Cyber Security Academy · Leçon

Protocoles ICS courants et risques

Modbus, DNP3 et leurs faiblesses.

Leçon 3 sur 413 étapes

Protocoles ICS courants et risques est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Pourquoi les protocoles sont importants

Les protocoles industriels sont le langage utilisé par les contrôleurs, SCADA et les appareils de terrain pour échanger des données et des commandes. La plupart ont été conçus pour des réseaux isolés et fiables et ne disposent donc pas de l’authentification et du chiffrement que nous attendons dans IT.

Comprendre leurs faiblesses permet de savoir exactement ce qu’un attaquant présent sur le réseau OT pourrait faire et quelles mesures compensatoires sont nécessaires.

Modbus

Modbus est l’un des protocoles industriels les plus anciens et les plus répandus ; il est simple et facile à mettre en œuvre. Modbus/TCP le transporte sur Ethernet.

  • Un maître lit et écrit dans les registres et bobines des appareils esclaves
  • Aucune authentification : tout appareil capable d’atteindre un esclave peut lui envoyer des commandes
  • Aucun chiffrement : le trafic est en clair et facile à lire ou à falsifier
  • Aucun contrôle d’intégrité ne permet de détecter un expéditeur malveillant

Un attaquant présent sur le segment peut simplement écrire dans une bobine pour actionner un équipement.

# a Modbus function code 5 writes a single coil (e.g. open/close a relay)
# request fields are minimal: address, function, data, CRC
# nothing in the protocol proves WHO sent it

DNP3

DNP3 (protocole de réseau distribué) est courant dans les réseaux électriques et les services de distribution d’eau. Il est conçu pour des liaisons longue distance peu fiables, avec des fonctions comme l’horodatage et les rapports sur exception.

  • Plus riche que Modbus, mais le protocole de base ne dispose toujours pas de fonctions de sécurité intégrées
  • Vulnérable à l’usurpation et au rejeu sur un réseau ouvert
  • Une extension d’authentification sécurisée (DNP3-SA) existe, mais elle n’est pas toujours déployée

Lorsque DNP3-SA n’est pas pris en charge, les contrôles réseau doivent compenser.

Autres protocoles courants

L’environnement OT comprend de nombreux protocoles ; voici quelques-uns de ceux que vous rencontrerez fréquemment :

  • EtherNet/IP (CIP) — très répandu dans l’automatisation manufacturière
  • PROFINET / PROFIBUS — courant dans les environnements industriels européens
  • IEC 60870-5-104 — utilisé dans les réseaux électriques, avec un rôle similaire à celui de DNP3
  • IEC 61850 — automatisation des postes électriques
  • OPC / OPC-UA — une norme d’échange de données ; OPC-UA prend notamment en charge la sécurité

OPC-UA se distingue parce qu’il a été conçu avec l’authentification et le chiffrement comme options.

Aucune authentification

La faiblesse la plus lourde de conséquences des protocoles hérités est l’absence d’authentification. Le protocole ne peut pas distinguer un maître légitime d’un attaquant.

  • N’importe quel hôte du réseau peut émettre des commandes qui semblent valides
  • Le message ne contient aucune notion d’identifiants ni d’autorisation
  • L’appareil fait confiance à tout ce qu’il reçoit

C’est pourquoi le contrôle d’accès au réseau constitue la défense de première ligne : si les attaquants ne peuvent pas atteindre le protocole, ils ne peuvent pas en abuser.

Aucun chiffrement : écoute et altération

Les protocoles en clair exposent le processus à toute personne qui écoute passivement le trafic.

  • Un attaquant peut cartographier le processus à partir des lectures et écritures observées
  • Les consignes, les alarmes et les commandes sont visibles
  • En s’interposant sur le trajet, un attaquant peut modifier le trafic en transit

La capture de ce trafic à des fins d’analyse doit être effectuée avec précaution et uniquement sur des systèmes que vous êtes autorisé à évaluer ; les sondes passives évitent de perturber le processus en fonctionnement.

Attaques par rejeu et injection

En l’absence d’authentification ou de garanties de fraîcheur, le trafic enregistré peut être réutilisé.

