Le ransomware est devenu l'une des menaces les plus perturbatrices pour les opérations industrielles, mais il fonctionne rarement comme on l'imagine. La plupart des incidents de ransomware OT ne commencent pas par une attaque contre un automate ; ils débutent dans l'IT et se propagent jusqu'à ce que les opérations soient contraintes de s'arrêter.
Comprendre comment une attaque de ransomware industriel se déroule réellement, d'un point d'ancrage dans le système d'entreprise à une ligne de production à l'arrêt, est la clé pour la contenir. Les défenses les plus efficaces limitent la distance sur laquelle l'attaque peut se propager et garantissent que les opérations pourront redémarrer.
01Points clés à retenir
- 01
Un ransomware OT prend généralement naissance dans l'IT et atteint les opérations par la frontière interconnectée, sans viser d'abord les automates.
- 02
Les opérations s'arrêtent souvent même lorsque seul l'IT est chiffré, parce que la production dépend des systèmes IT ou qu'elle est stoppée par précaution.
- 03
L'impact est physique : production perdue, préoccupations de sécurité et reprise lente et coûteuse.
- 04
Le confinement repose sur la segmentation et la réduction de l'accessibilité, qui limitent la distance sur laquelle le ransomware peut se propager.
- 05
La capacité de reprise, en particulier des sauvegardes protégées et testées, détermine la rapidité avec laquelle les opérations reprennent.
02Pourquoi l'OT est une cible de ransomware
Les opérations industrielles sont des cibles attrayantes pour les ransomwares parce que les temps d'arrêt coûtent très cher. Lorsque la production s'arrête, la pression pour rétablir rapidement les opérations, et donc pour payer, est intense. Les attaquants savent qu'une usine à l'arrêt est un levier puissant.
Point essentiel : les attaquants n'ont pas besoin de compromettre les automates de sécurité pour y parvenir. Chiffrer les systèmes IT dont dépendent les opérations, ou forcer un arrêt de précaution, suffit souvent à stopper la production.
Le ransomware n'a pas besoin d'atteindre l'automate (PLC) pour arrêter l'usine. Il lui suffit de rendre l'exploitation dangereuse ou impossible.
03La chaîne d'attaque, de l'IT vers l'OT
Un incident de ransomware industriel typique suit un cheminement reconnaissable qui débute loin de l'atelier de production.
- Accès initial dans l'IT par hameçonnage, via un service vulnérable ou des identifiants dérobés.
- Établissement d'une persistance et d'un canal de commande et de contrôle.
- Élévation de privilèges et vol d'identifiants à travers l'entreprise.
- Déplacement latéral vers les opérations, souvent via des réseaux plats, une identité partagée ou des équipements à double rattachement (dual-homed).
- Chiffrement des systèmes accessibles, et fréquemment un arrêt de l'OT par précaution pour empêcher la propagation.
Chaque étape repose sur la connectivité et l'accessibilité. Moins il existe de chemins vers les opérations, plus il est difficile pour l'attaque de mener son parcours à terme.
04L'impact sur les opérations physiques
Contrairement à un incident de ransomware purement informatique, un incident industriel a des conséquences physiques. Les lignes de production s'arrêtent, la production est perdue, et redémarrer un processus complexe n'est pas instantané.
- Production et chiffre d'affaires perdus pour chaque heure d'arrêt.
- Des préoccupations de sécurité qui imposent des redémarrages prudents et lents.
- Des dommages au produit, aux équipements ou à l'état du processus lors d'un arrêt brutal.
- Des répercussions sur les clients, les chaînes d'approvisionnement et, pour les infrastructures critiques, sur le public.
05Le confinement par la segmentation et la réduction de l'accessibilité
Parce que le ransomware se propage le long des chemins réseau, le confinement le plus efficace consiste à limiter ces chemins. La segmentation divise l'environnement de sorte qu'un incident dans une zone ne puisse pas atteindre librement une autre, et la réduction de l'accessibilité supprime les connexions permanentes qu'une attaque peut exploiter.
Maintenir la frontière OT étroitement contrôlée, et les segments les plus critiques déconnectés par défaut, limite fortement le rayon d'impact. Un schéma de connectivité contrôlée AIRGAPNET peut maintenir les segments sensibles et les actifs de reprise physiquement inaccessibles, sauf pendant des fenêtres approuvées, de sorte que même une compromission totale de l'IT n'ait aucun chemin permanent vers eux.
