Réseaux et infrastructures

Entreprises et organisations

Sabotage de systèmes industriels

ICS / OT sabotage

Une action numérique perturbe un procédé physique ou sa supervision.

Révision éditoriale : Comprendre : 2 min · Cas technique et détails : 5 min
Je pense être concerné : que faire ?
Illustration pédagogique : sabotage de systèmes industriels.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Un atelier observe des consignes de fonctionnement qui ne correspondent pas à la production prévue. Une modification numérique peut affecter une machine physique. La priorité est alors de protéger les personnes et le procédé avec les équipes qui connaissent l’installation.

Comment cela fonctionne

Le sabotage industriel vise des systèmes qui commandent ou surveillent un processus physique. Il peut modifier une consigne, perturber une supervision ou rendre indisponible une étape de production. Les conséquences dépassent parfois l’informatique : matériel, environnement et sécurité peuvent être concernés. Une panne industrielle n’est cependant pas automatiquement une cyberattaque.

Comment le piège fonctionne
  1. Un accès industriel est détourné

    Maintenance, supervision ou contrôle.

  2. Des instructions ou mesures sont altérées

    Le procédé peut être perturbé.

  3. La réponse protège d’abord le site

    Personnes, équipements et continuité.

Les signes qui doivent attirer l’attention

  • Des consignes ou programmes changent sans intervention autorisée.
  • La supervision ne correspond plus aux mesures indépendantes.
  • Des accès de maintenance ou communications apparaissent hors créneau prévu.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Opérateur : signalez immédiatement les consignes ou mesures incohérentes et appliquez la procédure de sûreté du site. N’improvisez pas une coupure d’équipement.

Si vous êtes responsable du service ou de l’organisation

Coordonnez exploitation, automaticiens et sécurité informatique. Les décisions d’isolement et de reprise doivent préserver un état physique sûr du procédé.

Le détail qui change toutUne idée reçue à corriger

Débrancher immédiatement tous les équipements n’est pas toujours la réponse la plus sûre dans un procédé industriel.

À vous de décider

Une cyberattaque est suspectée sur un automate. Faut-il débrancher immédiatement toute l’installation ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

Pas sans la procédure du site. Une coupure peut elle-même créer un danger physique. Les responsables du procédé doivent guider la mise en sécurité.

Analyser un cas technique

Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.

Étude de cas fictive

Une modification d’automate change le procédé sans intervention prévue

L’automate P4 reçoit un téléchargement de logique sans ordre de maintenance retrouvé. La mesure affichée par le système de supervision diffère ensuite d’une mesure indépendante. Ces deux faits doivent être étudiés ensemble : un affichage normal ne garantit pas que le procédé physique reste dans ses limites.

Retrouver le poste d’ingénierie, le compte utilisé, la version du programme et les changements apportés aux consignes ou protections. Une dérive de capteur ou un défaut matériel peut aussi expliquer un écart. Les horloges des automates, de la supervision et des capteurs ne sont pas toujours synchronisées ; ici, l’incertitude annoncée doit être intégrée à la chronologie.

La réponse se décide avec l’exploitation et les responsables de sûreté. Couper brutalement un réseau ou redémarrer un automate peut aggraver la situation. Il faut d’abord évaluer l’état physique, les protections indépendantes et les possibilités de conduite sûre. L’absence de déclenchement du système instrumenté de sécurité ne prouve ni l’absence d’attaque ni le bon fonctionnement de toutes les protections.

Le déroulement en schéma

Qui échange avec quiLisez les échanges de haut en bas. Le point marque le départ et la flèche l’arrivée. Les vérifications après correction ne sont pas la suite de l’attaque.

Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.

Étape
Poste d’ingénierieProjet et identité
Automate P4Logique exécutée
Procédé physiqueCapteur indépendant
Historien / sûretéVisibilité et protection
  1. Action

    Téléchargement de logique

    Poste d’ingénierie vers Automate P4

    Trace digest new7

  2. Réponse

    Écriture acceptée

    Automate P4 vers Poste d’ingénierie

    Trace audit OT

  3. Action

    Commande du procédé

    Automate P4 vers Procédé physique

    Trace effet à mesurer

  4. Action

    Mesure indépendante

    Procédé physique vers Historien / sûreté

    Trace 6,3 unités

  5. Action

    Valeur historisée

    Automate P4 vers Historien / sûreté

    Trace 7,1 unités

  6. Action sur place

    Comparaison des mesures

    Historien / sûreté

    Trace qualité et horloges

  7. Action

    Restauration sur banc d’abord

    Poste d’ingénierie vers Automate P4

    Trace validation exploitation

Comment repérer cette attaque

Indices à rechercher

Rechercher les changements de logique ou de version non prévus, les connexions d’ingénierie inhabituelles et les écarts entre mesures physiques et valeurs attendues.

