a href="https://www.centrale-energie.fr/spip.php?rubrique2" rel="directory"&gt;Publications&lt;/a&gt;

/ 
&lt;a href="https://www.centrale-energie.fr/spip.php?mot7" rel="tag"&gt;Vecteurs et stockage d'&#233;nergie&lt;/a&gt;

		</description>


 <content:encoded>&lt;img src='https://www.centrale-energie.fr/IMG/logo/arton314.jpg?1768602380' class='spip_logo spip_logo_right' width='150' height='100' alt=&#034;&#034; /&gt;
		&lt;div class='rss_texte'&gt;&lt;p&gt;La modernisation des r&#233;seaux &#233;lectriques passe par l'int&#233;gration de ces derniers dans des syst&#232;mes de plus en plus connect&#233;s.&lt;br class='autobr' /&gt;
Ces connexions servent notamment &#224; faciliter l'administration et la maintenance des diff&#233;rents composants, tels que les automates industriels, et passent par l'exposition de services sur des r&#233;seaux comme Internet.&lt;br class='autobr' /&gt;
Cette exposition n'est pas sans danger : en cas d'erreur de configuration ou de proc&#233;dure, ces services particuli&#232;rement sensibles deviennent accessibles pour tout internaute.&lt;br class='autobr' /&gt;
Pire encore : il est possible de parcourir l'ensemble des machines connect&#233;es &#224; Internet dans un pays cibl&#233;, afin d'identifier des syst&#232;mes industriels potentiellement int&#233;ressants &#224; attaquer.&lt;br class='autobr' /&gt;
Cet article pr&#233;sente deux approches (une outill&#233;e, et une &#224; l'aide d'un moteur de recherche) permettant d'effectuer de telles recherches, ainsi que des cas concrets d'attaques informatiques men&#233;es sur des syst&#232;mes industriels &#233;nerg&#233;tiques.&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;2018 &#233;tait une ann&#233;e majeure pour la s&#233;curit&#233; des syst&#232;mes d'information : outre Atlantique, un nouveau record a &#233;t&#233; atteint gr&#226;ce &#224; la publication de 16 516 vuln&#233;rabilit&#233;s dans la National Vulnerability Database (NVD) (1), sorte d'encyclop&#233;die des failles affectant les principaux logiciels du march&#233;. En France, l'ann&#233;e a &#233;t&#233; marqu&#233;e par l'entr&#233;e en vigueur du R&#232;glement g&#233;n&#233;ral sur la protection des donn&#233;es (2) (RGPD) le 25 mai dernier, et la transposition de la directive Network and Information Security (3) (NIS).&lt;br class='autobr' /&gt;
Cette directive, bien que moins connue du grand public, vient compl&#233;ter une vision fran&#231;aise de la cybers&#233;curit&#233;, o&#249; les actions de protection d&#233;coulent essentiellement de dispositions r&#233;glementaires.&lt;br class='autobr' /&gt;
Aujourd'hui, la l&#233;gislation d&#233;finit deux types d'entit&#233;s particuli&#232;rement importants : les Op&#233;rateurs d'importance vitale (OIV) et les Op&#233;rateurs de service essentiel (OSE), qui exercent des activit&#233;s dont le dommage, l'indisponibilit&#233;, ou la destruction limiterait gravement le fonctionnement de l'&#233;conomie ou de la soci&#233;t&#233;.&lt;br class='autobr' /&gt;
Parmi ces op&#233;rateurs figurent &#233;videmment les fournisseurs d'&#233;nergie. Mais pourquoi un &#233;quipement producteur d'&#233;nergie serait-il connect&#233; &#224; Internet ? Est-il facile d'identifier de tels dispositifs en France ? Quel est le risque de l'exposition d'un tel syst&#232;me &#224; Internet ? Et quelle serait la cons&#233;quence d'une attaque informatique r&#233;ussie sur un r&#233;seau &#233;lectrique ? C'est &#224; ces questions que nous nous proposons de r&#233;pondre.&lt;/p&gt;
