ISA/CEI 62443 :
Cryptographie et « PKI » pour les systèmes d'automatisation et de contrôle industriels
| Région | Au niveau international (principaux pays concernés : Amérique du Nord, Europe, Asie-Pacifique) |
| Champ d'application | Propriétaires d'actifs : organisationsqui exploitent des systèmes d'automatisation et de contrôle industriels (IACS) dans leurs propres installations.Intégrateurs de systèmes :entreprises qui conçoivent, construisent ou mettent en service des IACS pour le compte des propriétaires d'actifs.Fabricants de composants : entreprisesqui produisent les automates programmables (PLC), les interfaces homme-machine (IHM), les capteurs, les routeurs industriels et les contrôleurs embarqués qui composent les IACS. |
| Sections concernées | ISA/CEI 62443-3-3 :Exigences de sécurité au niveau du système et niveaux de sécurité)ISA/CEI 62443-4-2 :Exigences techniques de sécuritédes composants)ISA/CEI 62443-2-4 :Gestion des clés et programmes de sécurité des prestataires de services) |
Vue d'ensemble
La norme ISA/IEC 62443 est une série de normes internationales relatives à la cybersécurité des systèmes d'automatisation et de contrôle industriels (IACS) ; elle définit les exigences de sécurité tout au long du cycle de vie des technologies opérationnelles (OT), depuis les composants embarqués jusqu'à l'intégration des systèmes et à leur exploitation courante.
Concrètement, la norme impose aux fabricants de mettre en œuvre des communications authentifiées entre appareils, un trafic du plan de contrôle protégé par cryptographie et des cycles de vie des clés gérés de manière formelle, conformément aux niveaux de sécurité SL 1 à SL 4, en fonction de la gravité des conséquences d'une compromission potentielle.
Pourquoi est-ce important ?
Toute organisation qui exploite des systèmes IACS, intègre des systèmes OT pour le compte de tiers ou fournit des composants industriels connectés est concernée, et les exigences relatives à la chaîne d'approvisionnement répercutent de plus en plus les obligations de conformité sur les fournisseurs en amont et les fournisseurs de composants.
La conformité à la norme ISA/IEC 62443 devient de plus en plus une condition préalable commerciale plutôt qu'une simple formalité administrative. Les cadres d'approvisionnement de l'Union européenne et de l'Amérique du Nord relatifs aux infrastructures critiques et aux chaînes d'approvisionnement de la défense exigent une conformité avérée en matière de sécurité des technologies opérationnelles (OT), et les assureurs spécialisés dans la cybercriminalité commencent à considérer la certification ISASecure comme une condition préalable à la couverture. La conformité devient ainsi un facteur déterminant pour remporter des contrats, accéder à la chaîne d'approvisionnement et bénéficier de conditions d'assurance avantageuses.
En quoi cela s'applique-t-il à la cryptographie ?
