Les services d'approvisionnement en eau et de traitement des eaux usées sont confrontés à un contexte de cybersécurité de plus en plus difficile, avec des vulnérabilités qualifiées par les experts d’«alarmantes».
Partout dans le monde, les services publics connectent des stations de pompage, des systèmes de traitement, des capteurs, des environnements SCADA et des sites distants à des réseaux qui permettent la surveillance centralisée, l’automatisation, l’analyse et la maintenance à distance. Si la transformation numérique améliore la gestion de l’eau, elle offre également davantage d’opportunités aux pirates d’accéder aux technologies opérationnelles (OT) qui sous-tendent les services essentiels. Le guide du NIST de 2026 du NIST pour le secteur de l’eau du NIST pour 2026 identifie spécifiquement la sécurité de l’accès à distance comme une priorité immédiate pour le secteur.
La menace va au-delà des ransomwares et autres cyberattaques informatiques
Les pirates parviennent à accéder aux systèmes qui contrôlent les processus physiques liés à la gestion de l'eau et des eaux usées.
Les événements récents aux États-Unis constituent un avertissement particulièrement clair. En juillet, le FBI a signalé des incidents impliquant des automates programmables (PLC) Rockwell Automation connectés à Internet dans des services d'approvisionnement en eau et de traitement des eaux usées dans au moins sept États. Les pirates ont modifié les mots de passe des automates pour empêcher les opérateurs d'y accéder et ont changé les adresses IP afin de déconnecter les automates, ce qui a entraîné, dans certains cas, une dégradation du fonctionnement des réseaux d'approvisionnement en eau.
En août, les autorités américaines ont publié un autre alerte concernant des activités ciblées contre les automates programmables Siemens S7, les autorités signalant que les auteurs de ces menaces utilisaient des capacités assistées par l’IA pour développer des scripts d’exploitation. Les technologies concernées couvrent les secteurs de l’eau, de l’énergie, de l’industrie manufacturière et d’autres infrastructures critiques. Le même mois, des informations ont fait état de cyberattaques coordonnées.
Ces incidents se sont produits aux États-Unis, mais les vulnérabilités sous-jacentes sont d'ampleur mondiale.
Les infrastructures obsolètes, la connectivité croissante, l'accès à distance, les ressources limitées en matière de cybersécurité et les systèmes OT exposés constituent une combinaison de facteurs que l'on retrouve dans les réseaux d'approvisionnement en eau et de traitement des eaux usées du monde entier.
Les équipes de sécurité doivent considérer les infrastructures hydrauliques comme une cible de grande valeur et évaluer de manière rigoureuse si leur architecture actuelle est en mesure de contenir une intrusion informatique avant qu'elle n'atteigne les systèmes opérationnels (OT).
Pourquoi l'eau et les eaux usées constituent des cibles de plus en plus attractives
Les services d'approvisionnement en eau présentent un profil de sécurité particulièrement complexe : des infrastructures géographiquement dispersées qui doivent être protégées et dont une défaillance aurait des répercussions opérationnelles immédiates.
De nombreuses installations fonctionnent avec des équipements dont le cycle de vie est long et qui intègrent des automates programmables (PLC) et des composants SCADA hérités. Les petits services publics peuvent disposer d'un personnel limité en matière de cybersécurité, tandis que les fournisseurs et les opérateurs ont besoin d'un accès à distance à des systèmes dispersés géographiquement.
Les automates programmables (PLC) permettent de contrôler les pompes, les vannes et d’autres équipements utilisés dans la distribution et le traitement de l’eau. Des rapports sur les incidents survenus aux États-Unis montrent comment les pirates qui parviennent à accéder à ces systèmes peuvent aller au-delà du simple vol de données et perturber le fonctionnement physique des infrastructures hydrauliques. Certains services publics touchés ont dû revenir à un fonctionnement manuel.
Étant donné que le fait de priver un opérateur de la capacité de surveiller ou de contrôler un processus peut en soi constituer un incident opérationnel, les installations de traitement de l'eau et des eaux usées se distinguent d'un environnement d'entreprise classique.