&lt;p&gt;Dans son guide &#171; Ma&#238;triser la S&#233;curit&#233; des Syst&#232;mes d'Information (SSI) pour les syst&#232;mes industriels &#187;, l'Agence Nationale de la S&#233;curit&#233; des Syst&#232;mes d'Information (ANSSI) distingue deux familles de syst&#232;mes d'information : les syst&#232;mes dits &#171; de gestion &#187;, dont l'objectif est de traiter des donn&#233;es dans un environnement essentiellement d&#233;mat&#233;rialis&#233;, et les syst&#232;mes &#171; industriels &#187;, dont l'objectif est de piloter des installations, de r&#233;guler des proc&#233;der, d'acqu&#233;rir et de traiter des donn&#233;es dans le monde physique.&lt;br class='autobr' /&gt;
Ces familles de syst&#232;mes d'information sont manipul&#233;es par des op&#233;rateurs aux cultures tr&#232;s diff&#233;rentes. D'un c&#244;t&#233;, nous avons des informaticiens qui d&#233;ploient des syst&#232;mes dans des environnements contr&#244;l&#233;s (salle serveur, fournisseur de Cloud Computing&#8230;), et qui peuvent r&#233;guli&#232;rement mettre &#224; jour les diff&#233;rents composants (la dur&#233;e de vie moyenne d'un syst&#232;me &#171; de gestion &#187; est de 5 ans). De l'autre, nous avons des automaticiens, des &#233;lectrotechniciens, dont les syst&#232;mes sont soumis &#224; des contraintes physiques fortes (vibrations, averses, temp&#233;rature&#8230;), et dont chaque brique d&#233;ploy&#233;e est faite pour durer (la dur&#233;e de vie d'un syst&#232;me &#171; industriel &#187; d&#233;passe souvent 10 ans, voire 30 &#224; 40 ans).&lt;br class='autobr' /&gt;
Or, &#224; des fins d'optimisation et de rationalisation (r&#233;cup&#233;ration de donn&#233;es, mutualisation d'infrastructure r&#233;seau, t&#233;l&#233;maintenance), les syst&#232;mes &#171; de gestion &#187; et les syst&#232;mes &#171; industriels &#187; ont besoin de communiquer. Ces &#233;cosyst&#232;mes tr&#232;s diff&#233;rents se retrouvent ainsi mis en r&#233;seau, gr&#226;ce &#224; des protocoles comme Supervisory Control And Data Acquisition (SCADA), Programmable Logic Controller (PLC), ou Safety Instrumented System (SIS). Et parfois, ces interconnexions entra&#238;nent une exposition sur Internet.&lt;/p&gt;
&lt;p&gt;D&#232;s lors, toute personne disposant d'un ordinateur et d'une connexion Internet peut partir &#224; la recherche de syst&#232;mes &#171; industriels &#187; potentiellement accessibles. En effet, toute machine destin&#233;e &#224; fournir un service via Internet expose un ou plusieurs &#171; ports &#187;. Ces ports, qui reposent sur les protocoles Transmission Control Protocol (TCP) ou User Datagram Protocol&lt;br class='autobr' /&gt; (UDP), agissent comme des points d'entr&#233;e permettant d'atteindre un service bien sp&#233;cifique sur une machine donn&#233;e. Pour illustrer cela, on peut repr&#233;senter un ordinateur comme un immeuble dans lequel il y aurait 65 536 appartements (un appartement = un port). Une requ&#234;te r&#233;seau devient alors une lettre envoy&#233;e par La Poste, o&#249; le facteur remet la lettre au destinataire appropri&#233; en frappant tout simplement &#224; la porte de l'appartement cibl&#233;.&lt;br class='autobr' /&gt;
