Un rapport révèle l’intérêt d’acteurs étatiques pour les systèmes hydrauliques

Des chercheurs en sécurité affirment que des installations de production et de traitement des eaux sont sondées et parfois compromises par des acteurs malveillants soutenus par des États, dans le cadr...

Des chercheurs en sécurité affirment que des installations de production et de traitement des eaux sont sondées et parfois compromises par des acteurs malveillants soutenus par des États, dans le cadre d’activités liées à l’Iran, à la Russie et à la Chine. Les attaques décrites ne reposent pas sur des logiciels malveillants personnalisés sophistiqués. Elles exploitent plutôt des failles élémentaires qui restent courantes dans les environnements industriels.

Selon le rapport, les attaquants s’introduisent par des problèmes simples et évitables, tels que des mots de passe faibles ou réutilisés, des automates programmables industriels (API) exposés sur Internet et des réseaux qui ne sont pas correctement segmentés. Dans de nombreux cas, le problème ne réside pas dans l’absence de défenses contre des exploits très sophistiqués, mais plutôt dans la présence de systèmes exposés qui n’auraient jamais dû être accessibles.

Faiblesses courantes des technologies opérationnelles

Les API et autres équipements de technologie opérationnelle contrôlent souvent des fonctions essentielles dans les stations de traitement et les stations de pompage. Lorsque ces systèmes sont laissés ouverts sur Internet ou lorsqu’ils partagent des chemins réseau avec les systèmes informatiques de l’entreprise, les attaquants peuvent être en mesure de passer d’un environnement à l’autre avec une résistance limitée.

  • Une authentification faible reste un point d’accès récurrent.
  • Les équipements de contrôle exposés peuvent être découverts et ciblés à distance.
  • Une segmentation réseau insuffisante peut permettre un accès plus large après la compromission initiale.

Ces conclusions suggèrent que nombre des risques auxquels sont confrontés les fournisseurs d’eau sont structurels et opérationnels, plutôt que liés à de rares vulnérabilités zero-day. Il est donc particulièrement important pour les services publics et les autres opérateurs d’infrastructures critiques d’appliquer les principes fondamentaux d’une bonne hygiène de sécurité.

Se concentrer sur les fondamentaux

Les experts recommandent fréquemment de renforcer les politiques de mots de passe, de mettre en place l’authentification multifacteur lorsque cela est possible, d’inventorier les actifs et de mieux séparer les réseaux informatiques de l’entreprise des réseaux industriels. Limiter les accès à distance et surveiller les équipements exposés sont également considérés comme des mesures pratiques pour réduire les risques.

Le rapport souligne une tendance plus générale observée dans les infrastructures critiques : les attaquants réussissent souvent en exploitant des faiblesses négligées dans la configuration courante et les contrôles d’accès. Pour les systèmes hydrauliques, cela signifie que l’amélioration des mesures de sécurité fondamentales pourrait être l’un des moyens les plus efficaces de réduire le risque d’interruption.