Les news relatives à la cybersécurité des installations industrielles
Modèle d'évaluation de la maturité pour le CRA (Cyber Resilience Act) par l'ENISA
L'ENISA a publié un modèle pour une autoévaluation par rapport aux exigences du CRA. Ce modèle s'adresse principalement aux organisations qui fabriquent et commercialisent des produits comportant des éléments numériques. Le modèle évalue cinq domaines : gouvernance et documentation, security by design, gestion des risques, gestion des vulnérabilités et correctifs, cycle de vie produit, ainsi que compétences et sensibilisation. Sur la base de ces conclusions, le rapport formule des recommandations concernant les écarts identifiés.
https://www.enisa.europa.eu/publications/sme-cyber-resilience-maturity-assessment-model
Gold Eagle nouvelle coordination américaine pour prioriser les vulnérabilités avec l'IA
La Maison-Blanche a annoncé l’initiative Gold Eagle, un mécanisme associant CISA, plusieurs ministères, des mainteneurs de solutions open source et des opérateurs d’infrastructures critiques. L’objectif affiché est d’utiliser l’IA pour accélérer la détection, la priorisation et la correction des vulnérabilités. Gold Eagle doit recevoir les vulnérabilités signalées dans différents secteurs, les classer par priorité, coordonner la vérification des analyses et transmettre des informations exploitables aux équipes des infrastructures critiques.
Le Q-Day se rapproche, l’industrie doit anticiper la cryptographie post-quantique
De récents travaux estiment qu’un ordinateur quantique pourrait casser certains chiffrements actuels avec bien moins de qubits qu’attendu, rapprochant le risque du "Q-Day". Les plans de production, formules et méthodes industrielles interceptés aujourd’hui pourraient aussi être déchiffrés plus tard, au risque de faciliter la copie de technologies propriétaires. L'autorité fédérale chargée de la cybersécurité en Allemagne imagine un fabricant dont les plans de production confidentiels sont déchiffrés plusieurs années après leur interception, jusqu'à ce qu'une copie moins chère de ses machines complexes fasse son apparition sur le marché.
Vulnerability Corner :
Liste des Known Exploited Vulnerabilities (KEV) publiés par l'agence de cybersécurité américaine CISA la semaine dernière :
CVE | Vendor | Product | Liens |
Cisco | IOS | ||
KNX Association | KNX Protocol Connection Authorization Option 1 | ||
SonicWall | SMA1000 Appliances | ||
SonicWall | SMA1000 Appliances | ||
Fortinet | FortiSandbox | ||
Fortinet | FortiSandbox | ||
Oracle | E-Business Suite | ||
Microsoft | Active Directory Federation Services | ||
Microsoft | SharePoint Server | ||
Microsoft | SharePoint |
Vulnérabilités de composants de systèmes industriels :
Vendor | Product | Critical | High | Medium | Low | Total |
Rockwell Automation | 1715-AENTR EtherNet/IP Adapter,1756-EN3,Arena,CompactLogix 5370,DataMosaix Private Cloud,Flex 5000 Adapter | 1 | 9 | 1 | 0 | 11 |
AutomationDirect | Productivity Suite | 0 | 2 | 4 | 0 | 6 |
NASA | Core Flight System (cFS) Health & Safety (HS) Application | 0 | 1 | 0 | 0 | 1 |
SALTO | ProAccess Space | 0 | 0 | 1 | 0 | 1 |
Liste complète triée par CVSSv3 Score :
Vendor | Product | CVE | CVSSv3 Score | CVSSv3 Severity | EPSS | Percentile | CWE |
Rockwell Automation | 1715-AENTR EtherNet/IP Adapter | 10.0 | CRITICAL | 0.253% | 16.676% | ||
Rockwell Automation | CompactLogix 5370 | 8.6 | HIGH | 0.253% | 16.629% | ||
Rockwell Automation | CompactLogix 5370 | 8.6 | HIGH | 0.253% | 16.630% | ||
Rockwell Automation | CompactLogix 5370 | 8.6 | HIGH | 0.253% | 16.630% | ||
Rockwell Automation | Arena | 7.8 | HIGH | 0.180% | 7.673% | ||
Rockwell Automation | Arena | 7.8 | HIGH | 0.180% | 7.673% | ||
Rockwell Automation | Arena | 7.8 | HIGH | 0.180% | 7.673% | ||
Rockwell Automation | Arena | 7.8 | HIGH | 0.180% | 7.672% | ||
NASA | Core Flight System (cFS) Health & Safety (HS) Application | 7.5 | HIGH | N/A | N/A | ||
Rockwell Automation | Flex 5000 Adapter | 7.5 | HIGH | 0.253% | 16.626% | ||
Rockwell Automation | 1756-EN3 | 7.5 | HIGH | 0.178% | 7.459% | ||
AutomationDirect | Productivity Suite | 7.0 | HIGH | N/A | N/A | ||
AutomationDirect | Productivity Suite | 7.0 | HIGH | N/A | N/A | ||
SALTO | ProAccess Space | 6.5 | MEDIUM | N/A | N/A | ||
AutomationDirect | Productivity Suite | 6.1 | MEDIUM | N/A | N/A | ||
AutomationDirect | Productivity Suite | 6.1 | MEDIUM | N/A | N/A | ||
Rockwell Automation | DataMosaix Private Cloud | 6.1 | MEDIUM | 0.311% | 23.133% | ||
AutomationDirect | Productivity Suite | 5.9 | MEDIUM | N/A | N/A | ||
AutomationDirect | Productivity Suite | 5.5 | MEDIUM | N/A | N/A |
-----
Actualité Fortress Cybersecurity
- 3 septembre 2026 : Mettre en place le plan de contrôle cyber de ses installations industriels, inscription lien
- 1 octobre 2026 : Sécuriser les accès à distance et de télémaintenance des actifs industriels, inscription lien
- 5 novembre 2026 : Protéger les endpoints dans les zones industrielles, inscription lien
- 3 décembre 2026 : Protéger les réseaux mobiles privés 5G, inscription lien