Or, beaucoup de ports sont associ&#233;s &#224; des technologies pr&#233;cises : par exemple, le port 80 en TCP est g&#233;n&#233;ralement associ&#233; &#224; une requ&#234;te HTTP (web sans chiffrement), tandis que le port 443 en TCP est quant &#224; lui associ&#233; &#224; une requ&#234;te HTTPS (web chiffr&#233;). Ces associations entre ports et technologies sont r&#233;alis&#233;es par l'Internet Assigned Numbers Authority (IANA), et disponibles publiquement (4). On y d&#233;couvre par exemple que le port 502 en TCP est destin&#233; au protocole &#171; Modbus over TCP &#187;, utilis&#233; pour piloter de nombreux syst&#232;mes &#171; industriels &#187; et d&#233;ploy&#233; par des constructeurs sp&#233;cialistes de l'&#233;nergie comme Engie (5). Pour reprendre l'exemple de l'immeuble aux 65 536 appartements, cela signifie qu'une personne peut dans ces conditions parcourir tous les immeubles de France, en frappant chaque fois aux portes des appartements n&#176;502. Si une telle porte s'ouvre, il est fort probable que l'appartement visit&#233; h&#233;berge un syst&#232;me &#171; industriel &#187; pilot&#233; avec du &#171; Modbus over TCP &#187;.&lt;br class='autobr' /&gt;
A des fins de recherche, les membres de la communaut&#233; de la s&#233;curit&#233; informatique ont m&#234;me publi&#233; une liste des principaux ports utilis&#233;s par des syst&#232;mes &#171; industriels &#187; (6). Avec cette liste, et &#224; l'aide de logiciels libres comme Masscan (7), il est possible de scanner toute machine expos&#233;e sur Internet &#224; la recherche de ports caract&#233;ristiques d'un ordinateur destin&#233; &#224; contr&#244;ler des syst&#232;mes &#171; industriels &#187;. On parle alors d'Industrial Control System (ICS).&lt;br class='autobr' /&gt;
Une telle op&#233;ration est &#171; rapide &#187; : un scan Masscan lanc&#233; sur le port TCP 502 sur toutes les adresses IP fran&#231;aises prend 30 minutes, et identifie plus de 21 000 machines.&lt;br class='autobr' /&gt;
Mieux encore, le chercheur en s&#233;curit&#233; informatique John Matherly a cr&#233;&#233; un moteur de recherche sp&#233;cialis&#233; dans les scans massifs sur Internet : Shodan (8). Depuis quelques ann&#233;es, ce moteur de recherche dispose d'une page d&#233;di&#233;e aux ICS (9).&lt;br class='autobr' /&gt;
Ce site met &#224; disposition des fichiers recensant toutes les machines qui constituent a priori des ICS, en d&#233;tectant les protocoles les plus classiques des syst&#232;mes &#171; industriels &#187; tels que Bacnet (port 47808), DNP3 (port 20000), Ethernet/IP (port 44818), Niagara Fox (ports 1911 et 4911), IEC-104 (port 2404), Red Lion (port 789), Modbus (port 502), et Siemens S7 (port 102)&#8230;&lt;br class='autobr' /&gt;
Les fichiers fournis par Shodan, dont figure un exemple ci-dessous, contiennent alors des donn&#233;es d&#233;taill&#233;es au format JavaScript Object Notation (JSON) et indiquent par exemple le fournisseur de connexion internet (ISP), les &#233;l&#233;ments d'identification du syst&#232;me industriel (data), le port expos&#233;, les noms de domaine identifi&#233;s (hostnames), mais aussi des informations g&#233;ographiques (location).&lt;/p&gt;
