Comment un hôpital peut-il protéger un appareil d’IRM doté d’un mot de passe impossible à modifier tout en le connectant au réseau ? Comment un recycleur industriel peut-il sécuriser sa baie de recertification de disques durs à 400 000 dollars US, dont le logiciel de contrôle ne fonctionne que sous Windows XP ?
Ces risques sont loin d’être rares. Les appareils eux-mêmes ne peuvent pas être sécurisés, mais cela ne signifie pas que nous ne pouvons pas utiliser des techniques informatiques de base pour réduire nos risques de sécurité. Nous allons examiner trois options qui peuvent contribuer à protéger les appareils vulnérables : segmentation du réseau, un partenaire câblé en dur et des machines virtuelles. Toutefois, avant d’examiner ces technologies, voyons d’abord pourquoi nous en avons besoin.
L’ampleur du problème des appareils impossibles à corriger
De nombreuses organisations se retrouvent avec des appareils très coûteux et très vulnérables qui ne peuvent pas être remplacés. Pourtant, ces appareils présentent également des vulnérabilités critiques et doivent se connecter au réseau pour échanger des données ou être contrôlés à distance.
Les secteurs qui utilisent des technologies opérationnelles (OT) et des appareils de l’Internet des objets (IoT), comme la santé ou la fabrication industrielle, peuvent être particulièrement vulnérables. Nombre de ces appareils critiques nécessitent des systèmes d’exploitation obsolètes, utilisent des mots de passe codés en dur ou présentent d’autres failles de sécurité tout aussi dangereuses.
En 2020 encore, 83 % des appareils d’imagerie médicale fonctionnaient avec des systèmes d’exploitation qui ne recevaient plus de mises à jour. Un rapport publié cette année estime que 53 % des dispositifs médicaux connectés présentent un risque critique identifié. Cela concerne notamment 73 % des pompes à perfusion et la plupart des appareils de laboratoire.
Bien que le nombre d’hôpitaux mettant en œuvre des solutions telles que la segmentation du réseau continue d’augmenter, les chercheurs estimaient que moins de la moitié des hôpitaux américains avaient entamé ce processus. Les chiffres à l’échelle mondiale seront encore plus mauvais.
Bien sûr, les établissements de santé sont loin d’être les seuls à se trouver dans une situation vulnérable. Les chercheurs estiment que :
- 40 % des sites industriels disposent d’au moins une connexion directe à Internet, avec au moins un équipement de système de contrôle industriel (ICS) exposé
- 84 % des sites disposent d’au moins un appareil accessible à distance
- 53 % des sites industriels utilisent encore des systèmes d’exploitation Windows obsolètes, comme Windows XP
- 57 % des sites ICS n’exécutent pas de solution antivirus mise à jour automatiquement
À lire aussi : Principales solutions de sécurité pour l’IoT
3 façons de défendre les appareils non protégés
Des millions d’appareils et des milliers d’organisations, grandes ou petites, présentent des vulnérabilités non protégées qui n’attendent qu’un pirate pour être découvertes. Heureusement, nous ne sommes pas condamnés à attendre que le problème explose : nous pouvons appliquer des technologies informatiques traditionnelles pour isoler et protéger nombre de ces appareils qui ne peuvent pas être sécurisés par eux-mêmes. Voici trois façons de renforcer la sécurité des appareils impossibles à corriger.
Segmentation du réseau
La segmentation du réseau provient des segments réseau câblés séparément, à l’époque où nos bureaux physiques disposaient d’équipements différents à chaque étage et où nos commutateurs avaient une capacité plus limitée. Aujourd’hui, la segmentation du réseau peut également être créée par programmation et ne dépend plus nécessairement de câbles et de commutateurs.
Les chercheurs estiment que la segmentation du réseau permet de traiter 90 % des risques critiques liés à l’IoT dans le secteur de la santé. Les ingénieurs réseau utilisent des règles de segmentation pour limiter certaines parties du réseau à des utilisateurs, des contrôles de sécurité ou des appareils spécifiques.
Voici quelques exemples d’utilisation de la segmentation du réseau :
- les ordinateurs du service financier pourraient être limités à un groupe d’utilisateurs défini comme étant celui des employés de la comptabilité
- les ordinateurs connectés aux appareils d’échographie d’un hôpital pourraient être réservés aux employés affectés à l’échographie et munis de badges de sécurité spécifiques (authentification à deux facteurs)
- une usine chimique peut créer une liste blanche de PC et d’appareils connectés spécifiques (pompes, mélangeurs, etc.) et empêcher tout autre appareil de se connecter à ce segment
Les réseaux peuvent également prendre la forme de réseaux locaux virtuels (VLAN) basés dans le cloud, capables de fonctionner dans le cloud et de regrouper des types spécifiques d’appareils sur une vaste zone géographique. Lorsque les segments réseau sont limités à seulement quelques appareils, on parle de microsegmentation, un composant essentiel de la sécurité Zero Trust.
Lorsqu’une combinaison de contrôles crée un segment réseau pour un appareil vulnérable, elle protège l’organisation de deux façons. Premièrement, la segmentation limite les appareils et les utilisateurs qui peuvent voir l’appareil vulnérable sur le réseau, et restreint la capacité d’un attaquant à le prendre pour cible. Deuxièmement, elle protège également le réseau contre les attaquants qui parviennent à accéder à l’équipement vulnérable, car ceux-ci se retrouvent sur un segment très limité, avec un accès restreint aux appareils des autres segments réseau.
