Aller au contenu principal

This website no longer supports the Internet Explorer web browser.

Microsoft is retiring and will no longer support Internet Explorer.  Please use another web browser to access this website.  

Click here for more details.

Your browser doesn't support modern features and some functionality may not work correctly. Please update for the best experience.

Rail Cybersecurity is a Journey, Not a Product

La cybersécurité ferroviaire est un voyage, pas un produit

Les enseignements tirés des collaborations de Wabtec en matière de cybersécurité

 

Introduction : bien plus que des mandats en matière de cybersécurité

Bien avant que la TSA ne publie la directive de sécurité 1580/82-̈01 visant à réduire les risques posés par les menaces de cybersécurité sur les opérations ferroviaires critiques, les opérateurs ferroviaires se sont regroupés de manière proactive pour former le Rail Information Security Committee (RISC) et résoudre les problèmes de cybersécurité en tant que secteur.

Malgré cette longueur d'avance louable, la cybersécurité ferroviaire reste un travail en cours alors que les opérateurs et leurs partenaires de l'écosystème sont aux prises avec les difficultés liées à la résilience et à la sécurité d'une vaste infrastructure, principalement héritée.

Le défi, que One Rail partage avec les acteurs industriels en général, tient en grande partie au fait que la mise en œuvre de mesures de cybersécurité à grande échelle n'est pas simplement un problème de technologie de l'information (IT), mais également un problème de technologie opérationnelle (OT). Aucun fournisseur de logiciels de sécurité ne propose de plan, de correctif ou de solution pour la vaste gamme d'actifs physiques et numériques qui composent les flottes ferroviaires d'aujourd'hui.

Il n'y a pas de solution miracle.

Le développement et l'évolution du bon ensemble de solutions de cybersécurité pour le secteur ferroviaire nécessiteront du temps et une collaboration entre les transporteurs et les fournisseurs qui connaissent le mieux le secteur, ainsi qu'une approche ancrée non seulement dans le sens des logiciels, mais aussi dans une compréhension approfondie des technologies opérationnelles, dont certaines sont antérieures à Internet.

Pour commencer

Pour accomplir cette tâche, il faudra en grande partie comprendre que les correctifs importants prennent du temps et doivent être mis en œuvre avec le plus grand soin. Bien qu'il soit tentant de penser que des solutions de sécurité intégrées peuvent rendre les opérations ferroviaires plus « conformes », les solutions à court terme aux problèmes ayant des implications à long terme en matière de sûreté et de sécurité ne suffiront pas.

L'une des principales conséquences des solutions intégrées est qu'elles sont difficiles à gérer et à entretenir, ce qui les rend plus coûteuses à exploiter au fil du temps. La solution la plus efficace consiste à examiner le problème de manière approfondie dès le départ et à concevoir des solutions qui résisteront à l'épreuve du temps en matière de cybersécurité.

« Les chemins de fer ont beaucoup à faire en matière de cybersécurité », déclare Susan Peterson Sturm, directrice principale des produits cybernétiques et des partenariats stratégiques chez Wabtec. « La TSA impose des capacités de sécurité qui ne sont pas intrinsèques aux actifs physiques et numériques d'origine de ses réseaux, et la solution de sécurité qui émerge actuellement pour l'entreprise n'est pas adaptée aux réalités et aux rigueurs des opérations ferroviaires. Cela dit, l'industrie ferroviaire a l'habitude de retrousser ses manches et de travailler avec ses partenaires pour relever de grands défis. Il suffit de regarder ce que nous avons accompli ensemble pour développer la commande positive des trains (PTC). »

Fixer des normes, établir des cadres

L'un des catalyseurs qui contribuent à stimuler la réflexion et le développement de solutions de cybersécurité ferroviaire est la mise en place de normes et de cadres adaptés aux exigences réglementaires. Ces normes et cadres fournissent aux opérateurs ferroviaires et à leurs partenaires de l'écosystème un langage commun et un point de référence pour la planification et la mise en œuvre de mesures de cybersécurité.