Le confinement vise à garantir qu'un incident IT reste un incident IT, plutôt que de devenir un incident opérationnel.
06La préparation à la reprise
La rapidité avec laquelle les opérations reprennent dépend d'une préparation réalisée bien avant l'incident. Le facteur le plus important est de disposer de sauvegardes que le ransomware n'a pas pu atteindre et dont la restauration a été éprouvée.
- Conserver au moins une copie de reprise isolée de la production, par réplication unidirectionnelle ou par déconnexion.
- Tester régulièrement les restaurations afin que le temps de reprise soit connu et réaliste.
- Documenter et répéter la procédure de redémarrage sécurisé des opérations.
- Maintenir des copies hors ligne des configurations et de la logique nécessaires pour reconstruire les systèmes de contrôle.
07Le rôle de l'isolation
L'isolation apparaît deux fois dans l'histoire du ransomware : comme prévention et comme reprise. Réduire l'accessibilité empêche la propagation vers les opérations, et isoler les actifs de reprise garantit qu'il subsiste de quoi restaurer.
Les deux relèvent du même principe. Les systèmes qui comptent le plus, les segments opérationnels critiques et les copies de reprise, ne devraient pas être accessibles depuis un réseau compromis. Ce qu'un attaquant ne peut pas atteindre, il ne peut pas le chiffrer.
08Réflexion finale
Le ransomware industriel est rarement une frappe de précision sur un automate. C'est une propagation, à partir d'un point d'ancrage dans l'entreprise vers l'extérieur, jusqu'à ce que les opérations s'y trouvent prises. Cela en fait autant un problème de chemins et d'accessibilité qu'un problème de logiciel malveillant.
Limitez les chemins vers les opérations, isolez les actifs nécessaires à la reprise, et vérifiez que cette reprise fonctionne. Contenez la propagation et protégez le redémarrage, et le ransomware devient une perturbation à surmonter plutôt qu'une catastrophe dont il faut payer la sortie.
FAQQuestions fréquentes
Comment le ransomware atteint-il les systèmes OT ?
Un ransomware OT part généralement de l'IT par hameçonnage, via un service vulnérable ou des identifiants dérobés, puis se propage par la persistance, le vol d'identifiants et le déplacement latéral vers les opérations. Il ne vise souvent pas directement les automates.
Pourquoi la production s'arrête-t-elle si seul l'IT est chiffré ?
Les opérations dépendent fréquemment des systèmes IT, et même lorsque ce n'est pas le cas, les exploitants arrêtent souvent la production par précaution pour empêcher la propagation ou parce qu'ils ont perdu la visibilité et le contrôle sur lesquels ils s'appuient. Le résultat est un temps d'arrêt dans les deux cas.
Comment contient-on un ransomware dans un environnement industriel ?
En limitant les chemins réseau le long desquels il peut se propager. La segmentation divise l'environnement de sorte qu'un incident ne puisse pas passer librement d'une zone à l'autre, et la réduction de l'accessibilité supprime les connexions permanentes, en maintenant les segments les plus critiques déconnectés par défaut.
Qu'est-ce qui rend la reprise après un ransomware OT plus rapide ?
Des sauvegardes que le ransomware n'a pas pu atteindre et dont la restauration a été testée, ainsi que des procédures documentées et répétées pour redémarrer les opérations en toute sécurité et reconstruire les systèmes de contrôle à partir de copies hors ligne de leur configuration et de leur logique.
Quel est le rôle de l'isolation face au ransomware ?
L'isolation prévient la propagation et protège la reprise à la fois. Réduire l'accessibilité empêche le ransomware d'atteindre les opérations critiques, et isoler les copies de reprise garantit qu'il subsiste de quoi restaurer. Ce qu'un attaquant ne peut pas atteindre, il ne peut pas le chiffrer.
SRCSources de référence
Contenez la propagation, protégez le redémarrage
Empêchez un incident IT de devenir un incident opérationnel.
Limitez les chemins vers les opérations et maintenez les segments critiques et les copies de reprise déconnectés par défaut, afin qu'une compromission ne puisse ni se propager à l'usine ni détruire votre voie de retour.