Trois façons de protéger les risques de sécurité impossibles à corriger

Comment un hôpital peut-il protéger un appareil d’IRM doté d’un mot de passe impossible à modifier tout en le connectant au réseau ? Comment un recycleur industriel peut-il sécuriser sa baie de recertification de disques durs à 400 000 dollars US, dont le logiciel de contrôle ne fonctionne que sous Windows XP ? Ces risques sont loin d’être rares. Les appareils eux-mêmes ne peuvent pas être sécurisés, mais cela ne signifie pas que nous ne pouvons pas […]

Écrit par
Chad Kime
Chad Kime
Feb 23, 2022
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Comment un hôpital peut-il protéger un appareil d’IRM doté d’un mot de passe impossible à modifier tout en le connectant au réseau ? Comment un recycleur industriel peut-il sécuriser sa baie de recertification de disques durs à 400 000 dollars US, dont le logiciel de contrôle ne fonctionne que sous Windows XP ?

Ces risques sont loin d’être rares. Les appareils eux-mêmes ne peuvent pas être sécurisés, mais cela ne signifie pas que nous ne pouvons pas utiliser des techniques informatiques de base pour réduire nos risques de sécurité. Nous allons examiner trois options qui peuvent contribuer à protéger les appareils vulnérables : segmentation du réseau, un partenaire câblé en dur et des machines virtuelles. Toutefois, avant d’examiner ces technologies, voyons d’abord pourquoi nous en avons besoin.

L’ampleur du problème des appareils impossibles à corriger

De nombreuses organisations se retrouvent avec des appareils très coûteux et très vulnérables qui ne peuvent pas être remplacés. Pourtant, ces appareils présentent également des vulnérabilités critiques et doivent se connecter au réseau pour échanger des données ou être contrôlés à distance.

Les secteurs qui utilisent des technologies opérationnelles (OT) et des appareils de l’Internet des objets (IoT), comme la santé ou la fabrication industrielle, peuvent être particulièrement vulnérables. Nombre de ces appareils critiques nécessitent des systèmes d’exploitation obsolètes, utilisent des mots de passe codés en dur ou présentent d’autres failles de sécurité tout aussi dangereuses.

En 2020 encore, 83 % des appareils d’imagerie médicale fonctionnaient avec des systèmes d’exploitation qui ne recevaient plus de mises à jour. Un rapport publié cette année estime que 53 % des dispositifs médicaux connectés présentent un risque critique identifié. Cela concerne notamment 73 % des pompes à perfusion et la plupart des appareils de laboratoire.

Bien que le nombre d’hôpitaux mettant en œuvre des solutions telles que la segmentation du réseau continue d’augmenter, les chercheurs estimaient que moins de la moitié des hôpitaux américains avaient entamé ce processus. Les chiffres à l’échelle mondiale seront encore plus mauvais.

Bien sûr, les établissements de santé sont loin d’être les seuls à se trouver dans une situation vulnérable. Les chercheurs estiment que :

  • 40 % des sites industriels disposent d’au moins une connexion directe à Internet, avec au moins un équipement de système de contrôle industriel (ICS) exposé
  • 84 % des sites disposent d’au moins un appareil accessible à distance
  • 53 % des sites industriels utilisent encore des systèmes d’exploitation Windows obsolètes, comme Windows XP
  • 57 % des sites ICS n’exécutent pas de solution antivirus mise à jour automatiquement
Advertisement

À lire aussi : Principales solutions de sécurité pour l’IoT

3 façons de défendre les appareils non protégés

Des millions d’appareils et des milliers d’organisations, grandes ou petites, présentent des vulnérabilités non protégées qui n’attendent qu’un pirate pour être découvertes. Heureusement, nous ne sommes pas condamnés à attendre que le problème explose : nous pouvons appliquer des technologies informatiques traditionnelles pour isoler et protéger nombre de ces appareils qui ne peuvent pas être sécurisés par eux-mêmes. Voici trois façons de renforcer la sécurité des appareils impossibles à corriger.

Segmentation du réseau

La segmentation du réseau provient des segments réseau câblés séparément, à l’époque où nos bureaux physiques disposaient d’équipements différents à chaque étage et où nos commutateurs avaient une capacité plus limitée. Aujourd’hui, la segmentation du réseau peut également être créée par programmation et ne dépend plus nécessairement de câbles et de commutateurs.

Les chercheurs estiment que la segmentation du réseau permet de traiter 90 % des risques critiques liés à l’IoT dans le secteur de la santé. Les ingénieurs réseau utilisent des règles de segmentation pour limiter certaines parties du réseau à des utilisateurs, des contrôles de sécurité ou des appareils spécifiques.

Voici quelques exemples d’utilisation de la segmentation du réseau :

  • les ordinateurs du service financier pourraient être limités à un groupe d’utilisateurs défini comme étant celui des employés de la comptabilité
  • les ordinateurs connectés aux appareils d’échographie d’un hôpital pourraient être réservés aux employés affectés à l’échographie et munis de badges de sécurité spécifiques (authentification à deux facteurs)
  • une usine chimique peut créer une liste blanche de PC et d’appareils connectés spécifiques (pompes, mélangeurs, etc.) et empêcher tout autre appareil de se connecter à ce segment

Les réseaux peuvent également prendre la forme de réseaux locaux virtuels (VLAN) basés dans le cloud, capables de fonctionner dans le cloud et de regrouper des types spécifiques d’appareils sur une vaste zone géographique. Lorsque les segments réseau sont limités à seulement quelques appareils, on parle de microsegmentation, un composant essentiel de la sécurité Zero Trust.