&lt;div class='spip_document_845 spip_document spip_documents spip_document_image spip_documents_center spip_document_center spip_document_avec_legende' data-legende-len=&#034;88&#034; data-legende-lenx=&#034;xx&#034;
&gt;
&lt;figure class=&#034;spip_doc_inner&#034;&gt; &lt;a href='https://www.centrale-energie.fr/IMG/png/image1-2.png' class=&#034;spip_doc_lien mediabox&#034; type=&#034;image/png&#034;&gt; &lt;img src='https://www.centrale-energie.fr/IMG/png/image1-2.png?1768602384' width='500' height='253' alt='' /&gt;&lt;/a&gt;
&lt;figcaption class='spip_doc_legende'&gt; &lt;div class='spip_doc_titre '&gt;&lt;strong&gt;R&#233;cup&#233;ration des services ModBus li&#233;s &#224; des machines Schneider Electric BMX via Shodan
&lt;/strong&gt;&lt;/div&gt; &lt;/figcaption&gt;&lt;/figure&gt;
&lt;/div&gt;
&lt;p&gt;A partir des r&#233;sultats obtenus, il est donc m&#234;me possible de construire une carte des syst&#232;mes &#171; industriels &#187; identifi&#233;s dans le monde, comme ci-dessous :&lt;/p&gt;
&lt;div class='spip_document_846 spip_document spip_documents spip_document_image spip_documents_center spip_document_center spip_document_avec_legende' data-legende-len=&#034;70&#034; data-legende-lenx=&#034;xx&#034;
&gt;
&lt;figure class=&#034;spip_doc_inner&#034;&gt; &lt;a href='https://www.centrale-energie.fr/IMG/png/image2.png' class=&#034;spip_doc_lien mediabox&#034; type=&#034;image/png&#034;&gt; &lt;img src='https://www.centrale-energie.fr/IMG/png/image2.png?1768602385' width='500' height='201' alt='' /&gt;&lt;/a&gt;
&lt;figcaption class='spip_doc_legende'&gt; &lt;div class='spip_doc_titre '&gt;&lt;strong&gt;Carte des ICS expos&#233;s sur Internet, source &lt;a href=&#034;https://icsmap.shodan.io/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://icsmap.shodan.io/&lt;/a&gt;
&lt;/strong&gt;&lt;/div&gt; &lt;/figcaption&gt;&lt;/figure&gt;
&lt;/div&gt;
&lt;p&gt;Un internaute int&#233;ress&#233; par la s&#233;curit&#233; des ICS peut donc soit faire un scan par ses propres moyens avec Masscan, ou r&#233;-exploiter le travail de la communaut&#233; avec Shodan, le tout &#224; un co&#251;t extr&#234;mement faible.&lt;/p&gt;
&lt;p&gt;Mais un syst&#232;me &#171; industriel &#187; qui expose son interface de contr&#244;le sur Internet est-il n&#233;cessairement vuln&#233;rable ? Fort heureusement non, car les protocoles expos&#233;s sont complexes et encore trop peu ma&#238;tris&#233;s par les attaquants les plus fr&#233;quents, &#224; savoir les &#171; script-kiddies &#187;, qui se contentent d'utiliser des scripts disponibles sur Internet pour lancer une offensive sur une grande quantit&#233; de syst&#232;mes. Cependant, comme nous l'avons vu pr&#233;c&#233;demment, l'interconnexion des syst&#232;mes &#171; de gestion &#187; avec les syst&#232;mes &#171; industriels &#187; entra&#238;ne un m&#233;lange des cultures entre informaticiens et automaticiens. Ce m&#233;lange g&#233;n&#232;re des risques potentiels bien plus simples &#224; attaquer.&lt;br class='autobr' /&gt;
