Le NCSC publie un exemple de service des eaux pour ses recommandations sur la connectivité sécurisée des TO

Le Centre national de cybersécurité britannique (NCSC) a publié un exemple fictif détaillé montrant comment les organisations peuvent appliquer ses Principes de connectivité sécurisée pour les technol...

Le Centre national de cybersécurité britannique (NCSC) a publié un exemple fictif détaillé montrant comment les organisations peuvent appliquer ses Principes de connectivité sécurisée pour les technologies opérationnelles. Le scénario suit un service régional de distribution d’eau qui cherche à standardiser la connectivité numérique de son parc de technologies opérationnelles (TO) sans compromettre la sécurité, la fiabilité ni la cyber-résilience.

Cette publication se veut une illustration pratique plutôt qu’une conception réseau à appliquer telle quelle. Elle encourage les organisations à utiliser ces principes comme un état cible, tout en adaptant leurs choix de mise en œuvre à leur propre environnement opérationnel, à leurs responsabilités réglementaires, à leurs systèmes existants et à leur profil de menace.

Appliquer les principes dans la pratique

Dans ce scénario, l’organisation fictive « Admin Corp Water » examine chacun des huit principes et étudie les mesures architecturales, de gouvernance et opérationnelles nécessaires pour assurer une connectivité sécurisée. L’exemple aborde notamment les sujets suivants :

  • Réduire l’exposition inutile des systèmes de TO
  • Centraliser et contrôler la connectivité
  • Gérer les technologies et protocoles existants
  • Renforcer les frontières entre les réseaux de TO et les réseaux externes
  • Se préparer aux cyberincidents et y répondre

Le NCSC a déclaré que la sécurité efficace des TO dépendait de bien plus que de l’architecture technique. Les organisations doivent également mettre en place une gouvernance et des processus opérationnels adaptés, tout en conciliant les exigences de sécurité avec la sûreté, la disponibilité et les limites pratiques des infrastructures anciennes.

Collaboration avec le secteur

Ce travail a été élaboré avec le groupe d’experts sur les frontières de la communauté d’intérêt des systèmes de contrôle industriels du NCSC. Ce groupe rassemble des professionnels issus de secteurs d’importance nationale qui conçoivent, sécurisent et exploitent les connexions entre les systèmes opérationnels et les réseaux externes.

Il s’agit du premier contenu rédigé directement par le groupe pour le site web du NCSC. Cette collaboration visait à confronter les recommandations aux contraintes du monde réel et à les rendre plus pertinentes pour les organisations responsables de services essentiels.

Le NCSC a indiqué que des exemples pilotés par les secteurs pourraient être élaborés pour d’autres industries, dont les conditions opérationnelles, la réglementation et les cybermenaces diffèrent. Ce type de contenu peut aider les organisations à traduire des principes généraux en décisions pratiques, sans laisser entendre qu’une architecture unique conviendrait à tous les environnements.