Les multiples cyberattaques contre les infrastructures critiques soulignent la nécessité d'une résilience, d'une gestion des risques opérationnels et d'une gouvernance, et pas seulement d'une sécurité technique.
Les infrastructures critiques nationales sont la cible d'attaques aux États-Unis et au Royaume-Uni. Fin août, on a appris qu'une centrale électrique britannique avait été touchée et mise hors service pendant quatre jours après une cyberattaque sans précédent menée par des adversaires iraniens.
Ces attaques font suite à des attaques coordonnées visant des dizaines de services publics d'eau du Minnesota, une opération que l'on pense liée au récent incident survenu au Royaume-Uni.
L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) avait déjà émis un avertissement détaillant comment des acteurs iraniens ciblent les organisations des secteurs de l’eau et de l’énergie. Des inquiétudes subsistent également quant à la cybersécurité dans l’ensemble du secteur aérien américain.
Ces incidents étroitement liés mettent en lumière un problème plus vaste : les cyberattaques contre les infrastructures critiques constituent une menace croissante et doivent être envisagées sous l’angle de la résilience, des risques opérationnels et de la gouvernance, et non plus seulement sous celui de la sécurité technique.
Cible attrayante
Il ne fait aucun doute que les infrastructures critiques nationales (ICN) constituent une cible de choix, notamment pour les États hostiles cherchant à infliger un maximum de dégâts. Capables de paralyser les infrastructures énergétiques et d'avoir des conséquences bien réelles, les ICN offrent aux attaquants un « pouvoir de frappe disproportionné », selon Dominic Carroll, directeur de portefeuille chez e2e-assure. « Perturber un nombre relativement restreint de systèmes peut interrompre un service essentiel », souligne-t-il.
Lorsque les attaques réussissent, les conséquences sont concrètes et visibles. « La mise hors service d'une station d'épuration exerce une pression manifeste pour rétablir le service en quelques heures, ce qui confère à l'attaquant un pouvoir de coercition qu'aucune fuite de données en entreprise ne peut lui apporter », explique Carroll à IO.
Des attaques de ce type se sont déjà produites. Les attaques coordonnées de l'année dernière contre le réseau électrique polonais – ciblant des parcs éoliens et solaires – prouvent que les acteurs malveillants « savent parfaitement comment manipuler simultanément plusieurs sites distants pour déstabiliser des réseaux électriques critiques », ajoute Hybrie de Jager, responsable des opérations chez Centrii.
Campagnes perturbatrices
Les incidents récents, notamment celui du Minnesota, étaient motivés par la volonté de perturber l'ordre public, et non par l'appât du gain. Cela tend à impliquer des États-nations adverses.
D'après Tristan Shortland, directeur technique d'Infinity Group, les dernières attaques « mettent en lumière une évolution vers des campagnes axées autant sur la perturbation que sur le vol de données. Les attaquants ciblent de plus en plus les technologies opérationnelles et les services essentiels afin de provoquer des interruptions d'activité, de tester la résilience des systèmes et d'exercer une pression géopolitique . Le fait que plusieurs organisations aient été visées de manière coordonnée témoigne également d'une volonté croissante des acteurs malveillants de mener des attaques à grande échelle contre des secteurs entiers. »
Les infrastructures critiques réseau (CNI) sont souvent perçues comme vulnérables car ce secteur utilise des technologies anciennes, dont certaines n'ont jamais été conçues pour être connectées à Internet. Ces faiblesses en matière de contrôle offrent souvent aux attaquants une porte d'entrée facile à exploiter.
Les acteurs malveillants n'ont pas forcément besoin d'une faille zero-day sophistiquée si des équipements accessibles via Internet, un accès distant mal contrôlé ou des contrôles opérationnels insuffisants leur offrent une voie d'accès plus simple, souligne Carroll d'e2e-assure. « Ils peuvent identifier une technologie couramment utilisée ou une voie de communication exposée et réutiliser la même approche auprès de plusieurs opérateurs. »
Au-delà de l'INC
Ces attaques ne concernent pas uniquement les entreprises d'infrastructures critiques. Selon Shortland d'Infinity Group, toute organisation dépend d'infrastructures critiques et de chaînes d'approvisionnement interconnectées. « Une attaque contre un fournisseur de services publics, un transporteur ou un partenaire technologique peut rapidement se répercuter sur d'autres secteurs, affectant les opérations, le service client et le chiffre d'affaires. »
Les fournisseurs des entreprises exploitant des infrastructures critiques sont particulièrement vulnérables. Chaque connexion « comporte à la fois de la valeur et du risque », explique Shortland. Il estime donc que les dirigeants de ces entreprises ont besoin d'une visibilité « non seulement sur leur propre niveau de sécurité, mais aussi sur la résilience des organisations et des technologies dont ils dépendent, notamment lorsque ces fournisseurs soutiennent des processus métier critiques ».
Cette évolution intervient à un moment de changement de cap réglementaire. On passe désormais de recommandations techniques volontaires à une résilience opérationnelle contraignante, une responsabilisation accrue, le signalement des incidents et un contrôle renforcé des chaînes d'approvisionnement.