En effet, les attaques les plus simples et fr&#233;quentes sur un syst&#232;me d'information portent sur l'utilisation de failles publiques appel&#233;es vuln&#233;rabilit&#233;s &#171; connues &#187; (10). Ces vuln&#233;rabilit&#233;s, r&#233;f&#233;renc&#233;es dans la National Vulnerability Database, disposent bien souvent d'exploits (11), c'est-&#224;-dire de kits d'attaque qu'il suffit de t&#233;l&#233;charger et d'ex&#233;cuter pour porter atteinte au syst&#232;me cibl&#233;. Pour parer &#224; ces vuln&#233;rabilit&#233;s, il faut simplement installer les mises &#224; jour de s&#233;curit&#233; fournies par les &#233;diteurs comme Microsoft, Adobe, Oracle&#8230;&lt;/p&gt;
&lt;div class='spip_document_847 spip_document spip_documents spip_document_image spip_documents_center spip_document_center spip_document_avec_legende' data-legende-len=&#034;107&#034; data-legende-lenx=&#034;xx&#034;
&gt;
&lt;figure class=&#034;spip_doc_inner&#034;&gt; &lt;a href='https://www.centrale-energie.fr/IMG/png/image3.png' class=&#034;spip_doc_lien mediabox&#034; type=&#034;image/png&#034;&gt; &lt;img src='https://www.centrale-energie.fr/IMG/png/image3.png?1768602384' width='500' height='302' alt='' /&gt;&lt;/a&gt;
&lt;figcaption class='spip_doc_legende'&gt; &lt;div class='spip_doc_titre '&gt;&lt;strong&gt;Ecran de Windows Update, qui permet de mettre &#224; jour Microsoft Windows, et qui r&#233;sout bien des probl&#232;mes&#8230;
&lt;/strong&gt;&lt;/div&gt; &lt;/figcaption&gt;&lt;/figure&gt;
&lt;/div&gt;
&lt;p&gt;Pourtant, ces mises &#224; jour de s&#233;curit&#233; sont rarement install&#233;es dans des d&#233;lais raisonnables sur des syst&#232;mes &#171; de gestion &#187;. Si l'on prend le cas de la vuln&#233;rabilit&#233; CVE-2017-0143 (WannaCry), les correctifs &#233;taient disponibles depuis Mars 2017, et pourtant le monde entier a &#233;t&#233; attaqu&#233; avec succ&#232;s deux mois plus tard en Mai 2017. Pire encore, en avril 2019, il est fr&#233;quent de trouver cette vuln&#233;rabilit&#233; au cours d'un test d'intrusion, sorte de simulation d'attaque informatique men&#233;e &#224; des fins pr&#233;ventives. Les syst&#232;mes &#171; de gestion &#187; sont donc fortement concern&#233;s par ces fameuses &#171; vuln&#233;rabilit&#233;s connues &#187;, avec pour cause la difficult&#233; pour le management &#224; &#233;tablir un process de gestion des vuln&#233;rabilit&#233;s.&lt;br class='autobr' /&gt;
C&#244;t&#233; syst&#232;mes &#171; industriels &#187;, deux probl&#232;mes s'ajoutent aux difficult&#233;s de management : une contrainte de disponibilit&#233; 24h/24 et 7j/7, et un besoin de qualification de chaque modification d'un composant logiciel avant mise en production. Ainsi, toute mise &#224; jour de s&#233;curit&#233; doit d'abord &#234;tre test&#233;e sur un environnement d&#233;di&#233;, et toute op&#233;ration n&#233;cessitant le red&#233;marrage d'un syst&#232;me doit &#234;tre planifi&#233;e plusieurs mois &#224; l'avance. Ces contraintes sont suffisamment fortes pour que l'on continue, en 2019, &#224; trouver des syst&#232;mes totalement obsol&#232;tes comme Microsoft Windows Server 2003, qui ne re&#231;oit plus aucune mise &#224; jour de s&#233;curit&#233; depuis 2015.&lt;br class='autobr' /&gt;
Face &#224; ces difficult&#233;s pour mettre &#224; jour un syst&#232;me &#171; industriel &#187; et neutraliser les vuln&#233;rabilit&#233;s connues, la s&#233;curit&#233; d'un syst&#232;me d'information de ce type d&#233;pend avant tout de la capacit&#233; &#224; en emp&#234;cher l'acc&#232;s r&#233;seau, et repose donc sur la capacit&#233; &#224; prot&#233;ger les ICS des syst&#232;mes &#171; de gestion &#187; qui les entourent. L'approche la plus pragmatique consiste donc &#224; d&#233;ployer une d&#233;fense en profondeur, de sorte &#224; transformer le syst&#232;me d'information en forteresse de Vauban.&lt;/p&gt;