Le problème ne se limite pas à un seul pays ou à une seule technologie. Le cadre européen cadre NIS2 européen inclut l’eau potable et les eaux usées parmi les secteurs critiques soumis à des exigences accrues en matière de cybersécurité, ce qui reflète la prise de conscience générale selon laquelle la perturbation de ces services peut avoir des conséquences sociétales importantes.
À quoi les équipes de sécurité doivent-elles se préparer ?
1. Attaques directes contre des systèmes OT exposés
Les automates programmables connectés à Internet doivent être considérés comme un risque hautement prioritaire.
Les équipes de sécurité ont besoin d'un inventaire de référence répertoriant les automates programmables (PLC), les interfaces homme-machine (IHM), les postes de travail d'ingénierie, les passerelles d'accès à distance et les autres actifs OT connectés au réseau, y compris les systèmes gérés par des tiers.
En partant du principe que les appareils sont vulnérables par défaut : un acteur externe peut-il réellement y accéder ? L'alerte récente de la CISA concernant le secteur de l'eau recommande spécifiquement recommande de retirer les automates programmables (PLC) de l'exposition directe à Internet et de protéger les systèmes opérationnels (OT) grâce à des contrôles d'accès et à une architecture réseau adaptés.
2. Compromission des voies d'accès à distance
L'accès à distance est de plus en plus indispensable pour la gestion décentralisée des réseaux d'eau et les processus de maintenance assurés par des prestataires, mais il peut également constituer une porte d'entrée directe vers les systèmes OT.
Le nouveau guide du NIST intitulé « Cybersécurité pour le secteur de l'eau et des eaux usées » propose des architectures de référence pratiques permettant de sécuriser l'accès à distance aux systèmes de technologie opérationnelle (OT) au sein de services publics de tailles et de niveaux de ressources variés. Ce guide met l'accent sur des mesures de contrôle telles que l'accès basé sur les rôles, l'authentification, la journalisation et la segmentation du réseau.
Les services publics devraient donc vérifier non seulement qui est autorisé à se connecter, mais aussi ce à quoi cette connexion donne accès, et si des identifiants compromis pourraient permettre d'accéder aux systèmes de contrôle.
3. Une exploitation plus rapide grâce à l'IA
L'alerte de Siemens mentionnée précédemment soulève une autre préoccupation : les pirates pourraient recourir de plus en plus à l'IA pour réduire l'expertise et le temps nécessaires au développement d'outils d'exploitation dans le secteur industriel. Les informations contenues dans cet avis indiquent que des scripts malveillants peuvent être dissimulés sous l'apparence de logiciels légitimes et utilisés contre des environnements industriels vulnérables.
Pour les services des eaux, cela pourrait rendre la détection et l'exploitation des appareils industriels exposés plus faciles à mettre en œuvre à grande échelle. Les équipes de sécurité doivent donc partir du principe que les attaquants peuvent passer de la détection à l'exploitation plus rapidement qu'auparavant.
4. Attaques persistantes et répétitives
Une faille dans un automate programmable (PLC) spécifique, dans une configuration d'accès à distance ou dans un déploiement tiers peut potentiellement être identifiée et réutilisée à l'encontre de plusieurs organisations.
Pour les petits services publics en particulier, cela crée une asymétrie : un attaquant peut automatiser ses opérations de reconnaissance sur un grand nombre de cibles potentielles, tandis que chaque service public dispose d’effectifs et de ressources limités pour analyser son propre environnement. Ce déséquilibre des ressources a été mis en évidence dans une analyse récente des attaques visant le secteur de l’eau.
Concevoir des limites OT pour restreindre les voies d'attaque
La réponse ne peut pas se résumer à « appliquer un correctif sur l'automate ». Certains systèmes OT ne peuvent pas être corrigés immédiatement. Certains doivent fonctionner en continu. D'autres nécessitent un accès à distance. Et d'autres encore doivent échanger des données opérationnelles avec les systèmes de l'entreprise.
La meilleure approche consiste à réduire le nombre de voies d'accès dont peut disposer un attaquant. Lorsque des données OT doivent quitter un environnement protégé, mais que les commandes n'ont pas besoin d'être renvoyées, les opérateurs doivent envisager une communication unidirectionnelle assurée par le matériel.