Aux États-Unis, les agences combinent le renseignement sur les menaces, la réglementation sectorielle et des conseils pratiques en matière d'atténuation des risques. Dans son analyse du secteur de l'aviation, le Government Accountability Office ( GAO) a relevé des lacunes en matière de technologie, ainsi que des lacunes concernant les rôles et les responsabilités, la visibilité budgétaire, la mise en œuvre de la stratégie et le suivi des performances, selon Carroll.
Le projet de loi britannique sur la cybersécurité et la résilience , actuellement examiné en commission, instaure un système de déclaration des incidents en deux étapes (24 et 72 heures), des pouvoirs d'enquête élargis pour les autorités de régulation et le recouvrement des coûts pour financer la surveillance. La directive européenne NS2 va plus loin en imposant une responsabilité accrue aux instances dirigeantes, selon Carroll.
Dans le même temps, les nouvelles règles Part-IS de l'Agence européenne de la sécurité aérienne sont entrées en vigueur, étendant les obligations en matière de cybersécurité à l'ensemble du secteur de l'aviation civile.
Leçons apprises
Les attaques contre les infrastructures critiques peuvent être dévastatrices ; il est donc essentiel que les organisations puissent se remettre rapidement sur pied lorsque des incidents surviennent.
La leçon la plus importante tirée des incidents récents est que la résilience compte autant que la prévention, affirme Shortland d'Infinity Group. « Les organisations doivent partir du principe que des incidents se produiront et s'assurer de pouvoir continuer à fonctionner malgré tout. Cela implique des processus de sauvegarde et de restauration robustes, des plans de réponse aux incidents clairs, des exercices réguliers et une identification précise des systèmes véritablement critiques pour l'entreprise. »
Jack Nelson, RSSI chez Ivanti, estime que la résilience repose sur la visibilité des actifs critiques, la fiabilité des données opérationnelles et la capacité à prioriser et à corriger les risques avant qu'ils n'impactent l'activité. Elle exige également une défense en profondeur lorsque « les choses tournent inévitablement mal ».
« Dans ce contexte, les approches traditionnelles et réactives de gestion des vulnérabilités — où les équipes réagissent constamment aux dernières menaces et tentent de tout corriger — ne suffiront pas », déclare Nelson.
Structure de gouvernance
Alors que les attaques contre les infrastructures critiques nationales se poursuivent et que la menace des États adversaires s'accroît, la gouvernance contribue à fournir la structure, la responsabilité et la prise de décision nécessaires pour renforcer la résilience avant, pendant et après un incident.
Cela exige une approche unifiée. Les organisations doivent comprendre et protéger leurs actifs critiques, maintenir une visibilité sur des environnements technologiques de plus en plus complexes et disposer de plans éprouvés pour assurer la continuité et le rétablissement des services essentiels en cas de perturbation, explique Rich Giblin, responsable du secteur public et de la défense chez SolarWinds.
Les dirigeants devraient établir un modèle de gouvernance unique englobant la cybersécurité, la technologie opérationnelle, l'ingénierie, la sécurité, la continuité des activités, les achats et la direction exécutive, affirme Carroll d'e2e-assure.
Carroll conseille de choisir un petit nombre de référentiels et de les cartographier une seule fois. Il affirme que le référentiel d'évaluation de la cybersécurité du Centre national de cybersécurité constitue « la base idéale pour les services essentiels du Royaume-Uni ».
Dans le même temps, la norme IEC 62443 couvre les environnements de contrôle industriel, tandis que le cadre de cybersécurité de l'Institut national pour la sécurité et la technologie inclut la fonction Govern qui « fait de la responsabilité un résultat explicite », explique-t-il.
Par ailleurs, les normes ISO 27001 et ISO 22301 peuvent contribuer à aligner la sécurité de l'information sur la continuité des activités, selon Carroll.
MITRE ATT&CK pour les systèmes de contrôle industriels peut alors prendre en charge la détection et l'exercice des menaces, et le Code de bonnes pratiques de gouvernance de la cybersécurité « se situe au-dessus de tous pour le conseil d'administration lui-même », ajoute Carroll.
Dans le même temps, les conseils d'administration doivent appréhender les risques liés aux infrastructures critiques de réseau (CNI). À ce titre, il est essentiel d'examiner la concentration et les « points de blocage potentiels », explique Carroll. « Dix fournisseurs, même bien gérés individuellement, peuvent représenter un risque systémique s'ils dépendent tous de la même plateforme cloud, du même fournisseur de communications ou du même composant logiciel. »
Élargissez vos connaissances
Podcast : Hameçonnage à des fins malveillantes S1, E2 : Sécurité des systèmes et services publics
Blog : Le NCSC demande aux infrastructures critiques d’« agir maintenant » : qu’est-ce que cela signifie ?
Webinaire : Simplifier la conformité de la chaîne d’approvisionnement