Éléments à croiser

Comparer changement de programme, consigne, mesures historisées et capteur indépendant. Documenter la dérive d’horloge et confronter l’opération à une intervention autorisée avant d’attribuer l’écart à une attaque.

Limites de l’interprétation

Une supervision compromise peut afficher des valeurs fausses. Ne pas provoquer de test actif ni modifier l’automate pour obtenir une trace : toute collecte opérationnelle doit être validée avec l’équipe responsable de la sûreté.

Comment réagir

Activer la procédure d’incident OT avec exploitation et sûreté, stabiliser le procédé selon les procédures locales puis préserver les preuves. Comparer le programme chargé à une référence validée. Restaurer et remettre en service seulement après essais fonctionnels et vérification des protections indépendantes.

Vérifier la correction

Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.

  1. Sur banc, vérifier qu’une écriture de maintenance approuvée et une écriture hors fenêtre sont distinguées.
  2. Comparer programme exécuté, projet sauvegardé et mesure indépendante du procédé.
  3. Faire valider le scénario de confinement et de retour par les responsables exploitation et sûreté.

À vous de raisonner

La supervision paraît normale, mais une mesure indépendante diverge après un changement de programme. Faut-il redémarrer immédiatement l’automate ?

Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.

Comparer avec le raisonnement expliqué

La décision doit être prise avec l’exploitation et les responsables de sûreté après évaluation de l’état physique et des protections. Un redémarrage ou une coupure brutale peut aggraver la situation. Vérifiez le programme, la maintenance prévue, les capteurs et les incertitudes d’horloge.

Consulter les détails techniques

Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.

Lire les extraits commentés — reconstitution fictive

Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.

logic_download
Événement issu de l’outil d’ingénierie dans la reconstitution ; il n’est pas garanti dans l’audit de la supervision.
independent
Mesure distincte utilisée pour vérifier l’affichage, dont l’indépendance réelle doit être confirmée.

Événements cyber et mesures de procédé

Journal

Traces synthétiques normalisées ; les horloges OT et IT ont une incertitude déclarée de ±2 secondes.

14:02:10 engineering change=logic_download plc=P4 project_digest=new7 operator=eng2
14:02:11 network src=ENG7 dst=P4 operation=write_config result=accepted
14:02:14 historian tag=pressure value=6.2 quality=good
14:02:18 historian tag=pressure value=7.1 quality=good
14:02:18 independent_sensor pressure=6.3
14:02:20 safety_system trip=false
maintenance approved_change=none
Préparer une collecte dans votre environnement

Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.

  1. Ignition — Audit Log et profils d’audit

    Où les trouver
    Dans le profil d’audit associé au projet de supervision : stockage interne ou base configurée ; un profil en base utilise par défaut la table AUDIT_EVENTS.
    Quoi relever
    Rechercher utilisateur, action, cible et heure des écritures de consignes ou changements audités. Demander séparément les journaux de téléchargement de logique de l’outil d’ingénierie du constructeur.
    Accès et prérequis
    Le profil doit être configuré et activé pour le projet. Il couvre les actions que la supervision audite ; un téléchargement direct vers un automate peut exiger les journaux de l’outil d’ingénierie du constructeur.
    Documentation : Ignition — Audit Log et profils d’audit
  2. Sonde réseau Zeek — conn.log

    Où les trouver
    Sur une sonde déjà placée sur le trajet du trafic, ou dans le collecteur de ses journaux conn.log. Identifier le point d’observation, notamment avant ou après traduction d’adresses.
    Quoi relever
    Sur une sonde passive déjà déployée, identifier les connexions entre poste d’ingénierie et automate. conn.log décrit le flux, pas la valeur d’une consigne ni le code automate transféré.
    Accès et prérequis
    La sonde doit avoir vu le trafic. uid, adresses, ports, orig_bytes et resp_bytes décrivent les échanges observés ; les octets réseau ne sont pas le contenu d’un document ni son destinataire humain.
    Documentation : Sonde réseau Zeek — conn.log

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

1 repère

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. à
    GroupeSandworm

    Repères de nommage : Unité 74455 du GRU

    Des réseaux électriques ukrainiens mis à l’arrêt

    Les attaques de décembre 2015 et 2016 ont perturbé la distribution d’électricité en Ukraine. KillDisk puis Industroyer figurent dans les opérations décrites par la justice américaine : une intrusion informatique peut avoir des conséquences physiques.

    Ce qu’établit la source. Le ministère américain de la Justice attribue ces opérations à des officiers du GRU dans l’acte d’accusation rendu public en 2020. Il s’agit d’une accusation judiciaire.

    Consulter le rapport Six Russian GRU Officers Charged

    U.S. Department of Justice · Publié le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Appliquez la procédure de sûreté du site avec les responsables du procédé.
  2. Évitez les arrêts ou déconnexions improvisés d’équipements critiques.
  3. Coordonnez l’isolement des accès compromis, la préservation des preuves et le retour du procédé à un état sûr.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir