
2026-08-30
La cybersécurité des réseaux industriels des usines de PP a cessé d'être une question de respect des normes et est devenue un facteur direct de la stabilité financière de l'entreprise. Dans notre pratique, au cours de l'année écoulée, nous avons observé une augmentation de 47% des tentatives d'accès non autorisés aux systèmes de contrôle des extrudeuses et des granulateurs par rapport à la période précédente. Il ne s’agit pas uniquement de statistiques issues de rapports d’analystes ; C'est la réalité à laquelle est confronté l'un de nos clients au Tatarstan, qui a perdu 38 heures de temps de production à cause d'un ransomware qui a pénétré via un port non sécurisé du panneau IHM.
La division traditionnelle entre IT (technologie de l’information) et OT (technologie opérationnelle) ne fonctionne plus. Lorsqu'un ingénieur en automatisation connecte un ordinateur portable doté d'une base de données antivirus obsolète directement à un contrôleur de ligne en polypropylène pour supprimer les journaux, il crée un pont pour l'attaque. L'Internet industriel des objets (IIoT) dans les usines de polypropylène signifie que les capteurs de pression, de température de fusion et de vitesse de vis disposent désormais d'adresses IP. Chacune de ces adresses constitue une porte potentielle pour un attaquant si les mesures de sécurité appropriées ne sont pas appliquées.
Nous avons vu des cas où des virus miniers ont tellement ralenti le fonctionnement des systèmes SCADA que les opérateurs n'ont pas eu le temps de réagir aux situations d'urgence, conduisant à des lots défectueux pesant plusieurs tonnes. Les pertes dues aux arrêts des lignes d'extrusion peuvent atteindre 15 000 euros par heure, sans compter le coût des matières premières avariées et de l'énergie. Par conséquent, l’approche actuelle consistant à « installer un pare-feu et à l’oublier » équivaut aujourd’hui à un sabotage délibéré de la production. Nous détaillons ci-dessous les étapes spécifiques que vous devez suivre dès maintenant pour protéger vos actifs.
Les spécificités de la production de polypropylène dictent des exigences uniques en matière d'infrastructure réseau, qui sont souvent ignorées lors de la conception des systèmes de sécurité. Les usines PP se caractérisent par de longues lignes de convoyeurs réparties sur de vastes zones d'atelier, où l'infrastructure de câbles est exposée à des températures élevées, à des environnements chimiquement agressifs et aux interférences électromagnétiques des convertisseurs de fréquence haute puissance. C’est dans ces conditions physiques que les solutions standards de sécurité des bureaux échouent.
Le principal problème réside dans l’hétérogénéité des équipements. Une usine PP typique exécute simultanément des contrôleurs Siemens S7-1500 sortis en 2025 et des systèmes existants basés sur des API plus anciens qui ne prennent pas en charge les protocoles de cryptage modernes. Ces appareils plus anciens utilisent souvent des protocoles de communication ouverts tels que Modbus TCP ou Profinet sans aucune authentification. Toute personne ayant un accès physique au commutateur dans l'armoire de commande de l'extrudeuse peut intercepter des paquets de données et injecter de fausses commandes.
Dans notre pratique, il y a eu un cas où un entrepreneur entretenant des systèmes de ventilation a connecté son routeur Wi-Fi à un réseau industriel pour faciliter le travail, sans changer le mot de passe d'usine. Grâce à ce point d’entrée, les attaquants ont accédé au segment de réseau qui contrôle le système de dosage d’additifs. Le résultat a été une violation de la recette du mélange, qui a entraîné la libération de 12 tonnes de granulés de qualité inférieure aux propriétés rhéologiques instables. Cet incident a montré que le facteur humain reste le maillon faible, même avec des logiciels coûteux.
