EP4237973A1 - Procédé de sécurisation du fonctionnement d'un système industriel et dispositifs associés - Google Patents

Procédé de sécurisation du fonctionnement d'un système industriel et dispositifs associés

Info

Publication number
EP4237973A1
EP4237973A1 EP21802260.6A EP21802260A EP4237973A1 EP 4237973 A1 EP4237973 A1 EP 4237973A1 EP 21802260 A EP21802260 A EP 21802260A EP 4237973 A1 EP4237973 A1 EP 4237973A1
Authority
EP
European Patent Office
Prior art keywords
equipment
digital certificate
access
industrial
piece
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
EP21802260.6A
Other languages
German (de)
English (en)
Inventor
Stéphane ALAIMO
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
SAFT Societe des Accumulateurs Fixes et de Traction SA
Original Assignee
SAFT Societe des Accumulateurs Fixes et de Traction SA
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by SAFT Societe des Accumulateurs Fixes et de Traction SA filed Critical SAFT Societe des Accumulateurs Fixes et de Traction SA
Publication of EP4237973A1 publication Critical patent/EP4237973A1/fr
Pending legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • G06F21/33User authentication using certificates
    • G06F21/335User authentication using certificates for accessing specific resources, e.g. using Kerberos tickets
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3263Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving certificates, e.g. public key certificate [PKC] or attribute certificate [AC]; Public key infrastructure [PKI] arrangements
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/604Tools and structures for managing or administering access control systems
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/62Protecting access to data via a platform, e.g. using keys or access control rules
    • YGENERAL TAGGING OF NEW TECHNOLOGICAL DEVELOPMENTS; GENERAL TAGGING OF CROSS-SECTIONAL TECHNOLOGIES SPANNING OVER SEVERAL SECTIONS OF THE IPC; TECHNICAL SUBJECTS COVERED BY FORMER USPC CROSS-REFERENCE ART COLLECTIONS [XRACs] AND DIGESTS
    • Y04INFORMATION OR COMMUNICATION TECHNOLOGIES HAVING AN IMPACT ON OTHER TECHNOLOGY AREAS
    • Y04SSYSTEMS INTEGRATING TECHNOLOGIES RELATED TO POWER NETWORK OPERATION, COMMUNICATION OR INFORMATION TECHNOLOGIES FOR IMPROVING THE ELECTRICAL POWER GENERATION, TRANSMISSION, DISTRIBUTION, MANAGEMENT OR USAGE, i.e. SMART GRIDS
    • Y04S40/00Systems for electrical power generation, transmission, distribution or end-user application management characterised by the use of communication or information technologies, or communication or information technology specific aspects supporting them
    • Y04S40/20Information technology specific aspects, e.g. CAD, simulation, modelling, system security