&lt;p&gt;Si cette strat&#233;gie de d&#233;fense en profondeur limite le risque d'une attaque automatique caus&#233;e par un &#171; script-kiddie &#187;, qui repr&#233;sente le sinistre de fr&#233;quence classique dans la s&#233;curit&#233; informatique, les Responsables de la S&#233;curit&#233; des Syst&#232;mes d'Information (RSSI) en charge d'un syst&#232;me &#171; industriel &#187; ne doivent pas pour autant &#233;carter les sinistres d'intensit&#233;, repr&#233;sent&#233;s par des attaques cibl&#233;es et longuement pr&#233;par&#233;es par des groupes activistes, terroristes ou des institutions. Mais quelles seraient les cons&#233;quences d'une telle attaque ?&lt;/p&gt;
&lt;p&gt;En 2007, le Laboratoire National de l'Idaho et le D&#233;partement de la S&#233;curit&#233; int&#233;rieure des Etats-Unis ont r&#233;alis&#233; une simulation d'attaque informatique sur les composants d'un r&#233;seau &#233;lectrique. Cette op&#233;ration, nomm&#233;e &#171; Aurora generator test &#187;, consistait &#224; ouvrir et fermer les disjoncteurs d'un g&#233;n&#233;rateur diesel de sorte &#224; cr&#233;er un d&#233;phasage entre le g&#233;n&#233;rateur et le r&#233;seau &#233;lectrique aliment&#233;. A chaque fermeture des disjoncteurs, le couple g&#233;n&#233;r&#233; par le d&#233;phasage entra&#238;nait une secousse assez puissante pour d&#233;truire des &#233;l&#233;ments du g&#233;n&#233;rateur, pour finir par d&#233;clencher son explosion en moins de 3 minutes.&lt;/p&gt;
&lt;div class='spip_document_848 spip_document spip_documents spip_document_image spip_documents_center spip_document_center spip_document_avec_legende' data-legende-len=&#034;89&#034; data-legende-lenx=&#034;xx&#034;
&gt;
&lt;figure class=&#034;spip_doc_inner&#034;&gt; &lt;a href='https://www.centrale-energie.fr/IMG/png/image4.png' class=&#034;spip_doc_lien mediabox&#034; type=&#034;image/png&#034;&gt; &lt;img src='https://www.centrale-energie.fr/IMG/png/image4.png?1768602384' width='500' height='174' alt='' /&gt;&lt;/a&gt;
&lt;figcaption class='spip_doc_legende'&gt; &lt;div class='spip_doc_titre '&gt;&lt;strong&gt;Aurora Generator Test, vid&#233;o disponible sur &lt;a href=&#034;https://www.youtube.com/watch?v=LM8kLaJ2NDU&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.youtube.com/watch?v=LM8kLaJ2NDU&lt;/a&gt;
&lt;/strong&gt;&lt;/div&gt; &lt;/figcaption&gt;&lt;/figure&gt;
&lt;/div&gt;
&lt;p&gt;3 ann&#233;es apr&#232;s ce test, les m&#233;dias d&#233;voilaient Stuxnet, ver informatique destin&#233; &#224; d&#233;truire un syst&#232;me &#171; industriel &#187; Siemens utilis&#233; dans le programme nucl&#233;aire iranien (12), et ce sans m&#234;me que celui-ci ne soit expos&#233; &#224; Internet. En l'absence d'une connexion directe au r&#233;seau cibl&#233;, l'attaque fut lanc&#233;e via des cl&#233;s USB pi&#233;g&#233;es, malencontreusement branch&#233;es par des employ&#233;s peu m&#233;fiants sur des ordinateurs reli&#233;s aux ICS. Les mesures de protection informatique restent ainsi extr&#234;mement sensibles aux d&#233;faillances humaines.&lt;br class='autobr' /&gt;