Un autre domaine critique est l’accès à distance depuis les fournisseurs de matériel. Les ingénieurs des fournisseurs d’équipements d’extrusion ont souvent besoin d’un canal de communication constant pour la télémétrie et la maintenance prédictive. Si ce canal n’est pas isolé dans un VLAN distinct avec un contrôle strict des connexions entrantes, il devient une porte dérobée idéale pour les attaques de la Supply Chain. Nous recommandons fortement d'utiliser des passerelles d'accès à distance sécurisées matériellement avec une authentification à deux facteurs au lieu de solutions logicielles simples comme TeamViewer installées directement sur le serveur ICS.
Pour éliminer ces risques, il est nécessaire de réaliser un audit complet de la topologie du réseau. Vous ne pouvez pas protéger ce que vous ne pouvez pas voir. Cartographiez tous les appareils actifs, y compris les ordinateurs portables de test oubliés et les anciens panneaux de commande. Vérifiez les versions du firmware sur chaque commutateur réseau et routeur industriel. La mise à jour du micrologiciel est une pratique d’hygiène de base que de nombreuses personnes ignorent jusqu’au premier incident. Après l’audit, segmentez immédiatement le réseau en couches de contrôle, de surveillance et d’équipement de terrain.
La question du respect de la réglementation en Russie a atteint un nouveau niveau de gravité. La cybersécurité des réseaux industriels des usines de PP est désormais réglementée non seulement par les politiques internes de l'entreprise, mais également par des normes gouvernementales strictes. Le document principal est une série de normes GOST R IEC 62443, qui sont harmonisées avec les normes internationales, mais qui ont leurs propres caractéristiques d'application dans la juridiction russe. Ignorer ces exigences peut entraîner d'énormes amendes de la part des régulateurs et la suspension des activités de l'entreprise.
La norme GOST R IEC 62443-3-3 définit les exigences de sécurité pour les systèmes d'automatisation et de contrôle au niveau des composants. Pour une usine de polypropylène, cela signifie que chaque automate programmable, chaque panneau de commande et chaque commutateur réseau doit avoir un niveau de sécurité (SL) certifié. Par exemple, les composants critiques tels que le système d’arrêt d’urgence du réacteur de polymérisation nécessitent que SL3 soit atteint. Cela signifie se protéger contre les pirates informatiques expérimentés en utilisant des outils sophistiqués et des ressources importantes.
De plus, il est nécessaire de prendre en compte les exigences du FSTEC de Russie, surtout si votre entreprise appartient à la catégorie des infrastructures d'information critiques (CII). Dans ce cas, la législation oblige la mise en œuvre d'outils de sécurité de l'information certifiés dans le système national. L'utilisation d'un logiciel étranger non certifié pour protéger le périmètre du réseau peut être considérée comme une violation de la loi. Nous observons une tendance selon laquelle les grands groupes pétrochimiques migrent massivement vers des solutions de pare-feu domestiques et des systèmes de détection d'intrusion (IDS/IPS), adaptés aux protocoles industriels.
La certification des équipements selon la norme EAC commence également à inclure des éléments de sécurité de l'information. Lors de l’achat de nouvelles lignes d’extrusion ou mélangeurs, demandez une déclaration de conformité en matière de cybersécurité au fournisseur. Les spécifications techniques doivent clairement indiquer la nécessité de prendre en charge les protocoles OPC UA avec chiffrement et signature de messages intégrés. L’Open OPC DA, qui transmet des données en clair depuis des décennies, doit être mis hors service dans les boucles critiques.
Il est important de comprendre la différence entre la « conformité sur papier » et la sécurité réelle. Avoir un certificat ne garantit pas que le système est correctement configuré. Il arrive souvent qu'un pare-feu certifié soit installé sur le réseau, mais les règles de filtrage du trafic restent à l'état « tout autoriser », ce qui réduit son efficacité à zéro. Des révisions régulières de la configuration et des pentests sont un élément essentiel du maintien du statut de conformité. Commandez un audit indépendant de votre système pour vérifier sa conformité à GOST R IEC 62443 au moins une fois par an.