Definitions

  • the present invention relates to a method for securing the operation of an industrial system.
  • the present invention also relates to an industrial system and an associated security system.
  • power supplies using batteries are capable of delivering increasingly high electrical power and over increasingly long durations, but this gain in power and energy density is accompanied in particular by an increased risk of fire or explosion due to thermal runaway. Such power supplies are therefore controlled by various electronic equipment to guarantee secure operation.
  • Guaranteeing such secure operation means that electronic equipment should only be adjusted, especially for maintenance, by people with extensive expertise. Indeed, improper adjustment of equipment can lead to unsafe operation that can lead to dramatic accidents.
  • document EP 1906586 A1 describes an authentication protocol for an industrial system.
  • the protocol is based on the use of a dedicated component of the industrial system that can communicate secure information along a network.
  • the control is then done by an exchange of private keys at the level of the industrial system.
  • the description describes a method for securing the operation of an industrial system comprising a set of equipment and a unit for controlling access to the equipment, the industrial system forming part of an industrial site, the industrial site forming part of a set of industrial sites, the set of industrial sites comprising a single centralized access rights control system, the securing process comprising a phase for obtaining a digital certificate authorizing an operator to access at least one piece of equipment of the industrial system to carry out a predefined intervention.
  • the obtaining phase comprises a step of requesting the generation of the digital certificate by the centralized access rights control system, the digital certificate being a unique and temporary digital certificate, and a step of receiving the digital certificate.
  • the securing method comprises a phase of attempting to access at least one piece of equipment of the industrial system to carry out an intervention on said at least one piece of equipment, the attempt phase comprising a step of requesting access to at least one piece of equipment of the system industrial by entering a plurality of data relating to the intervention to be carried out on the equipment access control unit, at least one data of the plurality of data relating to the digital certificate, a step of verification by the 'unit for controlling access to the equipment of the conformity of the access request with at least one condition of conformity, at least one condition of conformity being a condition of conformity relating to the digital certificate, and a step of authorization of access to the at least one piece of equipment of the industrial system to carry out the intervention when the or each condition of compliance is met or denial of access to at least one piece of equipment of the industrial system when a compliance condition is not met.
  • the securing method has one or more of the following characteristics, taken in isolation or in all technically possible combinations:
  • the industrial system is an energy production system or an energy storage system.
  • the industrial system is a power supply comprising a battery and a battery management system and at least one auxiliary equipment.
  • each auxiliary equipment is chosen from among a fire detection and extinguishing system, an air conditioning system and an electrical power measurement system.
  • the digital certificate generation request step further includes connecting to a web application, preparing a digital certificate generation request by entering information on the web application, to obtain a request prepared, and sending the prepared request to the centralized access rights control system for generation of the digital certificate on the basis of the information entered on the web application.
  • each compliance condition relating to the digital certificate is chosen from the following list of compliance conditions: a validity interval being defined for the digital certificate, the request for access to at least one piece of equipment of the industrial system is included in the interval time of validity of the digital certificate, the data relating to the intervention to be performed entered in the equipment access control unit is the same as the intervention indicated in the digital certificate, and the digital certificate is authentic.
  • the description also relates to an industrial system comprising a set of equipment and a unit for controlling access to the equipment, the industrial system being part of an industrial site, the industrial site being part of a set of industrial sites , the set of industrial sites comprising a single centralized access rights control system, the equipment access control unit being able to receive a plurality of data on the equipment access control unit equipment, at least one datum of the plurality of data being relating to a digital certificate authorizing access to at least one piece of equipment of the industrial system, the digital certificate having been generated by the centralized access rights control system, the digital certificate being a unique and temporary digital certificate, the set of data forming a request for access to at least one piece of equipment of the industrial system.
  • the control unit is capable of verifying the compliance of the access request with at least one compliance condition, at least one compliance condition being a compliance condition relating to the digital certificate, and capable of authorizing access to the at least one piece of equipment of the industrial system when the or each compliance condition is fulfilled or denying access to the at least one piece of equipment of the industrial system when a compliance condition is not fulfilled.
  • the description also relates to a system for securing the operation of an industrial system comprising a set of equipment and a unit for controlling access to the equipment, the industrial system forming part of an industrial site, the industrial site forming part of a set of industrial sites, the set of industrial sites comprising a single centralized access rights control system, the security system comprising a terminal making it possible to obtain a digital certificate authorizing access to at least one piece of equipment in the system industrial, the terminal being suitable for requesting the generation of the digital certificate by the centralized access rights control system, the digital certificate being a unique and temporary digital certificate, suitable for receiving the digital certificate.
  • the equipment access control unit is suitable for receiving a plurality of data on the equipment access control unit, at least one data item of the plurality of data items relating to the digital certificate, the set data forming a request for access to at least one piece of equipment of the industrial system, suitable for verifying the conformity of the access request with at least one condition of conformity, at least one condition of conformity being a condition of conformity relating to the certificate digital, and capable of authorizing access to the at least one item of equipment of the industrial system when the or each compliance condition is fulfilled or denying access to the at least one item of equipment of the industrial system when a compliance condition n is not fulfilled.
  • the description also relates to a computer program product comprising program instructions stored on a readable information medium implementing the steps of a method as previously described when the computer program is implemented on a data processing unit.
  • the description also relates to a readable information medium on which are stored program instructions implementing steps of a method as previously described when the computer program is implemented on a data processing unit.
  • FIG. 1 is a schematic view of a set of industrial sites
  • FIG. 2 is a flowchart of an example of implementation of a method for securing the operation of an industrial system forming part of a site of the set of sites.
