L’attaque par rançongiciel contre Colonial Pipeline prouve que le recul n’offre pas toujours une vision à 20/20. Cinq ans après les faits, les rançongiciels restent une menace et les organisations peinent toujours à sécuriser les environnements de technologie opérationnelle (OT).
En 2021, une attaque par rançongiciel a contraint Colonial Pipeline à suspendre ses opérations pendant près d’une semaine, provoquant une crise de l’approvisionnement en essence sur la côte Est des États-Unis.
Cet arrêt a servi de catalyseur à la réglementation du secteur et de preuve de concept pour les acteurs malveillants, qui ont compris qu’il était possible de paralyser les infrastructures au moyen de cyberattaques destructrices.
À l’occasion du cinquième anniversaire de l’attaque contre Colonial Pipeline, les enseignements à tirer sont nombreux.
Cependant, la succession incessante des attaques par rançongiciel et des menaces étatiques suggère que les organisations ont tardé à intégrer ces enseignements.
Pour contribuer à combler ce fossé, le secteur de la sécurité a transformé ces enseignements en cadres opérationnels, comme les Cinq contrôles critiques de cybersécurité pour les systèmes ICS.
La plupart de ces contrôles, comme la visibilité et la surveillance du réseau, correspondent au cadre de gestion continue des menaces et de l’exposition (CTEM).
Principaux enseignements de l’attaque contre Colonial Pipeline
- Colonial Pipeline a interrompu ses opérations OT en raison d’une visibilité limitée sur l’ampleur d’une attaque par rançongiciel visant ses systèmes IT.
- Les rançongiciels et les menaces étatiques continuent de révéler les faiblesses de la sécurité des infrastructures critiques.
- La visibilité du réseau, sa segmentation et l’accès distant sécurisé restent des contrôles essentiels de la sécurité OT.
- Les directives de la TSA publiées après la compromission imposent désormais une surveillance, le signalement des incidents et la segmentation des systèmes IT et OT.
- Les organisations doivent rendre opérationnels le CTEM et le modèle zero trust plutôt que de se contenter d’adopter des cadres.
La face obscure de la technologie opérationnelle
DarkSide, un groupe de cybercriminalité motivé par l’appât du gain, a compromis Colonial Pipeline grâce à des identifiants volés permettant d’accéder à un compte VPN dépourvu d’authentification multifacteur, puis a déclenché une attaque par rançongiciel ayant coûté 75 bitcoins (environ 4,4 millions de dollars à l’époque).
Fait notable, l’intrusion de DarkSide dans le réseau de Colonial Pipeline s’est limitée à ses systèmes IT, mais Colonial Pipeline a arrêté ses systèmes OT faute de visibilité sur l’attaque.
La Cybersecurity and Infrastructure Security Agency (CISA) souligne les difficultés particulières liées à la sécurisation des environnements OT : « L’application généralisée aux environnements OT des capacités traditionnelles de type [zero trust] axées sur l’IT n’est ni raisonnable ni réalisable… »
Dans ses récentes recommandations, la CISA estime que « les organisations doivent donner la priorité à la sécurité et à la continuité opérationnelle avant toute autre considération », mais les différences culturelles entre les ingénieurs d’exploitation et les équipes de sécurité de l’entreprise compliquent la résorption de ces écarts.
Les acteurs malveillants en ont tiré parti. En 2024, l’attaque par rançongiciel ALPHV/BlackCat contre Change Healthcare a coûté à UnitedHealth Group 22 millions de dollars de rançon et 872 millions de dollars en « effets défavorables de la cyberattaque » au premier trimestre 2024.
Le manque de visibilité sur les environnements OT qui caractérisait l’attaque contre Colonial Pipeline demeure un risque face à des menaces sophistiquées soutenues par des États, comme Volt Typhoon.
Selon la CISA, Volt Typhoon « cible les systèmes OT afin de compromettre, d’étendre et de maintenir son accès aux environnements opérationnels ».