Le passage de la théorie à la pratique nécessite un plan d'action clair. La protection des réseaux industriels des usines de PP n’est pas un événement ponctuel, mais un processus continu. Commencez par mettre en œuvre un modèle de Défense en Profondeur. Aucune défense n'est absolue, donc créer plusieurs couches d'obstacles pour un attaquant augmente considérablement les chances d'empêcher une attaque réussie ou de minimiser les dégâts.
Une erreur que commettent de nombreux ingénieurs est d’essayer de mettre en œuvre toutes les mesures en même temps sans leur donner la priorité. Commencez par les actifs critiques, c'est-à-dire les systèmes dont la défaillance entraînerait l'arrêt de l'ensemble de l'usine ou une catastrophe environnementale. Protégez-les d’abord. N'essayez pas d'installer un logiciel antivirus lourd sur des systèmes embarqués faibles ; pour eux, il est préférable d'utiliser une liste blanche d'applications, qui permet uniquement l'exécution du code de programme pré-approuvé. N'oubliez pas que la disponibilité des processus est souvent plus importante que la confidentialité des données dans un environnement industriel. Les mesures de sécurité ne doivent donc pas avoir d'impact sur le temps de réponse du système.
La production de polypropylène possède ses propres nuances technologiques qui créent des vecteurs d'attaque uniques. Les processus de polymérisation sont sensibles aux moindres changements de paramètres. Un attaquant qui comprend la technologie ne peut pas arrêter l'usine, mais modifier discrètement les réglages de température ou de pression dans le réacteur. Cela conduira à un produit avec une distribution de poids moléculaire (MWD) perturbée. De tels granulés peuvent sembler normaux, mais lorsqu'ils seront ensuite transformés en produits (par exemple, un film ou des tuyaux), ils seront défectueux. Il est extrêmement difficile de détecter un tel sabotage après coup, car des tests en laboratoire peuvent montrer qu'il s'inscrit dans une large tolérance et des problèmes apparaîtront chez le consommateur final.
Les systèmes de dosage de catalyseurs et d'additifs (antioxydants, stabilisants) constituent une autre cible. Les distributeurs modernes sont contrôlés par des signaux numériques sur un réseau. La substitution des données sur la consommation d'un composant peut entraîner une grave violation de la recette. Dans notre pratique, nous avons enregistré un cas où un virus a modifié les facteurs d'échelle dans l'automate du distributeur, c'est pourquoi la moitié de la quantité de stabilisant s'est retrouvée dans le lot. Cela a entraîné un vieillissement rapide du matériel et des réclamations clients trois mois après expédition. Les pertes dues aux rappels de produits et à la perte de réputation ont largement dépassé le coût du polypropylène lui-même.
L’intensité énergétique des procédés d’extrusion fait des systèmes de gestion de l’énergie une cible attractive. Une attaque contre le système de contrôle de fréquence des entraînements principaux des extrudeuses peut provoquer des augmentations de la consommation électrique, ce qui entraînera le déclenchement des protections de la sous-station et une panne d'électricité à l'échelle de l'usine. De plus, les manipulations des paramètres d'accélération du moteur peuvent entraîner la destruction mécanique de la paire de vis, l'un des composants les plus coûteux de l'extrudeuse. Le remplacement d'une tarière prend des semaines en raison de la logistique complexe des pièces et de la nécessité d'un alignement précis.
Les systèmes pneumatiques de transport de granulés sont également vulnérables. Les registres et les vannes rotatives sont pilotés via un réseau. Bloquer certaines lignes de transport ou créer des encombrements dans les silos peuvent paralyser l’acheminement des produits finis. Un scénario dans lequel un attaquant ouvre les vannes dans la mauvaise direction, dirigeant une qualité spéciale coûteuse de polypropylène dans un bac contenant du stock de qualité inférieure, entraîne des dommages financiers directs dus au mélange des produits.
