LesKeyfactor Days 2027, la conférence sur la sécurité de confiance, débarquent à San Diego !   Découvrez ce qui vous attend

  • Accueil
  • Blog
  • Conformité
  • Le NIST SP 800-82 expliqué : moderniser la sécurité des technologies opérationnelles (OT) grâce à PKI

Le NIST SP 800-82 expliqué : moderniser la sécurité des technologies opérationnelles (OT) grâce à PKI

Conformité

Qu'est-ce que la norme NIST SP 800-82 ?

La norme NIST SP 800-82, révision 3, intitulée « Guide de la sécurité des technologies opérationnelles (OT) », constitue le document de référence phare du NIST en matière de sécurisation des systèmes de contrôle industriels, des systèmes SCADA, des systèmes de contrôle distribués et, plus largement, de l’OT. Cela inclut les systèmes d’automatisation des bâtiments et les systèmes de contrôle d’accès physique. Cette troisième révision de la norme SP 800-82 a élargi son champ d’application au-delà des systèmes de contrôle industriels (ICS) classiques pour couvrir l’ensemble des technologies opérationnelles connectées, reflétant ainsi l’intégration plus poussée entre les réseaux informatiques (IT) et les réseaux de technologie opérationnelle (OT) qui caractérise l’industrie manufacturière moderne et les infrastructures critiques.

Concrètement, ce guide applique les familles de contrôles de la norme NIST SP 800-53 aux environnements OT, avec un ajout spécifique à l'OT figurant à l'annexe F qui indique aux professionnels quels contrôles s'appliquent tels quels, lesquels doivent être adaptés aux contraintes industrielles et lesquels ne s'appliquent pas. Pour les organisations chargées de sécuriser les technologies opérationnelles, la norme SP 800-82 constitue la référence faisant autorité, en particulier pour les agences fédérales américaines, les fournisseurs de systèmes fédéraux et les exploitants d'infrastructures critiques.

Les familles « Protection des systèmes et des communications » (SC) et « Identification et authentification » (IA) comportent des obligations cryptographiques directes : chiffrer les données, authentifier les appareils et les utilisateurs, et mettre en place des pratiques formelles de gestion des clés adaptées à des environnements dont la durée de vie s'étend souvent de 15 à 25 ans.

Qui doit se conformer à la norme SP 800-82 ?

La norme SP 800-82 s'applique à toute une série d'organismes au sein de l'écosystème de la technologie opérationnelle (OT) :

  • Agences fédérales exploitant ou acquérant des systèmes OT/ICS dans le cadre de la loi FISMA et du cadre de gestion des risques du NIST
  • Exploitants d'infrastructures critiques dans les secteurs de l'énergie, de l'eau, de l'industrie manufacturière et des transports
  • Fournisseurs et intégrateurs de systèmes OT/ICS proposant des automates programmables (PLC), des systèmes de contrôle distribué (DCS), des composants SCADA et des postes de travail d'ingénierie destinés à des environnements conformes à la norme SP 800-82

Bien que cette norme émane du NIST, son champ d'application s'étend bien au-delà du secteur fédéral. Les cadres d'approvisionnement relatifs aux infrastructures critiques et aux chaînes d'approvisionnement liées à la défense mentionnent de plus en plus souvent la conformité à la norme SP 800-82 comme condition préalable.

Les familles de commandes SC et IA expliquées simplement

Comme indiqué plus haut, la norme SP 800-82 aborde la cryptographie principalement à travers deux familles de contrôles : la protection des systèmes et des communications (SC) et l’identification et l’authentification (IA). Celles-ci sont adaptées aux équipements existants des systèmes OT et à leurs contraintes de disponibilité.

La protection des systèmes et des communications (SC) couvre :

  • SC-8 et SC-28 : Confidentialité des transmissions et protection des informations au repos. Cela implique le chiffrement des communications OT ainsi que des bases de données d'historique ou de configuration, à l'aide de clés sécurisées par des certificats et gérées de manière centralisée.
  • SC-12 et SC-13 : Établissement et gestion des clés cryptographiques, et utilisation d'algorithmes approuvés. Cela inclut les procédures formelles de génération, de distribution, de stockage et de destruction des clés tout au long de leur cycle de vie dans l'OT.
  • SC-8(1) et SC-23 : Intégrité de la transmission et authenticité de la session. Cela correspond à l'authentification des messages et aux sessions à authentification mutuelle (TLS/DTLS) visant à protéger le trafic du protocole OT contre les attaques par injection et par rejeu.

L'identification et l'authentification (IA) englobent :

  • IA-2, IA-3 et IA-5 : identification et authentification des utilisateurs au sein de l'organisation, des appareils et gestion des moyens d'authentification. Cela se traduit par une authentification par certificat pour les appareils OT, les postes de travail des ingénieurs et les opérateurs.