  • Rejeu — capturer une commande légitime et la renvoyer plus tard pour répéter une action
  • Injection de commande — concevoir un message de protocole valide pour actionner un équipement
  • Injection de fausses données — fournir à l’HMI des valeurs de capteurs falsifiées

L’injection de fausses données est particulièrement dangereuse : les opérateurs peuvent voir des relevés normaux tandis que le processus évolue vers un état dangereux.

Attaque de l’homme du milieu dans l’OT

Un attaquant placé entre SCADA et un contrôleur peut à la fois lire et réécrire les échanges.

  • Afficher à l’opérateur des valeurs sûres tout en envoyant des commandes dangereuses au PLC
  • Supprimer les alarmes afin qu’une défaillance passe inaperçue
  • Modifier les consignes à l’insu de l’opérateur

Cette façon d’aveugler les opérateurs tout en sabotant le processus est caractéristique des attaques ICS sophistiquées et justifie la surveillance de l’intégrité au niveau du réseau.

Variantes de protocoles sécurisées

Lorsque l’équipement le permet, privilégiez les options de protocole qui ajoutent des fonctions de sécurité.

  • OPC-UA avec des politiques de sécurité activées fournit l’authentification, la signature et le chiffrement
  • DNP3-SA ajoute une authentification par défi-réponse à DNP3
  • Des encapsulations TLS ou des passerelles sécurisées peuvent protéger le trafic hérité entre les zones

Ces solutions ne sont pas disponibles sur tous les appareils anciens ; la conception part donc du principe que de nombreux points d’extrémité resteront non sécurisés et les protège à la limite du réseau.

Surveillance passive et inspection approfondie

Comme vous ne pouvez souvent pas corriger le protocole, vous devez plutôt détecter les abus. La surveillance adaptée à l’OT comprend ces protocoles et signale les anomalies sans injecter de trafic.

  • Établissez une référence des maîtres, des esclaves et des modèles de commandes habituels
  • Déclenchez une alerte en cas de commandes d’écriture inattendues ou de nouveaux appareils
  • Détectez les consignes hors plage ou les commandes provenant d’hôtes non autorisés
  • Utilisez des sondes passives afin que la surveillance ne perturbe jamais le processus

Protocoles et défense du réseau

Comme les protocoles hérités ne peuvent pas se défendre eux-mêmes, le réseau doit les protéger.

  • Segmentez afin que seuls les hôtes autorisés puissent utiliser le protocole pour communiquer avec un contrôleur
  • Utilisez des pare-feu capables de comprendre les protocoles afin de n’autoriser que les codes de fonction attendus
  • Déployez une détection passive des intrusions adaptée aux protocoles ICS
  • Lorsque cela est possible, migrez vers des variantes sécurisées

Cela prépare les défenses architecturales du dernier cours.

Vérification rapide : faiblesses des protocoles

Réfléchissez au risque fondamental des protocoles ICS hérités.

Récapitulatif : protocoles ICS et risques

Vous avez découvert les protocoles et leurs faiblesses intrinsèques.

  • Modbus, DNP3 et leurs équivalents ont été conçus pour des réseaux de confiance et ne disposent ni d’authentification ni de chiffrement
  • Cela permet l’écoute, le rejeu, l’injection de commandes, l’injection de fausses données et les attaques MITM
  • Les attaquants peuvent aveugler les opérateurs tout en sabotant le processus
  • Privilégiez les variantes sécurisées (OPC-UA, DNP3-SA) lorsqu’elles sont prises en charge
  • Sinon, protégez-vous au moyen de la segmentation, de pare-feu capables de comprendre les protocoles et de la surveillance passive

Ensuite : concevoir la protection des infrastructures critiques.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Protocoles ICS courants et risques » est-elle gratuite ?

Oui — le texte complet de « Protocoles ICS courants et risques » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Protocoles ICS courants et risques » ?

Modbus, DNP3 et leurs faiblesses. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Protocoles ICS courants et risques » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Bases des systèmes de contrôle industriel
  2. Différences de sécurité entre OT et IT
  3. Protocoles ICS courants et risques
  4. Sécuriser les infrastructures critiques
← Retour à Cyber Security Academy