Plus de 4 100 PLC exposés à Internet Le risque réel pour l'eau et les installations de purification

Auteur: Publié 5 min de lectura 145 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les incidents récents touchant l'eau et les usines de purification aux États-Unis ont mis en évidence une réalité inquiétante :. Les analyses publiques effectuées par les sociétés de sécurité montrent plus de 4 100 appareils EtherNet / IP exposés dans le monde entier et des milliers aux États-Unis. Les États-Unis, tandis que des enquêtes spécifiques ont trouvé des contrôleurs dans des villes qui ont subi des interruptions opérationnelles. Que tant d'unités sont connectées sans filtres ni isolement n'est pas une défaillance théorique : c'est une configuration qui facilite l'accès et la manipulation à distance.

Un point critique à comprendre est qu'une vulnérabilité de zéro jour n'est pas toujours nécessaire pour causer des dommages. Selon une analyse sectorielle, les attaquants ont parfois réussi à changer d'adresse IP et à mettre des mots de passe sur PLC déjà réalisables, ce qui a entraîné la perte de visibilité ou de contrôle des équipements connectés. L'exposition EtherNet / IP dans le port 44818 peut offrir un chemin non authentifié pour identifier et, selon la configuration, réécrire les paramètres de contrôle, qui fait d'une mauvaise architecture d'accès un vecteur efficace sans avoir besoin de chaînes d'exploitation complexes.

Plus de 4 100 PLC exposés à Internet Le risque réel pour l'eau et les installations de purification
Image générée avec IA.

En plus de l'exposition à Internet, il existe une autre variable qui augmente le risque : la grande proportion de PLC détectée sur les réseaux d'opérateurs mobiles. L'analyse montre que les grands opérateurs concentrent une grande partie de ces paramètres, ce qui suggère que les modes cellulaires mal configurés ou partagés entre plusieurs clients peuvent servir de point d'entrée réplicable. Les avis publics d'agences telles que le FBI et l'EPA ont appelé à renforcer l'authentification des modems et à isoler l'accès à distance par le biais d'APN privé, VPN ou des architectures équivalentes.

En termes techniques spécifiques, certains des pilotes exposés ont lancé le firmware vulnérable au CVE-2017-16740, un débordement sur Modbus TCP que Rockwell a corrigé il y a des années. La mise à jour du firmware est toujours nécessaire, mais ne suffit pas: mise à jour des défaillances spécifiques; L'exposition publique de PLC est inacceptable même si le micrologiciel est patché. Pour la récupération des incidents, Rockwell a publié des guides pour restaurer MicroLogix 1100 / 1400 aux valeurs de l'usine et de réappliquer des projets connus, mais cette piste nécessite des copies non connectées de la logique du conducteur, une exigence opérationnelle que de nombreux opérateurs ne satisfont pas.

Les répercussions sur la gestion des risques sont vastes. Un PLC manipulé dans une station d'aqueduc peut modifier les pompes, les vannes ou les procédés de traitement, avec un impact direct sur la continuité de service et la sécurité publique. Il y a aussi le risque d'engagements répétés lorsque des fournisseurs externes reproduisent des configurations vulnérables entre clients. L'essence du problème est l'architecture et la gouvernance : inventaire, segmentation et contrôle d'accès doit être prédominé sur les parcelles isolées.

Plus de 4 100 PLC exposés à Internet Le risque réel pour l'eau et les installations de purification
Image générée avec IA.

Les actions urgentes qui devraient être mises en œuvre par les opérateurs et les responsables des infrastructures essentielles comprennent le retrait immédiat de PLC de l'accès public, le blocage ou le filtrage du port EtherNet / IP (44818) dans les périmètres exposés, et la migration de l'accès à distance aux canaux privés et authentifiés. Il est essentiel de conserver des copies hors ligne et en version de la logique du contrôleur (fichier de projet), d'activer les enregistrements et de détecter les changements dans la logique latérale, et de déployer des exercices de surveillance et d'intégrité continus pour détecter les changements dans les projets de contrôle. Les configurations de tiers devraient être vérifiées et durcies afin d'éviter les « effets domestiques » entre les clients partageant le même modèle de réseau.

Pour ceux qui gèrent la sécurité technique et la gestion des risques, il est également essentiel de coordonner avec les autorités et les forces de sécurité et d'intervenir avec les plans d'urgence, y compris la notification et le rétablissement. Les bases de données sur les ressources officielles et la vulnérabilité sont utiles pour hiérarchiser les actions : l'entrée publique du NVD sur CVE-2017-16740 pour les détails techniques et les références, ainsi que la documentation des agences qui publient des guides pour les systèmes industriels et de contrôle, peuvent être consultées. CVE-2017-16740 en NVD et le réseau de bonnes pratiques pour les systèmes de contrôle CISA offrent des points de départ pour la formation et le durcissement. Guides et avis de la CISA sur ICS et la recherche sectorielle des fabricants et des fournisseurs aident à traduire ces recommandations en politiques opérationnelles. Entrée et d'autres fournisseurs de visibilité des actifs industriels publient également des analyses qui peuvent enrichir les inventaires et les exercices de détection.

En bref, l'incident ne doit pas être interprété comme une défaillance de la sécurité en temps opportun : il rappelle que la numérisation de l'infrastructure matérielle nécessite l'application de principes de sécurité du réseau à des systèmes qui ont historiquement été conçus pour des environnements isolés. Déconnecter, segmenter, authentifier et stocker des copies hors ligne du contrôle logique sont des mesures qui réduisent le risque aujourd'hui; construire une gouvernance qui empêche de nouveau les mêmes erreurs est la tâche à moyen terme.

Couverture

Autres

Plus de nouvelles sur le même sujet.