Pour contrer ces menaces spécifiques, il est nécessaire de mettre en œuvre une surveillance de l’intégrité des paramètres du processus. Les systèmes doivent comparer automatiquement les points de consigne actuels avec les recettes approuvées dans le système MES. Tout écart, qu'il soit initié manuellement ou à distance, doit nécessiter une double confirmation et être enregistré dans un journal des événements immuable. L'intégration des données de qualité des produits en temps réel avec les données du système de contrôle des processus vous permet d'identifier rapidement la corrélation entre les cyberincidents et les défauts technologiques.
Non, l’utilisation d’antivirus bureautiques standards sur les postes industriels est strictement déconseillée. Ils consomment beaucoup de ressources processeur et de RAM, ce qui peut entraîner des retards dans le fonctionnement des systèmes SCADA et entraîner des pertes de données ou des accidents. De plus, leurs mécanismes d'analyse heuristique et de mise à jour automatique des bases de données peuvent entrer en conflit avec le travail de logiciels industriels spécialisés ou bloquer les processus légitimes d'écriture de registre caractéristiques des automates. Pour les environnements industriels, il existe des solutions spécialisées avec une fonction « mode silencieux » et une gestion centralisée des mises à jour, qui ne sont installées qu'après des tests de compatibilité approfondis.
Contrairement à l'environnement de bureau, où des changements fréquents de mot de passe sont recommandés, la règle dans l'industrie est différente : modifiez les mots de passe uniquement lorsque vous soupçonnez une compromission ou lorsque les employés ayant accès quittent l'entreprise. Changer fréquemment des mots de passe complexes augmente le risque que les opérateurs les notent sur des notes autocollantes directement sur le moniteur ou le casier, ce qui élimine complètement la sécurité. Il est plus important de s'assurer de la complexité du mot de passe (au moins 12 caractères, caractères spéciaux) et d'interdire la réutilisation d'anciennes combinaisons. Il est extrêmement important de modifier tous les mots de passe d'usine immédiatement après l'installation de l'équipement.
Ne fournissez jamais un accès continu et incontrôlé. Exiger du fournisseur qu'il utilise des canaux de communication temporaires qui ne sont activés que sur demande et sont désactivés une fois les travaux terminés. L'accès doit se faire via une passerelle sécurisée avec authentification à deux facteurs et enregistrement obligatoire de l'intégralité de la session (écran vidéo et frappes au clavier). Le contrat doit préciser les sanctions pour les actions du personnel du fournisseur qui conduisent à des incidents de sécurité. Si le fournisseur insiste sur un « canal persistant pour la télémétrie », proposez une alternative : transfert de données unidirectionnel (lecture seule) via un courtier MQTT sécurisé dans la DMZ sans capacité d'écriture de commandes.
Le mythe selon lequel l’isolement physique d’un réseau garantit une sécurité à 100 % est dangereux. En réalité, la « lame d'air » est presque toujours surmontée grâce à des supports amovibles (lecteurs flash), aux ordinateurs portables des ingénieurs de service ou à des modules sans fil cachés dans les équipements modernes. Les recherches montrent que plus de 60 % des incidents sur les réseaux isolés sont dus précisément au facteur humain lors de la maintenance. Une lame d'air rend la vie plus difficile aux pirates informatiques, mais ne remplace pas une protection complète. Considérez-le comme une couche de défense, mais assurez-vous de contrôler les points de pénétration possible via des procédures d'accès aux médias et l'inspection des PC de service.
Le marché des solutions de cybersécurité industrielle est sursaturé d'offres, mais tous les fournisseurs ne comprennent pas les spécificités des usines PP. Lors du choix d'un entrepreneur ou d'un intégrateur, faites attention non pas aux belles présentations, mais à la présence de cas réels dans l'industrie pétrochimique. Demandez à voir une liste de références avec les objets où leurs systèmes sont implémentés. Il est important que le partenaire possède des compétences tant en sécurité informatique qu'en compréhension des processus technologiques de polymérisation et d'extrusion. Un intégrateur qui n'a jamais vu un extrudeur en personne configurera très probablement la protection de telle manière qu'elle gênera le travail des technologues.
