Skip to main content

Sécurité OT des raffineries pétrolières et gazières, un modèle de menace

Une raffinerie est un procédé chimique continu enveloppé de décennies de technologie de contrôle. Un examen structuré de qui la menace, par quelles voies, et de ce que signifie la défense en profondeur sur site.

13 mai 2026

Sécurité OT des raffineries pétrolières et gazières, un modèle de menace

L'actif, vu comme le voit un attaquant

Une raffinerie est un procédé chimique continu à haute énergie régi par des couches de contrôle : instruments de terrain, systèmes numériques de contrôle-commande, et, au-dessus de tous, les systèmes instrumentés de sûreté qui arrêtent le procédé avant que la physique ne le fasse. La carte de l'adversaire est le réseau qui relie ces couches entre elles, aux systèmes d'entreprise, et aux fournisseurs qui les maintiennent.

Acteurs de la menace et leurs objectifs

Trois catégories d'acteurs comptent. Les groupes criminels cherchent un levier d'extorsion, chiffrant les systèmes d'entreprise et pariant que l'exploitant paiera pour protéger le débit. Les acteurs liés à des États cherchent le pré-positionnement et, à l'extrême, le sabotage ; des intrusions visant spécifiquement les systèmes de sûreté de raffineries ont été publiquement documentées, ce qui marque la limite extrême de l'intention. Enfin, les initiés et les sous-traitants négligents fournissent l'accès que d'autres exploitent.

Les voies d'entrée

Les voies d'intrusion récurrentes sont peu spectaculaires : la frontière IT/OT franchie via des services partagés et des réseaux plats ; l'accès distant des fournisseurs avec des identifiants permanents ; les postes d'ingénierie qui touchent aux deux mondes ; les supports amovibles dans les travaux de mise en service et de grand arrêt ; et les connexions temporaires d'un millier de sous-traitants pendant un arrêt. Les grands arrêts, quand le site est bondé et le changement constant, sont la saison à haut risque.

La défense en profondeur, version raffinerie

La défense épouse les voies : segmentation ferme entre réseaux d'entreprise et de contrôle avec conduits intermédiés, protection indépendante et contrôle rigoureux des changements autour des systèmes de sûreté, accès des fournisseurs limité dans le temps et surveillé, postes d'ingénierie verrouillés, discipline des supports, et surveillance passive à travers le réseau de contrôle. Surtout : des procédures répétées pour exploiter ou arrêter en sûreté le procédé lorsque les écrans ne sont plus dignes de confiance.

L'essentiel pour les exploitants de raffineries

Pour les exploitants de procédés continus à haute énergie, l'avantage pratique est de défendre les voies qu'un attaquant emprunte réellement plutôt qu'un périmètre abstrait. Cela signifie une segmentation ferme entre réseaux d'entreprise et de contrôle, une protection indépendante et un contrôle strict des changements autour des systèmes instrumentés de sûreté qui se dressent en dernière barrière avant la catastrophe physique, un accès des fournisseurs limité dans le temps et surveillé, des postes d'ingénierie verrouillés, et un contrôle discipliné des supports amovibles, surtout lors des grands arrêts, quand le site est bondé et le changement constant. La capacité décisive, toutefois, est humaine et répétée : des procédures pour exploiter ou arrêter en sûreté le procédé lorsque les écrans ne sont plus dignes de confiance. Les exploitants qui y investissent protègent ensemble les personnes, l'installation et le débit, et refusent à l'adversaire le levier que procure un procédé qu'il peut discrètement manipuler.

Questions fréquentes

Quelles sont les principales menaces cyber pour les raffineries ?

Les rançongiciels criminels cherchant un levier d'extorsion sur le débit, l'intrusion liée à des États cherchant le pré-positionnement ou le sabotage, y compris un ciblage documenté des systèmes de sûreté, et la négligence d'initiés ou de sous-traitants.

Quelle est la voie d'intrusion la plus courante vers l'OT d'une raffinerie ?

La frontière IT/OT et l'accès distant : réseaux plats, services partagés, identifiants permanents de fournisseurs et postes d'ingénierie à double rattachement, avec les supports amovibles au premier plan lors des grands arrêts.

Pourquoi les systèmes instrumentés de sûreté méritent-ils une protection particulière ?

Ils constituent la dernière barrière automatique avant la catastrophe physique. Ils justifient une segmentation indépendante, un contrôle strict des changements et une surveillance distincte du système de contrôle de procédé de base.

Contactez-nous

Dites-nous le besoin. Les spécifications et la position au regard du contrôle des exportations sont confirmées en briefing, elles ne sont pas publiées ici.