De la m&#234;me mani&#232;re, en d&#233;cembre 2015, plus de 200 000 personnes se sont retrouv&#233;es sans &#233;lectricit&#233; &#224; cause d'une cyber-attaque ciblant l'Ukraine. Les pirates ont r&#233;ussi &#224; p&#233;n&#233;trer dans le r&#233;seau des syst&#232;mes &#171; industriels &#187; responsables de l'approvisionnement &#233;lectrique de plusieurs r&#233;gions via une campagne cibl&#233;e d'hame&#231;onnage (spear-phishing), afin de pi&#233;ger le personnel de l'&#233;quipe informatique et d'en d&#233;rober les identifiants VPN (13) (14).&lt;br class='autobr' /&gt;
Ces &#233;l&#233;ments d&#233;montrent la r&#233;alit&#233; du risque &#171; cyber &#187; portant sur les r&#233;seaux &#171; industriels &#187; et notamment les fournisseurs d'&#233;nergie.&lt;/p&gt;
&lt;p&gt;En conclusion, si le risque d'attaque &#171; cyber &#187; portant sur une infrastructure &#233;nerg&#233;tique est bien cr&#233;dible, nous devons aussi prendre en compte que ce type de menace risque statistiquement surtout de nuire aux syst&#232;mes d'information &#171; de gestion &#187; : autrement dit, un syst&#232;me &#171; industriel &#187; affect&#233; par une cyberattaque peut ainsi simplement constituer le dommage collat&#233;ral d'une attaque automatis&#233;e balayant tout l'Internet &#224; la recherche de syst&#232;mes &#171; de gestion &#187; mal entretenus&#8230;&lt;br class='autobr' /&gt;
Pour autant, le risque d'attaque cibl&#233;e existe aussi, mais dans ce cas, l'Histoire montre que quel que soit le niveau de protection technique d&#233;ploy&#233;, la faille la plus simple &#224; exploiter est toujours la m&#234;me : l'Humain.&#8195;&lt;/p&gt;
&lt;h2 class=&#034;spip&#034;&gt;Bibliographie&lt;/h2&gt;
&lt;p&gt;1. National Institute of Standards and Technology. NVD - Statistics. National Vulnerability Database. [Online] Avril 2019. &lt;a href=&#034;https://nvd.nist.gov/vuln/search/statistics?form_type=Basic&amp;results_type=statistics&amp;search_type=last3years&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://nvd.nist.gov/vuln/search/statistics?form_type=Basic&amp;results_type=statistics&amp;search_type=last3years&lt;/a&gt;.&lt;br class='autobr' /&gt;
2. Commission nationale de l'informatique et des libert&#233;s. Comprendre le RGPD. CNIL.fr. [Online] &lt;a href=&#034;https://www.cnil.fr/fr/comprendre-le-rgpd&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.cnil.fr/fr/comprendre-le-rgpd&lt;/a&gt;.&lt;br class='autobr' /&gt;
3. Agence Nationale de la S&#233;curit&#233; des Syst&#232;mes d'Information. Directive Network and Information Security. ANSSI. [Online] &lt;a href=&#034;https://www.ssi.gouv.fr/entreprise/reglementation/directive-nis/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.ssi.gouv.fr/entreprise/reglementation/directive-nis/&lt;/a&gt;.&lt;br class='autobr' /&gt;
4. Internet Assigned Numbers Authority. Service Name and Transport Protocol Port Number Registry. Internet Assigned Numbers Authority. [Online] &lt;a href=&#034;https://www.iana.org/assignments/service-names-port-numbers/service-names-port-numbers.xhtml&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.iana.org/assignments/service-names-port-numbers/service-names-port-numbers.xhtml&lt;/a&gt;.&lt;br class='autobr' /&gt;