À lire aussi : Meilleurs logiciels de microsegmentation
Partenaire câblé en dur
Un partenaire câblé en dur permet d’obtenir une isolation similaire, mais avec une technologie différente. Au lieu d’utiliser la segmentation du réseau pour protéger le système, on utilise un deuxième ordinateur. Ce second appareil, entièrement sécurisé, sert uniquement à connecter les appareils vulnérables au réseau ou à Internet.
Par exemple, nous pouvons avoir une machine qui ne peut être contrôlée que par un PC fonctionnant sous Windows XP. Ce système industriel et l’appareil Windows XP doivent être contrôlés à distance, mais nous ne pouvons sécuriser ni l’appareil ni le système Windows XP.
Nous connectons le système Windows XP par câble à un ancien PC suffisamment puissant pour faire fonctionner Windows 10. Nous verrouillons davantage le système Windows XP et lui interdisons toute communication avec un PC autre que cette machine Windows 10 spécifique, au moyen de règles de pare-feu restrictives ou d’un réseau complètement séparé et câblé en dur.
Bien sûr, nous devons également verrouiller la machine Windows 10, mais nous savons comment procéder. Cette machine Windows 10 pourrait servir à d’autres fonctions, mais l’appareil Windows XP devrait être strictement limité au contrôle de l’équipement.
Cette solution est souvent négligée parce qu’elle manque de sophistication et mobilise des ressources supplémentaires. Pourtant, le coût d’un second PC compensera généralement très largement les coûts potentiels d’une compromission. De plus, cette solution nécessite peu de connaissances informatiques et ne requiert pas de compétences avancées pour être mise en œuvre.
Machines virtuelles
Les machines virtuelles peuvent jouer le rôle d’une paire câblée en dur, mais utilisent plutôt la virtualisation pour héberger le logiciel vulnérable au sein d’un appareil sécurisé. Ainsi, au lieu d’un ordinateur distinct, le logiciel Windows XP peut être installé dans une machine virtuelle hébergée sur un hôte sécurisé.
Nous bloquons toujours l’accès de l’appareil Windows XP à Internet ou au réseau général en implémentant un pare-feu sur la machine virtuelle XP, qui bloque tous les ports sauf ceux spécifiquement nécessaires pour se connecter à l’équipement ou communiquer avec l’ordinateur hôte.
L’avantage de la machine virtuelle tient à sa flexibilité accrue. Les machines virtuelles peuvent fonctionner sur des serveurs, des ordinateurs portables ou des PC puissants, ainsi que dans le cloud. Au lieu de communiquer par l’intermédiaire du réseau, elles peuvent communiquer directement avec l’ordinateur hôte, ce qui permet de créer une bulle sécurisée pour le système d’exploitation ou le logiciel vulnérable.
L’utilisation d’une machine virtuelle offre également une grande évolutivité et une large portée. Imaginons par exemple une compagnie pétrolière disposant d’une série de pompes coûteuses réparties sur plusieurs centaines de kilomètres, qui nécessitent un logiciel de gestion obsolète présentant des vulnérabilités connues et fonctionnant sous Windows 7.
Un serveur basé dans le cloud pourrait être configuré avec des machines virtuelles Windows 7 dotées d’une liste blanche limitant strictement les communications aux pompes et au serveur hôte. Le serveur cloud sécurisé peut toujours être contrôlé à distance et protège les appareils distants de plusieurs centaines de kilomètres au sein d’une machine virtuelle sécurisée.
À lire aussi : Les meilleurs fournisseurs de pare-feu nouvelle génération (NGFW) pour 2022
La meilleure sécurité l’emporte
Quelle méthode est la meilleure ? Cela dépend de la situation et des ressources disponibles. Les ingénieurs informatiques ont des spécialités différentes. Les ingénieurs réseau privilégieront la segmentation du réseau, les experts des machines virtuelles favoriseront celles-ci et, si nous ne maîtrisons pas suffisamment les réseaux ou les machines virtuelles, un second ordinateur câblé en dur peut être la solution la plus logique.
La géographie, les ressources réseau et les coûts joueront également un rôle dans la détermination de la solution idéale. Pour les cibles à forte valeur ou à haut risque, nous pourrons même vouloir mettre en œuvre plusieurs de ces solutions ou ajouter des mesures de sécurité supplémentaires. Des adresses IP autorisées ou le port knocking peuvent être utilisés pour isoler et protéger davantage les machines vulnérables.
Dans tous les cas, quelle que soit la solution utilisée pour protéger l’appareil impossible à corriger, elle doit être correctement configurée. Des tests d’intrusion internes doivent être effectués pour vérifier que la stratégie retenue n’a négligé aucune faille de sécurité potentielle.
Dans un monde idéal, nos fournisseurs seraient en mesure de mettre à jour nos appareils pour corriger les failles de sécurité. Malheureusement, ce monde idéal ne correspond pas à notre réalité actuelle : nous devons donc prendre nous-mêmes des mesures adéquates. Heureusement, nous ne sommes pas impuissants, et des solutions comme celles-ci peuvent isoler et contenir nos vulnérabilités impossibles à corriger.
À lire ensuite : Principaux outils de gestion des vulnérabilités