Les sections pertinentes de la norme SP 800-82r3 comprennent l’annexe F, qui contient la superposition OT, une adaptation partielle de la norme SP 800-53r5 destinée aux systèmes OT à impact faible, modéré ou élevé. Elle adapte les obligations cryptographiques relevant des familles de contrôles « Protection des systèmes et des communications » et « Identification et authentification ».

Pourquoi la norme SP 800-82 revêt une importance qui dépasse le cadre des agences fédérales

La norme SP 800-82 est le principal guide du NIST utilisé par les agences fédérales pour sécuriser les environnements OT ; elle sert largement de référence lors de la mise en œuvre des exigences du cadre de gestion des risques (RMF) du NIST. Mais son influence s'étend bien au-delà du secteur fédéral.

Les opérateurs d’infrastructures critiques, les autorités de régulation sectorielles et les assureurs spécialisés dans la cybersécurité s’appuient fréquemment sur la norme SP 800-82 comme référence lors des évaluations de cybersécurité, notamment pour évaluer la maturité en matière de sécurité des technologies opérationnelles (OT). Les cadres d’approvisionnement relatifs aux infrastructures critiques et aux chaînes d’approvisionnement liées à la défense mentionnent de plus en plus souvent la conformité à la norme SP 800-82 comme condition préalable. Cette norme sert souvent de base technique pour démontrer la conformité à de nouvelles obligations réglementaires, telles que les règles sectorielles spécifiques aux infrastructures critiques.

Le fait de pouvoir présenter une superposition OT documentée constitue un facteur déterminant pour l'éligibilité au contrat et permet de réduire les difficultés liées aux audits.

La norme NIST SP 800-82 définit désormais des contrôles cryptographiques spécifiques applicables aux environnements OT par le biais de ses familles « Protection des systèmes et des communications » et « Identification et authentification » ; on attend de plus en plus des fabricants qu’ils gèrent les cycles de vie cryptographiques des équipements existants qui n’ont jamais été conçus pour recevoir des correctifs, et encore moins pour être réinitialisés.

Mise en correspondance de la norme SP 800-82 avec les contrôles cryptographiques et PKI

Voici comment les principaux domaines de contrôle de la norme SP 800-82 se rapportent aux implémentations cryptographiques :

Fonction Référence de contrôle Ce qu'exige le contrôle
Confidentialité des données (au repos et en transit) SC-8, SC-28  En transit, il s'agit d'un canal de type « TLS  » dont les clés sont établies dans le cadre d'une chaîne de certificats de serveur reliée à une ancre de confiance détenue par le terminal. Le protocole « PKI » assure l'accord de clés authentifié ; le chiffrement garantit la confidentialité. Au repos, il s'agit de clés symétriques s'inscrivant dans une hiérarchie KEK, avec un « PKI » impliquant que les clés sont encapsulées dans un certificat de destinataire.
Authentification des appareils et des utilisateurs IA-2, IA-3, IA-5  Chaque appareil se voit attribuer une identité X.509 unique dont la clé privée a été générée dans un élément sécurisé. L'authentification implique la validation du chemin menant à une ancre de confiance acceptée, la vérification de la révocation, la preuve de la possession de la clé privée et l'association du sujet à un compte. La norme IA-5 impose le respect du cycle de vie des certificats : inscription, renouvellement, révocation et, surtout, remplacement des identifiants par défaut fournis par le fournisseur.
Établissement et gestion des clés cryptographiques SC-12, SC-13  Protection des clés de l'autorité de certification racine et émettrice dans les modules HSM, politique d'émission définie, protocoles d'enrôlement (EST, SCEP, CMP) accessibles depuis le réseau OT, et destruction lors de la mise hors service. Le choix des algorithmes est fixé dans la norme SC-13.
Intégrité du micrologiciel et de l'software SI-7, CM-14  Une hiérarchie de signature de code distincte de la hiérarchie d'identité des appareils, avec des clés de signature stockées dans un module HSM et un horodatage permettant de garantir la vérifiabilité des signatures même après l'expiration du certificat de signature.
Intégrité des communications SC-8(1), SC-23  Authentification des messages et authentification mutuelle. C'est la signature de la procédure d'établissement de la connexion, associée au certificat de chaque point d'extrémité, qui lie la session aux identités authentifiées et permet de détecter toute altération ou tout détournement de session, plutôt que de se contenter de chiffrer un canal anonyme.
Protection de l'accès à distance AC-17, IA-2(1)  Accès à distance par certificat pour les fournisseurs et les intégrateurs, en lieu et place des mots de passe partagés, avec des certificats attribués à chaque ingénieur afin que la révocation s'applique à titre individuel et que l'accès soit identifiable. L'obligation d'authentification multifactorielle (MFA) est satisfaite par une carte à puce ou un jeton hardware .