5. Engie Axima. Projets &amp; R&#233;alisations. GTC Automatisme. [Online] &lt;a href=&#034;https://engie-axima.fr/nos-metiers/genie-climatique-installation/gtc-automatisme/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://engie-axima.fr/nos-metiers/genie-climatique-installation/gtc-automatisme/&lt;/a&gt;.&lt;br class='autobr' /&gt;
6. DC423. Control-Systems-Ports. GitHub. [Online] Ao&#251;t 23, 2016. &lt;a href=&#034;https://github.com/DC423/Control-Systems-Ports/blob/master/README.md&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://github.com/DC423/Control-Systems-Ports/blob/master/README.md&lt;/a&gt;.&lt;br class='autobr' /&gt;
7. Graham, Robert David. Masscan. GitHub. [Online] Juin 23, 2018. &lt;a href=&#034;https://github.com/robertdavidgraham/masscan&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://github.com/robertdavidgraham/masscan&lt;/a&gt;.&lt;br class='autobr' /&gt;
8. Shodan. Shodan. Shodan. [Online] &lt;a href=&#034;https://www.shodan.io&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.shodan.io&lt;/a&gt;.&lt;br class='autobr' /&gt;
9. Industrial Control Syst&#232;mes on the Internet. Shodan.io. [Online] &lt;a href=&#034;https://icsmap.shodan.io/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://icsmap.shodan.io/&lt;/a&gt;.&lt;br class='autobr' /&gt;
10. Gartner. Gartner's Top 10 Security Predictions 2016. Gartner. [Online] &lt;a href=&#034;https://www.gartner.com/smarterwithgartner/top-10-security-predictions-2016/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.gartner.com/smarterwithgartner/top-10-security-predictions-2016/&lt;/a&gt;.&lt;br class='autobr' /&gt;
11. Exploit-DB. The Exploit-Database. The Exploit-Database. [Online] &lt;a href=&#034;https://www.exploit-db.com/&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.exploit-db.com/&lt;/a&gt;.&lt;br class='autobr' /&gt;
12. McMillan, Robert. Iran was prime target of SCADA worm. ComputerWorld. [Online] Juillet 23, 2010. &lt;a href=&#034;https://www.computerworld.com/article/2519584/iran-was-prime-target-of-scada-worm.html&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.computerworld.com/article/2519584/iran-was-prime-target-of-scada-worm.html&lt;/a&gt;.&lt;br class='autobr' /&gt;
13. Sentryo. Threat Intelligence Report - Cyberattacks against Ukranian ICS. s.l. : Sentryo, 2017.&lt;br class='autobr' /&gt;
14. How cyber-attacks in Ukraine show the vulnerability of the U.S. power grid. Julia E. Sullivan, Dmitriy Kamensky. 3, s.l. : Elsevier, 2017, Vol. 30.&lt;/p&gt;
&lt;p&gt;A propos de l'auteur :&lt;br class='autobr' /&gt;
&lt;i&gt; &lt;strong&gt;Maxime Alay-Eddine&lt;/strong&gt; a fait ses premiers pas dans la s&#233;curit&#233; informatique en 2002.Dipl&#244;m&#233; de l'Ecole Centrale de Nantes en 2013, il a co-cr&#233;&#233; Cyberwatch en 2015, logiciel sp&#233;cialis&#233;e dans la gestion des vuln&#233;rabilit&#233;s et conformit&#233;s utilis&#233; par de nombreuses administrations et grandes entreprises fran&#231;aises.Pour le contacter : maxime@cyberwatch.fr/ &lt;a href=&#034;https://www.cyberwatch.fr&#034; class=&#034;spip_url spip_out auto&#034; rel=&#034;nofollow external&#034;&gt;https://www.cyberwatch.fr&lt;/a&gt;&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>



</channel>

</rss>