Image
Product Cybersecurity │ Wabtec Corporation
The National Institute of Standards and Technology Cyber Security Framework is structured around six cybersecurity functions..

Par exemple, le cadre de cybersécurité du National Institute of Standards and Technology (NIST CSF), un ensemble volontaire de directives, de normes et de bonnes pratiques, est structuré autour de six fonctions de cybersécurité fondamentales : identifier, protéger, détecter, répondre, récupérer et gouverner. Ce cadre est devenu un guide utile pour les chemins de fer afin d'améliorer leur posture en matière de cybersécurité.

La série de normes ISA/IEC 62443 est une autre ressource qui influence le développement de solutions de cybersécurité ferroviaire. Plus précisément, ces normes définissent les exigences et les processus pour la mise en œuvre et la maintenance de systèmes d'automatisation et de contrôle industriels (IACS) sécurisés électroniquement. Wabtec a travaillé rapidement pour obtenir la certification IEC 62443-4-1 pour ses processus de développement de produits sécurisés, un clin d'œil à ses clients qui savent qu'elle s'engage également à respecter les normes de cybersécurité les plus strictes, tant dans son approche que dans la fourniture de nouveaux produits.

La société participe également activement à des groupes de normalisation industriels tels que CENELEC TS50701, IEC 63452 et UNIFE pour soutenir la cybersécurité dans l'innovation ferroviaire numérique. Cet effort de collaboration permet aux produits Wabtec de répondre aux exigences changeantes du secteur.

« Nous sommes conscients que la conformité à une norme n'est pas synonyme de sécurité pour une organisation », note Peterson. « Pourtant, le respect des normes et des cadres est utile, et c'est important, car une approche ad hoc de la cybersécurité ne peut tout simplement pas évoluer.

« Aujourd'hui, le secteur ferroviaire est en train de remplir ses mandats en matière de cybersécurité. Nous sommes profondément impliqués dans ce processus, en écoutant nos clients et en respectant les normes et les cadres du secteur, ce qui améliorera les chances de chacun de rendre la phase d'exécution, du développement de nouveaux logiciels à la mise en œuvre, encore plus solide et efficace. »

Concevez dedans, concevez dehors

En renforçant une approche basée sur les normes, Wabtec défend un ensemble de principes de conception et d'ingénierie afin d'affiner davantage la manière dont le secteur développe des solutions pour tenir ses promesses en matière de cybersécurité. Le premier de ces principes est « Design in, Design Out ».

Image
Rail Cybersecurity is a Journey, Not a Product

« Design In » s'appuie sur des pratiques telles que Secure by Demand et Cyber Informed Engineering pour « placer la sécurité au cœur des préoccupations dès les premières étapes du cycle de développement du produit » (Source : CISA). Lorsque les opérateurs ferroviaires font appel à des fabricants et à des prestataires de services d'actifs cyberphysiques au début du cycle de développement de leurs produits, il est plus probable que la sécurité puisse être maintenue pendant de plus longues périodes à moindre coût sur l'ensemble des opérations ferroviaires.

« Design In » est en fin de compte une question d'intentionnalité : intégrer la cybersécurité dans les produits dès le départ.

« Design Out » est également une question d'intentionnalité, mais il vise plutôt à réduire le temps, les coûts et la charge liés à la maintenance des solutions de sécurité une fois qu'elles sont opérationnelles. L'objectif de Design Out est de réduire la sécurité et la complexité des opérations, afin que la solution soit réellement utilisée — et utilisée correctement — et soit également correctement maintenue. (Pour en savoir plus sur les principes de Design In et Design Out, consultez le livre blanc).

Il faut un programme

Même si les approches « Design In » et « Design Out » doivent et joueront un rôle de premier plan dans l'avenir de la cybersécurité du secteur ferroviaire, le secteur ne peut pas simplement progresser rapidement vers une plus grande résilience grâce à l'innovation logicielle. Pour devenir « résilient », il faudra adopter une approche extrêmement approfondie, qui tienne pleinement compte des interdépendances des actifs ferroviaires existants.

