Bien que les menaces de cyberattaques soient importantes, elles ne sont pas inévitables. Les entrepôts qui s’assurent proactivement de prendre les mesures appropriées pour protéger leur environnement OT peuvent se sentir en sécurité dans leurs opérations et savoir qu’ils maximisent le temps de fonctionnement et l’activité de leurs systèmes.
APPROCHES PROACTIVES POUR ATTÉNUER LES RISQUES
Bien que les entrepôts soient conformes aux réglementations et aux cadres qui aident à protéger leur infrastructure IT contre les cybermenaces, ceux-ci sont insuffisants si un entrepôt devient un environnement OT. Dès qu’un système intelligent est ajouté à un entrepôt, il s’agit d’un environnement OT, ce qui nécessite des normes industrielles et des exigences réglementaires différentes.
Le meilleur point de départ pour obtenir des conseils sont les normes IEC 62443, qui sont considérées comme la norme industrielle pour le système de sécurité de l’automatisation et du contrôle industriels. Elles fournissent des options de meilleures pratiques pour l’évaluation des risques, la conception des systèmes, la gestion des accès et la sécurité. Au sein de l’UE, la directive NIS2 ajoute un niveau de sécurité supplémentaire pour la gouvernance de la cybersécurité. Comprendre ces réglementations et savoir comment les appliquer de manière cohérente est vital pour la sécurité proactive des entrepôts.
La responsabilité d’une cybersécurité suffisante n’est pas le travail d’une seule personne ; elle est gérée par une combinaison d’équipes internes et externes avec un engagement continu envers une maintenance proactive. Dès l’approvisionnement, les options de service pour la cybersécurité doivent être discutées avec le prestataire de services, y compris la manière dont il garantit la configuration sécurisée du système et la protection du réseau qu’il rejoindra.
À la suite de cela, un accord doit être conclu concernant la protection continue, y compris les méthodes convenues pour gérer la gestion des correctifs, la surveillance des menaces et l’expertise spécialisée tout au long de la durée de vie du système. S’assurer que cela est convenu à ce stade signifie que si des problèmes surviennent, les étapes suivantes et les responsabilités seront déjà spécifiées, plutôt que de perdre du temps à choisir une ligne de conduite à un moment crucial.
À travers ces discussions, l’accent doit être mis sur la priorité donnée au temps de fonctionnement et sur les mesures prises par les deux parties pour assurer les opérations à long terme et l’intégrité du système. Des protocoles de réponse doivent être convenus, les deux parties comprenant leurs priorités et les actions à entreprendre à chaque étape. Cela devrait constituer la base d’une relation continue entre le prestataire de services et les exploitants d’entrepôt, afin de garantir le meilleur succès à long terme.
EXEMPLES DE RESPONSABILITÉS
Bien que les procédures exactes varient d’une entreprise à l’autre, les entrepôts qui visent à maintenir leur temps de fonctionnement et à minimiser les menaces provenant d’attaques sur leur environnement OT devraient assumer la responsabilité des actions suivantes.
DOMAINES OÙ LE PROPRIÉTAIRE DE L’ENTREPRISE DOIT PRENDRE SES RESPONSABILITÉS
| Domaine de responsabilité |
Actions pouvant être incluses |
| Responsabilité des risques |
Mise en place d’un CSMS approprié, sa mise en œuvre et sa maintenance pour gérer la gouvernance, les politiques et la surveillance continue. |
| Définition des zones et des conduits |
Segmentation des zones de l’entrepôt en zones de sécurité distinctes, avec des niveaux cibles pour chacune. |
| Contrôle de l’approvisionnement et de la chaîne logistique |
Qualification des intégrateurs de systèmes et des prestataires de services, application des exigences de sécurité pour le matériel ou les logiciels tiers. |
| Gestion des correctifs et de la maintenance |
Garantir qu’il n’y a pas de temps d’arrêt imprévu et que les mesures sont prises en temps opportun. |
| Gestion de l’inventaire des actifs |
Création d’un inventaire des actifs de tous les matériels, logiciels, services cloud et technologies opérationnelles mis à jour. |
| Gestion de la continuité des activités et de la reprise |
S’assurer que les sauvegardes sont effectuées, protégées et régulièrement testées pour vérifier la capacité à récupérer les systèmes et les données après un incident, si celui-ci devait survenir. |
| Responsabilité personnelle |
Pour les cadres, acceptation de sanctions réglementaires directes en cas de faille de sécurité majeure due à des risques non gérés. |
DOMAINES OÙ LE PRESTATAIRE DE SERVICES DOIT PRENDRE SES RESPONSABILITÉS
Le prestataire de services joue également un rôle vital, ses responsabilités étant susceptibles d’inclure les activités suivantes. Une gestion des risques réussie est le résultat de la prise de responsabilité appropriée par le prestataire de services et le propriétaire de l’entreprise pour leurs domaines définis.
| Domaine de responsabilité |
Exemple d’activités pertinentes |
| Sécurité du cycle de vie |
Gestion de tous les aspects de la sécurité, de la conception initiale jusqu’à la mise hors service finale. |
| Spécification des exigences de cybersécurité (CRS) |
Création de la CRS, définition des zones de sécurité et ciblage de niveaux de sécurité spécifiques. |
| Surveillance du système |
Utilisation de processus formels pour évaluer les risques et planifier les contrôles de sécurité. |
| Mise en œuvre de la force de défense requise |
Garantir que la force de défense est appropriée contre tous les types d’attaques, de la mauvaise utilisation accidentelle aux cyberattaques sophistiquées. |
| Vérification par des tiers |
S’assurer que chaque intégration dispose d’une vérification appropriée. |
| Signalement d’incidents |
Signalement des incidents dans les délais convenus aux autorités compétentes. |
| Responsabilité de la direction |
Formation pour s’assurer que les cadres approuvent les mesures et maintiennent un niveau de connaissance obligatoire. |
À RETENIR
La cybersécurité n’est pas une réflexion après coup ; elle doit être prise en compte dès l’approvisionnement afin de garantir une configuration efficace qui assurera la sécurité de l’ensemble de l’entrepôt. Les entrepôts peuvent grandement bénéficier des technologies intelligentes et automatisées, cependant, pour en tirer les bénéfices optimaux, le système et l’OT doivent être protégés de manière appropriée.
Le développement d’un plan de cybersécurité solide qui prend en compte l’ensemble du réseau, du matériel et des logiciels, ainsi que les responsabilités de l’entrepôt et du prestataire de services, minimise les temps d’arrêt imprévus et assure des opérations optimales. Lorsque ce plan est mis en œuvre et que les protocoles sont suivis, le système se rétablira rapidement de tout risque ou attaque, et sera suffisamment protégé tout au long de sa durée de vie.