Advertisement

Lorsqu’une combinaison de contrôles crée un segment réseau pour un appareil vulnérable, elle protège l’organisation de deux façons. Premièrement, la segmentation limite les appareils et les utilisateurs qui peuvent voir l’appareil vulnérable sur le réseau, et restreint la capacité d’un attaquant à le prendre pour cible. Deuxièmement, elle protège également le réseau contre les attaquants qui parviennent à accéder à l’équipement vulnérable, car ceux-ci se retrouvent sur un segment très limité, avec un accès restreint aux appareils des autres segments réseau.

À lire aussi : Meilleurs logiciels de microsegmentation

Partenaire câblé en dur

Un partenaire câblé en dur permet d’obtenir une isolation similaire, mais avec une technologie différente. Au lieu d’utiliser la segmentation du réseau pour protéger le système, on utilise un deuxième ordinateur. Ce second appareil, entièrement sécurisé, sert uniquement à connecter les appareils vulnérables au réseau ou à Internet.

Par exemple, nous pouvons avoir une machine qui ne peut être contrôlée que par un PC fonctionnant sous Windows XP. Ce système industriel et l’appareil Windows XP doivent être contrôlés à distance, mais nous ne pouvons sécuriser ni l’appareil ni le système Windows XP.

Nous connectons le système Windows XP par câble à un ancien PC suffisamment puissant pour faire fonctionner Windows 10. Nous verrouillons davantage le système Windows XP et lui interdisons toute communication avec un PC autre que cette machine Windows 10 spécifique, au moyen de règles de pare-feu restrictives ou d’un réseau complètement séparé et câblé en dur.

Bien sûr, nous devons également verrouiller la machine Windows 10, mais nous savons comment procéder. Cette machine Windows 10 pourrait servir à d’autres fonctions, mais l’appareil Windows XP devrait être strictement limité au contrôle de l’équipement.

Cette solution est souvent négligée parce qu’elle manque de sophistication et mobilise des ressources supplémentaires. Pourtant, le coût d’un second PC compensera généralement très largement les coûts potentiels d’une compromission. De plus, cette solution nécessite peu de connaissances informatiques et ne requiert pas de compétences avancées pour être mise en œuvre.

Machines virtuelles

Les machines virtuelles peuvent jouer le rôle d’une paire câblée en dur, mais utilisent plutôt la virtualisation pour héberger le logiciel vulnérable au sein d’un appareil sécurisé. Ainsi, au lieu d’un ordinateur distinct, le logiciel Windows XP peut être installé dans une machine virtuelle hébergée sur un hôte sécurisé.

Nous bloquons toujours l’accès de l’appareil Windows XP à Internet ou au réseau général en implémentant un pare-feu sur la machine virtuelle XP, qui bloque tous les ports sauf ceux spécifiquement nécessaires pour se connecter à l’équipement ou communiquer avec l’ordinateur hôte.

Advertisement

L’avantage de la machine virtuelle tient à sa flexibilité accrue. Les machines virtuelles peuvent fonctionner sur des serveurs, des ordinateurs portables ou des PC puissants, ainsi que dans le cloud. Au lieu de communiquer par l’intermédiaire du réseau, elles peuvent communiquer directement avec l’ordinateur hôte, ce qui permet de créer une bulle sécurisée pour le système d’exploitation ou le logiciel vulnérable.

L’utilisation d’une machine virtuelle offre également une grande évolutivité et une large portée. Imaginons par exemple une compagnie pétrolière disposant d’une série de pompes coûteuses réparties sur plusieurs centaines de kilomètres, qui nécessitent un logiciel de gestion obsolète présentant des vulnérabilités connues et fonctionnant sous Windows 7.

Un serveur basé dans le cloud pourrait être configuré avec des machines virtuelles Windows 7 dotées d’une liste blanche limitant strictement les communications aux pompes et au serveur hôte. Le serveur cloud sécurisé peut toujours être contrôlé à distance et protège les appareils distants de plusieurs centaines de kilomètres au sein d’une machine virtuelle sécurisée.

À lire aussi : Les meilleurs fournisseurs de pare-feu nouvelle génération (NGFW) pour 2022

La meilleure sécurité l’emporte

Quelle méthode est la meilleure ? Cela dépend de la situation et des ressources disponibles. Les ingénieurs informatiques ont des spécialités différentes. Les ingénieurs réseau privilégieront la segmentation du réseau, les experts des machines virtuelles favoriseront celles-ci et, si nous ne maîtrisons pas suffisamment les réseaux ou les machines virtuelles, un second ordinateur câblé en dur peut être la solution la plus logique.

La géographie, les ressources réseau et les coûts joueront également un rôle dans la détermination de la solution idéale. Pour les cibles à forte valeur ou à haut risque, nous pourrons même vouloir mettre en œuvre plusieurs de ces solutions ou ajouter des mesures de sécurité supplémentaires. Des adresses IP autorisées ou le port knocking peuvent être utilisés pour isoler et protéger davantage les machines vulnérables.

Dans tous les cas, quelle que soit la solution utilisée pour protéger l’appareil impossible à corriger, elle doit être correctement configurée. Des tests d’intrusion internes doivent être effectués pour vérifier que la stratégie retenue n’a négligé aucune faille de sécurité potentielle.

Advertisement

Dans un monde idéal, nos fournisseurs seraient en mesure de mettre à jour nos appareils pour corriger les failles de sécurité. Malheureusement, ce monde idéal ne correspond pas à notre réalité actuelle : nous devons donc prendre nous-mêmes des mesures adéquates. Heureusement, nous ne sommes pas impuissants, et des solutions comme celles-ci peuvent isoler et contenir nos vulnérabilités impossibles à corriger.

À lire ensuite : Principaux outils de gestion des vulnérabilités

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.