La première approche consiste à créer une forêt Active Directory entièrement
indépendante de la forêt bureautique et de ses nombreux domaines. On installe dans cette
forêt un serveur d’antivirus, un serveur de diffusion de correctifs de sécurité et tous les
systèmes (serveurs ou postes de travail) nécessaires au pilotage des activités sensibles.
Naturellement, tous les systèmes de cette forêt sont dans un réseau entièrement dédié. Le
système est ainsi cloisonné par rapport au réseau bureautique. Malgré ces précautions,
cette architecture rencontre des réticences fortes auprès des exploitants industriels car
elle nécessite tout de même d’ouvrir un flux vers Internet, ne serait-ce que pour aller
chercher les mises à jour et les signatures d’antivirus. Un autre inconvénient de cette
solution est qu’elle met en place un véritable urbanisme du SI auquel les industriels ne
sont pas encore habitués.
La seconde approche, moins élégante mais plus pragmatique, est plus facilement
acceptable par les équipes d’informatique industrielle. Il s’agit de sécuriser les postes de
la façon suivante.
Appliquer les actions de base : il faut, dans un premier temps, durcir le mot de passe
de l’administrateur local de la machine, s’assurer que les utilisateurs déclarés sur
chaque poste n’ont pas les droits d’administration et paramétrer le système pour qu’il
n’exécute pas le fichier autorun.inf au montage d’un volume. Toutes ces actions ont
été détaillées plus haut.
Appliquer les correctifs de sécurité : il convient ensuite d’appliquer les mises à jour
de sécurité sur les postes concernés. Ainsi, ils seront au moins à jour de leurs
correctifs à l’instant de leur sécurisation. C’est mieux que rien.
Isoler le poste : une fois les machines à jour, il faut les isoler dans un réseau
spécifique, dédié au pilotage industriel, sans aucune liaison vers Internet ni même vers
le réseau bureautique. Il est entendu qu’à partir de ce moment-là, elles ne recevront
plus les mises à jour de sécurité.
Désactiver le service serveur : si les postes de travail en question ne font pas partie
d’un domaine (ce qui est généralement le cas) et s’ils ne sont pas amenés à partager
des fichiers (ce qui est généralement le cas), il est possible de désactiver le service
serveur de chaque poste. La désactivation de ce service diminuera sensiblement leur
surface d’exposition aux risques.
Rendre impossible l’introduction de clés USB : l’attaque stuxsnet qui avait infecté
plusieurs sites industriels aurait réussi en partie grâce au fait que des clés USB avaient
été insérées sur des postes opérateur sensibles. La désactivation des ports USB est
donc souhaitable. Malheureusement, elle n’est pas toujours possible, vu que les
claviers et les souris utilisent ces ports.
Alternative aux antivirus : si on ne peut déployer un antivirus du fait qu’Internet est
proscrit, il est tout de même possible d’installer un logiciel de scellement de fichiers.
Ces logiciels prennent une empreinte de chaque fichier et font remonter des alarmes si
un de ces fichiers vient à changer, ou si un nouveau fichier vient d’être créé. C’est une
bonne façon de détecter l’installation d’un code malveillant sans pour autant disposer
d’un antivirus. Des solutions gratuites ou payantes de ces utilitaires existent.
Il est entendu que cette façon de sécuriser n’est pas idéale, mais elle permet toutefois
d’élever sensiblement le niveau de sécurité des systèmes Windows dans les milieux
Précédent

- 86/448

Suivant