La norme SA/IEC 62443 traite de la cryptographie à tous les niveaux : composants, systèmes et opérations. Les principales familles de contrôles ayant des implications cryptographiques directes sont les suivantes :
| Section | Fonction | Ce qu'il dit | Produits |
|---|---|---|---|
| ISA/IEC 62443-4-2, CR 3.4 Sécurité desSoftware s et intégrité des informations | Intégrité du micrologiciel et de l'Software | Les composants doivent prendre en charge la vérification de l'intégrité du micrologiciel, des fichiers « software » et des fichiers de configuration à l'aide de méthodes cryptographiques. | AgileSec Command |
| ISA/IEC 62443-3-3, SR 1.1–1.3 — Identification, authentification, gestion des authentificateurs | Authentification des appareils et des systèmes | Communications authentifiées entre les composants du système IACS | EJBCA |
| ISA/CEI 62443-3-3, SR 4.3 — Utilisation de la cryptographie | Utilisation de la cryptographie | Des mécanismes cryptographiques garantissent la confidentialité et l'intégrité des informations stockées et transmises au sein des systèmes de contrôle et de commande industriels (IACS) ; seuls les algorithmes approuvés sont autorisés et les procédures de gestion des clés sont documentées et appliquées. | EJBCA |
| ISA/IEC 62443-4-2, CR 1.1–1.3 — Authentification des composants | Authentification au niveau des composants | Les composants embarqués doivent prendre en charge des fonctionnalités d'authentification cryptographique | EJBCA |
| ISA/IEC 62443-2-4, SP 03.07 — Gestion des clés cryptographiques | Gestion des clés | Les prestataires de services exploitant des systèmes IACS doivent documenter et mettre en œuvre des procédures formelles de gestion des clés | EJBCA |
| ISA/CEI 62443-3-3, SR 3.1–3.3 — Intégrité des communications | Intégrité de la communication | Protection de l'intégrité de toutes les communications à partir du niveau SL 2, grâce à l'utilisation de codes d'authentification de message, de micrologiciels signés et d'une authentification de session par certificat pour l'ensemble des protocoles du plan de contrôle | EJBCA SignServer |
Préparation à l'audit
Les évaluations de conformité à la norme ISA/IEC 62443, qu'elles soient menées en interne, par les clients ou par des organismes de certification accrédités, se concentrent sur les preuves de la mise en œuvre des contrôles plutôt que sur la seule documentation des politiques. Principaux domaines examinés par les contrôleurs et les auditeurs :
- Documentation relative aux zones et aux canaux de transmission :L'organisation a-t-elleclassé tous les composants du système de contrôle industriel automatisé (IACS) dans des zones de sécurité, documenté le niveau de sécurité cible et atteint pour chaque zone, et défini des canaux de transmission dotés d'une protection cryptographique appropriée ?
- Inventaire des algorithmes cryptographiques :L'organisation est-elle en mesure derecenser tous les algorithmes cryptographiques utilisés dans l'ensemble des composants des systèmes de contrôle industriel automatisés (IACS) ?
- Cycle de vie de l'identité des appareils : commentles identifiants des appareils (certificats, clés) sont-ils attribués, renouvelés et révoqués ? Ces processus sont-ils documentés ?
- Évaluation des composants tiers :les composants fournis par les fournisseurs font-ils l'objetd'une évaluation visant à vérifier leur conformité aux exigences de sécurité de la norme ISA/CEI 62443-4-2, y compris en matière de capacités cryptographiques ?
- Documentation relative à la gestion des clés :les procédures de gestion des clés cryptographiques sont-ellesdocumentées et mises en œuvre ?
- Correctifs et flexibilité cryptographique :L'organisation dispose-t-elled'un processus permettant de mettre à jour les contrôles cryptographiques lorsque des algorithmes sont obsolètes ou que des vulnérabilités sont découvertes ?
TRANSMETTEZ CELA À LA DIRECTION
Nos usines fonctionnent grâce à des systèmes connectés qui contrôlent des processus physiques réels, et la norme ISA/IEC 62443 définit les exigences de sécurité applicables à l'ensemble de ce système. Cela implique de s'assurer que les appareils peuvent prouver leur identité, que les commandes ne peuvent pas être altérées pendant leur transmission, et que nous savons réellement où se trouvent toutes nos informations d'identification cryptographiques parmi des milliers de terminaux.
Si nous ne parvenons pas à démontrer que notre environnement OT dispose d’une gestion adéquate des certificats et de communications authentifiées, nous nous exposons non seulement aux autorités de régulation et aux clients, qui l’exigent de plus en plus, mais aussi aux assureurs, qui commencent à en faire une condition de couverture. Nous devons également commencer à réfléchir à l’aspect quantique : nos systèmes OT fonctionneront pendant 15 à 25 ans, et les choix cryptographiques que nous faisons aujourd’hui doivent rester valables pendant toute la durée de vie de ces actifs.