Au lieu de :
OT ⇄ IT
Une diode de données permet d'établir :
OT → Diode de données → IT
Cela permet de transférer les informations opérationnelles vers des systèmes d'archivage, des plateformes d'analyse, des centres d'exploitation de sécurité (SOC) ou des systèmes d'entreprise, tout en empêchant le trafic réseau de repasser par la même frontière.
Les diodes de données ne doivent pas se substituer aux pare-feu ni à la segmentation. Elles constituent une couche supplémentaire de contrôle architectural lorsque les besoins métier impliquent intrinsèquement un flux unidirectionnel.
Protégez le contenu, pas seulement la connexion
Dans les secteurs de l'eau et des eaux usées, on échange régulièrement des documents techniques, des configurations d'automates programmables (PLC), des logiciels, des micrologiciels, des outils fournisseurs et d'autres fichiers. L'isolation du réseau permet de contrer une voie d'attaque, mais ne garantit pas que chaque fichier soit fiable.
Les fichiers doivent être considérés comme du contenu non fiable jusqu'à ce qu'ils aient été analysés. C'est là qu'intervient MetaDefender™ Core peut venir compléter l’isolation du réseau. Multiscanning permet d’analyser les fichiers à l’aide de plusieurs moteurs anti-malware, offrant ainsi des angles de détection supplémentaires.
Une analyse approfondie des fichiers permet d'examiner les structures réelles des fichiers, les objets intégrés et les contenus suspects, plutôt que de se fier uniquement aux noms de fichiers ou aux extensions.
La technologie Deep CDR™ permet de supprimer les contenus actifs potentiellement dangereux et de reconstruire les fichiers conformément à la politique de sécurité.
L'architecture qui en résulte distingue deux aspects distincts de la sécurité :
- Où les données peuvent-elles aller ? Une diode de données permet de contrôler cette réponse.
- Quels types de contenus sont autorisés à franchir la frontière ? L'Multiscanning, l'analyse approfondie des fichiers et la technologie Deep CDR™ peuvent aider à répondre à cette question.
Les 12 prochains mois : préparez-vous à affronter un adversaire plus redoutable
Les équipes chargées de la sécurité de l'eau et des eaux usées devraient accorder la priorité aux éléments suivants :
- Éliminer l'exposition directe des systèmes OT aux appareils connectés à Internet.
- Cartographier chaque voie d'accès à distance vers les environnements opérationnels.
- Valider les voies de communication réelles entre les réseaux informatiques (IT) et les systèmes opérationnels (OT) plutôt que de se fier à des schémas de réseau.
- Identifier les cas où la connectivité bidirectionnelle est réellement nécessaire et la supprimer lorsque cela est possible.
- Protection des fichiers accédant à des environnements sensibles grâce à une analyse multicouche, une analyse approfondie et la technologie CDR.
- Se préparer à faire face à des attaquants capables d'automatiser leurs opérations de reconnaissance et d'exploitation.
- Tester le fonctionnement normal et en mode dégradé en cas de perte de visibilité ou de contrôle du système OT.
Ces priorités s'inscrivent également dans la ligne des orientations de la politique internationale en matière de cybersécurité. Les dernières recommandations américaines constituent un indicateur utile de l'évolution de la menace, mais le défi sous-jacent dépasse largement le cadre des États-Unis. En Europe, les secteurs de l'eau et des eaux usées relèvent du champ d'application de la directive NIS2, tandis que l'ENISA poursuit ses travaux d'évaluation de la maturité et de la criticité en matière de cybersécurité dans les secteurs critiques de l'Union européenne.
L'objectif n'est plus seulement de détecter les attaques, mais aussi de limiter la profondeur d'intrusion d'un attaquant dans les systèmes qui contrôlent les processus physiques. En combinant des frontières réseau sécurisées, telles que les diodes de données, avec la sécurité des fichiers grâce à MetaDefender Core , les services publics peuvent se moderniser tout en renforçant leur résilience opérationnelle.Contactez un expert d'OPSWAT et découvrez comment OPSWAT peut vous aider à sécuriser efficacement vos infrastructures critiques, sans nuire à la continuité de vos opérations.