De la compromission à la conformité
La compromission de Colonial Pipeline a entraîné un renforcement significatif de la réglementation en matière de cybersécurité dans le secteur des transports. La Transportation Security Administration (TSA) est l’agence de gestion des risques sectoriels (SRMA) pour les pipelines.
En 2021, la TSA a publié les directives de sécurité (SD) Pipeline-2021-01 et SD Pipeline-2021-02.
Les versions actuelles de ces directives imposent aux propriétaires-exploitants de désigner un coordinateur de la cybersécurité disponible 24 heures sur 24 et 7 jours sur 7, de signaler les incidents de cybersécurité à la CISA au plus tard 24 heures après leur détection, d’achever un plan de mise en œuvre de la cybersécurité, de tenir à jour un plan de réponse aux incidents de cybersécurité et de réaliser chaque année des évaluations des vulnérabilités.
La série 02 des directives définit les résultats de sécurité requis : segmentation du réseau entre les systèmes IT et OT, surveillance continue et stratégie documentée de déploiement des correctifs.
À l’instar des Cinq contrôles critiques de cybersécurité pour les systèmes ICS, de l’institut SANS, ces directives correspondent elles aussi clairement au cadre CTEM.
Retour aux fondamentaux – cinq contrôles critiques pour les systèmes ICS
Une approche revenant aux fondamentaux aurait changé l’issue de l’affaire Colonial Pipeline.
Prenons les Cinq contrôles critiques de cybersécurité pour les systèmes ICS de l’institut SANS comme un bulletin de notes : un plan de réponse aux incidents propre aux ICS, une architecture défendable (segmentation du réseau), la visibilité et la surveillance du réseau ICS, un accès distant sécurisé et une gestion des vulnérabilités fondée sur les risques.
Évalué à l’aune de cette liste, Colonial Pipeline a échoué sur au moins trois de ces points.
L’accès distant a servi de point d’entrée. L’absence de visibilité et de surveillance du réseau a motivé l’arrêt des opérations. La décision de suspendre les activités laisse penser qu’il n’existait pas de plan de réponse aux incidents propre aux ICS.
Ces contrôles constituent le socle.
Une feuille de route vers le CTEM
Les Cinq contrôles critiques de cybersécurité pour les systèmes ICS définissent les capacités d’un programme OT.
Le CTEM trace une voie qui donne vie à ces travaux : cadrage, découverte, hiérarchisation, validation et mobilisation.
Bien que ces processus soient présentés comme un déroulement linéaire, la réalité est qu’ils commencent par la visibilité.
Les phases de cadrage, de découverte et de hiérarchisation sont toutes étroitement liées.
Le cadrage définit ce qui compte, mais sa définition peut d’abord nécessiter la découverte d’un inventaire exhaustif des actifs et du contexte nécessaire à leur hiérarchisation.
On ne peut pas protéger ce dont on ignore l’existence, ni hiérarchiser les priorités sans contexte.
La visibilité continue du réseau et la gestion des vulnérabilités fondée sur les risques permettent aux organisations d’identifier les appareils vulnérables et d’intervenir en fonction de leur impact métier plutôt que de leur score CVE.
Les deux phases suivantes nécessitent de combler le fossé culturel entre l’IT et l’OT.
La validation simule l’attaque et teste la réponse. La mobilisation boucle le processus de remédiation.
Ces deux processus exigent une collaboration et une coordination.
Étroitement liées au CTEM, les organisations doivent rendre opérationnelles les approches zero trust.
Depuis cinq ans, le zero trust dans l’OT est considéré comme une ambition.
Cependant, les récentes recommandations de la CISA constituent la preuve la plus solide à ce jour que cette attitude n’est plus tenable. Le zero trust doit figurer dans le budget, avec des responsables nommément désignés et des étapes mesurables.
Les enseignements tirés de l’affaire Colonial Pipeline ne sont pas inconnus.
Ils sont codifiés dans les directives de la TSA, les contrôles SANS et les dernières recommandations de la CISA.
L’écart qui subsiste relève de l’exécution : financer la visibilité, mettre à l’épreuve les plans de réponse et rendre opérationnel le zero trust déjà prescrit par ces cadres.