 

Le point commun est clair : l'PKI t la gestion des certificats sont essentielles pour répondre aux exigences cryptographiques de la norme SP 800-82.

Gestion des appareils OT hérités et installés sur des sites existants

L'un des principaux défis liés à la conformité à la norme SP 800-82 réside dans le fait que la plupart des appareils présents dans les usines n'ont jamais été conçus pour prouver leur identité ni pour vérifier l'identité de l'expéditeur d'une « command ». Les systèmes de contrôle industriels et les appareils embarqués fonctionnent généralement pendant 15 à 25 ans, voire plus. Bon nombre de ces systèmes hérités ne prennent pas en charge nativement le protocole « PKI » ni l'authentification forte.

Combler cette lacune est précisément ce que la norme SP 800-82 exige des organisations. Pour les appareils qui ne prennent pas en charge nativement l'authentification à deux facteurs ( PKI ) ou l'authentification forte, la norme impose aux organisations d'identifier et de documenter des mesures de contrôle compensatoires.

Cette réalité impose des exigences particulières à l'organisation :

  • Documentation relative aux mesures compensatoires : pour les dispositifs qui ne prennent pas en charge les techniques cryptographiques modernes, décrire les mesures de protection alternatives mises en place
  • Gestion centralisée des clés : gérer de manière centralisée les clés associées aux certificats, plutôt que par appareil, afin de réduire la complexité
  • Inventaire cryptographique : connaître les capacités cryptographiques et l'état actuel des certificats ou des clés de chaque périphérique OT
  • Remplacement des identifiants : Remplacer, dans la mesure du possible, les identifiants statiques ou partagés, courants dans les systèmes ICS existants, par une authentification basée sur des certificats.

Les organisations capables de démontrer que leurs postes de travail d'ingénierie, leurs fournisseurs distants et leurs automates programmables (PLC) s'authentifient à l'aide d'identifiants cryptographiques réels et révocables, plutôt qu'à l'aide de mots de passe partagés, se trouvent dans une situation bien plus solide en matière de conformité.

Se préparer à un audit grâce à une superposition OT documentée

Les évaluations SP 800-82, qu'elles soient menées en interne, réalisées par un responsable fédéral habilité ou examinées par un client ou un assureur, portent sur la preuve que les contrôles spécifiques à l'OT sont effectivement mis en œuvre, et pas seulement consignés par écrit.

Principaux domaines sur lesquels les auditeurs se penchent et posent des questions pour vous aider à évaluer votre état de préparation à l'audit :

  • Inventaire des actifs OT et des éléments cryptographiques : l'organisation a-t-elle recensé tous les périphériques OT, leurs capacités cryptographiques ainsi que l'état actuel de leurs certificats ou clés ?
  • Cartographie des contrôles superposés : L'organisation a-t-elle répertorié les contrôles SC et IA de la norme SP 800-53 qui s'appliquent tels quels, qui s'appliquent avec des modifications ou qui ne sont pas applicables, conformément à la superposition décrite à l'annexe F ?
  • Mesures compensatoires pour les appareils hérités : pour les appareils qui ne prennent pas en charge de manière native l'PKI ou l'authentification forte, des mesures compensatoires ont-elles été identifiées et documentées ?
  • Gestion des certificats d'accès à distance : les sessions d'ingénierie à distance et celles menées par les fournisseurs utilisent-elles des certificats numériques uniques et révocables plutôt que des identifiants partagés ?
  • Vérification de la signature du micrologiciel : L'organisation est-elle en mesure de démontrer que les mises à jour du micrologiciel sont signées cryptographiquement et que cette signature fait l'objet d'une vérification avant leur déploiement ?
  • Documentation relative au cycle de vie des clés : les procédures de génération, de rotation et de révocation des clés sont-elles documentées et appliquées de manière cohérente par l'ensemble des fournisseurs et intégrateurs de systèmes de contrôle industriel (ICS) ?

C'est grâce à un programme documenté et vérifiable que l'on peut garantir la satisfaction des clients fédéraux, des autorités de régulation du secteur et des assureurs après le prochain incident.