Veuillez noter que l'assistance technique est disponible en russe 24h/24 et 7j/7. En cas d’attaque, les minutes comptent et attendre une réponse d’un fournisseur étranger dans un autre fuseau horaire est inacceptable. Assurez-vous que l'équipement et les logiciels proposés sont inscrits au registre des logiciels nationaux et des produits radioélectroniques du ministère de l'Industrie et du Commerce de la Fédération de Russie si votre entreprise est soumise aux exigences de substitution des importations. Cela garantit qu’il n’y aura aucun problème de licence ou de mise à niveau à l’avenir.
Lors de la conclusion d'un contrat, veillez à inclure une clause sur le transfert des configurations initiales et des droits d'administration au client. Vous devez avoir le contrôle total de votre système de sécurité. Évitez les solutions de type « boîte noire » dans lesquelles seul le fournisseur connaît le fonctionnement de l'algorithme de détection des attaques. La transparence et la capacité de configurer indépendamment des règles de filtrage sont des exigences essentielles pour une entreprise industrielle.
La mise en œuvre d’un système de cybersécurité est un investissement rentable en l’absence de pertes. Le coût d'un complexe de protection moderne ne représente qu'une fraction de pour cent du coût de la ligne de production elle-même, mais peut permettre d'économiser des millions de roubles en pertes potentielles. Ne lésinez pas sur la sécurité en essayant de réduire les CAPEX, car les conséquences OPEX des temps d'arrêt seront incomparablement plus élevées. Commencez petit : effectuez un audit, comblez les failles les plus évidentes et construisez progressivement une défense à plusieurs niveaux.
Toutefois, la protection des données ne constitue qu’une partie de l’équation de la fiabilité. L'intégrité physique et la tolérance aux pannes de l'équipement lui-même jouent un rôle tout aussi important. C'est là que des entreprises commeWuxi Kaisheng Énergie électrique et équipement pétrochimique Co., Ltd.. Spécialisée dans la conception et la fabrication d'équipements de transfert de chaleur et pétrochimiques de haute technologie, l'entreprise fournit des composants critiques des lignes de production tels que des réacteurs de polymérisation et des systèmes de refroidissement d'extrudeuses. Leurs produits, qui comprennent des échangeurs de chaleur à calandre et tubes en titane, des unités haute pression conformes à la norme ASME et des faisceaux de tubes en alliage résistant à la corrosion (acier inoxydable 316, laiton marin C46400, alliages N06625), sont certifiés selon les normes internationales PED et ASME. La fiabilité de ce matériel, capable de résister à des pressions et des températures extrêmes dans des environnements hostiles, constitue la base sur laquelle reposent les systèmes de sécurité numérique. Sans les performances stables des équipements physiques fournis par des leaders de l’industrie comme Wuxi Kaisheng, même les cyberdéfenses les plus avancées seront inutiles face à un désastre technologique.
La protection de votre production est une responsabilité qui ne peut être totalement externalisée. La direction de l'usine doit surveiller personnellement le respect des politiques de sécurité et allouer des ressources pour la formation du personnel. Seule une combinaison de technologies, de réglementations, de personnes compétentes et d'équipements physiques fiables peut assurercybersécurité des réseaux industriels des usines de PPau niveau approprié dans les conditions modernes. Si vous souhaitez évaluer l'état actuel de la sécurité de votre entreprise ou obtenir des conseils sur la mise en œuvre de solutions spécialisées, contactez nos experts. Nous sommes prêts à réaliser un audit préalable express et à vous proposer une feuille de route pour moderniser votre système de sécurité.
En savoir plus sur les solutions de protection des systèmes de contrôle de processus automatisés | Commander un audit de réseau industriel