Par exemple, un opérateur ferroviaire a découvert que la modification des mots de passe SSH (Secure Shell) des contrôleurs entraînait par inadvertance des scripts rarement utilisés, ce qui entraînait des pannes de verrouillage intermittentes et importantes pendant des mois. Ces conséquences imprévues nous rappellent clairement l'interconnexion des opérations ferroviaires et les raisons pour lesquelles une philosophie de « procéder avec prudence » en matière de cybersécurité, fondée sur une planification minutieuse et des déploiements échelonnés, sera la meilleure solution pour les chemins de fer et leurs clients.

Wabtec a adopté cette approche, en se concentrant d'abord sur le développement d'un « programme » de cybersécurité plutôt que sur des « solutions » de cybersécurité (bien que ces solutions soient prévues prochainement). Dans le cadre de l'élaboration de son programme, Wabtec s'est concentrée sur la mise en place d'une équipe de cybersécurité ferroviaire de premier ordre, dotée d'une vaste expérience dans les domaines de l'automatisation ferroviaire et industrielle, dirigée par Larry Lowe, directeur de la sécurité des produits. L'entreprise a également étudié les cadres de cybersécurité industrielle et obtenu des certifications clés, s'inscrivant dans une approche basée sur des normes visant à renforcer les cyberdéfenses du secteur ferroviaire.

Plus important encore, Wabtec a écouté ses clients et s'est engagée à faire de la collaboration un principe clé de la résolution des problèmes de cybersécurité. La principale de ses conclusions est la suivante :

  1. La mise en place d'opérations ferroviaires cybersécurisées va prendre tout un village. Ce n'est pas le travail d'un seul fournisseur. À ce titre, les transporteurs devraient chercher à établir des partenariats avec des fournisseurs de solutions qui savent comment établir des partenariats et réussir dans ce secteur.
  2. La cybersécurité doit apporter des avantages opérationnels, et pas seulement une protection. Dans le secteur ferroviaire, la cybersécurité n'est pas un ajout : elle permet de rendre les opérations plus sûres, plus fiables et plus efficaces. Qu'il s'agisse de minimiser les temps d'arrêt imprévus, de rationaliser l'accès à distance sécurisé ou de réduire les interventions manuelles, les investissements intelligents en matière de cybersécurité peuvent améliorer la disponibilité du réseau, accélérer les temps de restauration et améliorer les performances globales du système.
  3. Adoptez des systèmes ouverts. En matière de solutions de cybersécurité, les opérateurs ferroviaires souhaitent éviter de se retrouver dans une situation de blocage vis-à-vis des fournisseurs. Les approches fondées sur des systèmes ouverts, qui permettront d'intégrer les meilleures innovations, quel que soit le développeur, permettront aux opérateurs de rester sur la voie la plus efficace en matière de cybersécurité.
  4. Les principes Design In et Design Out en matière de cybersécurité intègrent les préoccupations en matière de résilience et d'expertise dès le début du développement des solutions, tout en reconnaissant l'importance du temps et des efforts nécessaires pour soutenir ces solutions une fois qu'elles sont mises en œuvre.
  5. L'héritage est important. Les réseaux ferroviaires actuels sont composés de nombreux actifs, anciens et nouveaux. Pour les rendre plus résilientes, il ne suffira pas d'innover dans le domaine informatique ; cela nécessitera un savoir-faire technologique opérationnel exceptionnel. Pour réussir, il est essentiel de travailler avec des partenaires qui comprennent les actifs existants et leurs nombreuses interdépendances.
  6. Adoptez une approche globale et basée sur des normes en matière de cybersécurité. Personne ne devrait avoir à réinventer la roue de la cybersécurité. L'exploitation des meilleures pratiques établies permettra d'obtenir des résultats plus rapides et de proposer des solutions plus évolutives.

 

###

Wabtec et Mandiant, une société de Google spécialisée dans les services de cybersécurité, se sont associées pour rédiger un nouveau livre blanc intitulé « Innovating in Rail Cybersecurity : Planning and Design Perspectives to Enhance Operational Efficiencies ». Téléchargez votre copie ici.

 

Browse more from
Trains de pensée