Comment Keyfactor vous aider

Keyfactor fournit l'PKI et l'infrastructure de gestion des certificats nécessaires pour répondre aux exigences cryptographiques de la norme SP 800-82 :

Exigence SP 800-82 Keyfactor Solution Capacité
Confidentialité des données Keyfactor Command Chiffrement des communications OT et des bases de données d'historique ou de configuration, avec des clés sécurisées par des certificats et gérées de manière centralisée
Authentification des appareils et des utilisateurs EJBCA Authentification par certificat pour les appareils OT, les postes de travail d'ingénierie et les opérateurs
Gestion des clés cryptographiques Keyfactor Command Procédures formelles de génération, de distribution, de stockage et de destruction des clés tout au long de leur cycle de vie dans l'OT
Intégrité du micrologiciel et de l'software SignServer Vérification cryptographique de l'intégrité du micrologiciel et de l'software avant leur installation sur des appareils OT
Intégrité des communications EJBCA Authentification des messages et sessions à authentification réciproque pour protéger le trafic du protocole OT
Protection de l'accès à distance Keyfactor Command Authentification multifactorielle par certificat pour les sessions d'ingénierie à distance et d'accès des fournisseurs

 

Que vous vous prépariez à votre première évaluation SP 800-82 ou que vous souhaitiez renforcer un programme de sécurité OT existant, Keyfactor peut vous aider à obtenir une vue d'ensemble de vos actifs cryptographiques, à automatiser les cycles de vie des certificats et à établir la documentation nécessaire aux audits, conformément aux exigences de conformité.

Obtenir une démonstration

Vous avez des questions sur la norme NIST SP 800-82 ? Nous avons les réponses.

Qu'est-ce que la norme NIST SP 800-82 ?
La norme NIST SP800-82 est le guide phare du NIST en matière de sécurisation des technologies opérationnelles (OT), notamment les systèmes de contrôle industriels, les systèmes SCADA, les systèmes de contrôle distribués et l'automatisation des bâtiments. La révision 3 applique les familles de contrôles de la norme NIST SP 800-53 aux environnements OT, avec une couche spécifique aux technologies opérationnelles qui précise quels contrôles s'appliquent, lesquels doivent être modifiés et lesquels ne s'appliquent pas.

Qui doit se conformer à la norme NIST SP 800-82 ?
Cette norme s'applique aux agences fédérales exploitant des systèmes OT dans le cadre de la loi FISMA, aux opérateurs d'infrastructures critiques dans des secteurs tels que l'énergie, l'eau et l'industrie manufacturière, ainsi qu'aux fournisseurs et intégrateurs OT/ICS fournissant des équipements à des environnements qui se réfèrent à la norme SP 800-82. Les assureurs spécialisés dans la cybersécurité et les régulateurs sectoriels s'y réfèrent également comme référence.

Quelles sont les principales familles de contrôle pertinentes en matière de cryptographie ?
La famille « Protection des systèmes et des communications » (SC) couvre le chiffrement, la gestion des clés et l’intégrité des communications. La famille « Identification et authentification » (IA) couvre l’authentification des appareils et des utilisateurs. Ensemble, ces familles répondent aux obligations cryptographiques directes définies dans la norme SP 800-82.

Comment la norme SP 800-82 traite-t-elle les appareils OT hérités ?
Pour les appareils qui ne prennent pas en charge de manière native l'PKI ou l'authentification forte, la norme SP 800-82 exige que les organisations identifient et documentent des contrôles compensatoires. Les auditeurs demanderont des preuves de l'existence de ces contrôles compensatoires lors des évaluations.

Quels éléments les auditeurs recherchent-ils lors des évaluations menées au titre de la norme SP 800-82 ?
Les auditeurs examinent notamment l'inventaire des actifs OT et des éléments cryptographiques, la documentation relative à la mise en correspondance des contrôles, les contrôles compensatoires des appareils hérités, la gestion des certificats d'accès à distance, la vérification de la signature du micrologiciel et la documentation relative au cycle de vie des clés.

Comment la solution « PKI » garantit-elle la conformité à la norme SP 800-82 ?
La
solution «PKI » constitue la base de l'authentification des périphériques, du chiffrement des données, de la signature du micrologiciel et de l'accès à distance sécurisé. L'authentification par certificat remplace les identifiants statiques ou partagés couramment utilisés dans les environnements ICS existants, ce qui constitue une exigence fondamentale de la norme SP 800-82.

La norme SP 800-82 est-elle obligatoire en dehors du secteur fédéral ?
Bien qu'ellene soitpas légalement obligatoire pour les organisations privées, la norme SP 800-82 est de plus en plus souvent mentionnée dans les cadres de passation de marchés, les exigences en matière de cyberassurance et les réglementations spécifiques à certains secteurs. Démontrer la conformité à cette norme peut constituer une condition préalable à la conclusion d'un contrat et facilite le déroulement des audits.

Quelle est la durée de vie habituelle des systèmes OT, et en quoi cela est-il important ?
Les systèmesde contrôle industriels et les dispositifs embarqués fonctionnent généralement pendant 15 à 25 ans, voire plus. Les choix cryptographiques effectués aujourd’hui doivent garantir la sécurité pendant toute la durée de vie de ces actifs, ce qui rend indispensable la planification de la gestion des certificats et la préparation à l’ère post-quantique.