Base de connaissances / Sécurité / Cybersécurité industrielle

IEC 62443-4-1 et 4-2.
Le processus n’est pas la même chose que le produit.

Vous recherchez une approche de sécurité étayée pour vos systèmes de commande. Vous voulez alors savoir comment un produit a été développé, ses capacités techniques et comment l’appliquer en toute sécurité.

Deux questions distinctes à poser à votre fournisseur

IEC 62443-4-1

Comment le produit est-il développé et maintenu ?

Cette partie définit les exigences relatives au processus de développement sécurisé des produits d’automatisation industrielle. Il s’agit de la manière dont un développeur organise la sécurité tout au long du cycle de vie du produit.

IEC 62443-4-2

Quelles fonctions de sécurité technique le composant offre-t-il ?

Cette partie décrit les exigences techniques pour les composants, tels que les équipements embarqués, les composants réseau, les composants hôtes et les logiciels. Le composant concret et sa version sont donc essentiels.

4-1 : de l’exigence de sécurité au support

Un processus de développement sécurisé commence avant l’écriture du code. Quels sont les risques pertinents ? Quelles exigences de sécurité en découlent ? Comment la conception et l’implémentation sont-elles testées ? Et comment les vulnérabilités et les mises à jour sont-elles traitées après la livraison ?

La note explicative publique de l’IEC mentionne notamment les exigences de sécurité, la conception et l’implémentation sécurisées, la vérification et la validation, la gestion des défauts et des correctifs, ainsi que la fin du cycle de vie du produit. Le champ d’application s’adresse au développeur et au responsable de la maintenance, et non à l’utilisateur ou à l’intégrateur. Lire la note explicative relative à l’IEC 62443-4-1.

Question pratique lors de l’achat

Demandez comment une vulnérabilité signalée passe de la réception à l’évaluation, à la solution et à la communication client. Demandez ensuite quelles preuves de processus sont disponibles. Une simple promesse de « security-by-design » a moins de valeur qu’une méthode de travail démontrable.

4-2 : évaluer le composant technique

L’IEC 62443-4-2 regroupe les exigences autour de sept principes fondamentaux : identification et authentification, droits d’utilisation, intégrité du système, confidentialité, restriction des flux de données, réponse rapide aux événements et disponibilité des ressources. Il s’agit de component-capabilities ; un niveau de sécurité requis ou réellement atteint pour l’ensemble de l’installation n’en découle pas automatiquement. Lire la note explicative relative à l’IEC 62443-4-2.

Pour un projet de remote-access, vous pouvez traduire cela en une liste d’évaluation propre :

  • Comment les utilisateurs et les appareils sont-ils reconnus, et comment l’accès est-il révoqué ?
  • Quels droits et connexions réseau pouvez-vous réellement limiter ?
  • Comment les configurations, les logiciels et les communications sont-ils protégés ?
  • Quels événements sont visibles et exploitables lors d’une enquête ?
  • Comment le composant se comporte-t-il en cas de panne, de surcharge ou de mise à jour ?

Ces questions facilitent le dialogue technique. Elles ne constituent pas une représentation complète de la norme ni un test de conformité.

L’installation est plus qu’un simple composant

L’IEC 62443 examine également le système et l’organisation qui l’entoure. La partie 3-2 traite de l’évaluation des risques et de la division en zones et conduits (liaisons de communication entre zones). La partie 3-3 traite des exigences techniques au niveau du système. Un routeur n’est donc qu’un élément d’une configuration plus large. Consulter l’aperçu de la série IEC 62443.

Supposons, par exemple, qu’un fournisseur ne doive assurer la maintenance que d’un seul système de commande sur une ligne de production. Dans ce cas, les droits de compte, la connexion remote, les règles de pare-feu et l’application locale doivent correspondre à cette délimitation. Un utilisateur correctement authentifié disposant d’un itinéraire réseau trop large reste un risque.

Comment lire une revendication de certification ?

Renseignez-vous sur la partie exacte de la norme, le périmètre évalué, le produit et la version du logiciel. Vérifiez si la revendication concerne un processus de développement, un composant ou un système, et quelles sont les conditions préalables. Un certificat pour la 4-1 ne prouve pas automatiquement que chaque produit est certifié selon la 4-2.

De même, une évaluation de composant ne fournit pas d’emblée une déclaration pour l’ensemble de votre installation. Cette page ne revendique aucune certification IEC spécifique ni aucun security level pour les produits Remote. Les revendications relatives aux produits doivent être étayées par une documentation actuelle et spécifique au produit.

De l’exigence normative à une configuration opérationnelle

Nous vous accompagnons dans votre réflexion sur le remote access, le datalogging/monitoring, les droits du portal et le sur-mesure. Commencez par le système de commande, la tâche et les utilisateurs ; concrétisez ensuite les exigences de sécurité et les pièces justificatives.

Basé sur les notes explicatives publiques de l’IEC, et non sur un audit de norme effectué. Pour les exigences complètes, les documents de normes applicables et une évaluation spécifique au projet sont nécessaires.