  • a set of industrial sites 10 is schematically illustrated in FIG.
  • Set 10 includes several industrial sites 12.
  • An industrial site 12 is a site grouping together a set of industrial systems in operation.
  • the industrial site 12 is a manufacturing plant or a production plant, in particular an energy production plant.
  • Each industrial site 12 includes a local centralized access rights control system 14, called local control system 14, and at least one industrial system 16.
  • the local control system 14 makes it possible in particular to check that the persons who access the site are authorized persons.
  • the industrial system 16 comprising a set of equipment 18 and an equipment access control unit 20.
  • the first industrial site 12 (the one on the left in Figure 1) comprises a single industrial system 16 which is a power supply 22.
  • the power supply 22 is capable of supplying electrical energy to other elements, and for example, other industrial systems.
  • the power supply 22 comprises a plurality of equipment 24 and an equipment access control unit 26.
  • the equipment 24 of the power supply 22 is a battery 28, auxiliary equipment 30 and the battery management system 32.
  • a battery 28 is a generic term designating a set of electric accumulators, called cells, connected together so as to create an electric generator of the desired voltage, power and capacity.
  • a battery 28 converts the electrical energy accumulated during the charging phase into chemical energy.
  • the chemical energy is constituted by electro-chemically active compounds arranged in the element. Electrical energy is returned by converting chemical energy into electrical energy during the discharge phase.
  • the electrodes, arranged in a container, are electrically connected to current output terminals which provide electrical continuity between the electrodes and an electrical consumer with which the element is associated.
  • the battery 28 is formed of one or more branches electrically connected in parallel. Each branch comprises one or more modules connected electrically in series, and each module comprising one or more electrochemical elements connected electrically in series or in parallel.
  • a battery 28 is a set of several electrochemical elements which are connected in series and arranged together in the same enclosure to form a first module.
  • each module comprises a plurality of electrochemical elements connected in series and arranged in a respective enclosure.
  • the modules are connected in series to form a battery 28.
  • the modules constitute a branch of the circuit.
  • Such a circuit branch is often called ESSU in reference to the English denomination of “Energy Storage System Unit” which literally means unitary energy storage system.
  • the elements are connected in parallel.
  • the battery 28 can comprise any number of modules, in a configuration not necessarily limited to a series connection.
  • the battery may comprise parallel branches, each parallel branch comprising at least one module consisting of at least one element.
  • Each auxiliary equipment 30 has a specific function, each specific function is most often related to the safety, security, performance or operation of the battery.
  • the power supply 22 includes three auxiliary devices 30 which are now described.
  • the first auxiliary equipment 36 is a fire detection and extinguishing system.
  • Such a system is configured to prevent the spread of fire if one or more electrochemical modules catch fire.
  • a second piece of equipment 38 is an air conditioning system.
  • a third piece of equipment 40 is an electrical power measurement system.
  • the electrical power measured by the third device is, for example, the electrical power delivered and/or received by the battery.
  • auxiliary equipment 30 can be envisaged, such as a system for monitoring physical access to the battery (for example the room in which the battery is stored).
  • the battery management system 32 is able to control the battery 28 and at least one auxiliary equipment 30.
  • the equipment access control unit 26 referred to as the control unit 26 in the following, is suitable for controlling access to the equipment 24 by an operator.
  • control unit 26 comprises an interface 42 and a computer 44.
  • Interface 42 allows an operator wishing to access equipment 24 to enter data to request it.
  • the operator here is qualified personnel who can implement any type of operation on at least one piece of equipment 24, and in particular maintenance operations.
  • a set of operations to be carried out is sometimes referred to as a mission.
  • intervention will be used in the remainder of this description.
  • the interface 42 is, for example, a touch interface or a screen and keyboard assembly.
  • the computer 44 is used to check the data entered and to authorize or not the access according to these data.
  • the set of industrial sites 10 is also provided with a centralized access rights control system 46, called centralized control system 46 in the following.
  • the centralized control system 46 is capable of generating digital certificates authorizing an operator to access at least one piece of equipment 24 of the power supply 22 to carry out a predefined intervention.
  • a digital certificate is, by definition, a set of information relating to the operation to be carried out accompanied by a signature from the centralized control system 46.
  • the presence of the signature is a guarantee that all the information contained in the digital certificate is true.
  • the centralized control system 46 is a certification authority.
  • a certification authority (also designated by the acronym CA for the English name of “Certificate Authority”) is a trusted third party allowing information to be authenticated.
  • the signature is generated with a safe cryptographic hash algorithm with the associated cryptographic parameters (number of rounds for example) necessary to obtain a sufficient level of security, such as SHA-2 for example.
  • the digital certificate uses to encrypt the signature, a secure asymmetric cryptographic system, with the associated cryptographic parameters (key size for example) necessary to obtain a sufficient level of security according to the required intervention and the duration. lifetime of the cryptographic material used, such as the RSA (Rivest-Shamir-Adleman) algorithm with 4096-bit keys.
  • RSA Rivest-Shamir-Adleman
  • the digital certificate includes a public key, the identity of the operator, the intervention, the start date of validity of the digital certificate, the end date of validity of the digital certificate and a unique serial number. .
  • the digital certificate is a unique and temporary certificate.
  • intervention can also be expressed in the form of a role.
  • an electrical power meter 40 specialist does not have to access an air conditioning system 38.
  • the digital certificate is in the form of a file in X.509 format.
  • the centralized control system 46 gets its information from a web application.
  • a web application is an application that can be manipulated directly online using a web browser or an intranet and which therefore does not require installation on client machines.
  • the operator is provided with a terminal 48 which is specific to him.
  • the terminal 48 is, according to the example of Figure 1, a smartphone more often called smartphone.
  • the terminal 48 can be seen as a computer system that can interact with one or more computer programs.
  • a computer system is an electronic computer suitable for manipulating and/or transforming data represented as electronic or physical quantities in registers of the computer and/or memories into other similar data corresponding to physical data in memories, registers or other types of display, transmission or storage devices.
  • the computer system comprises a processor comprising a data processing unit, memories and an information carrier reader.
  • the calculator also includes a man-machine interface, for example a keyboard and a display unit.
  • the computer program product comprises a readable carrier of information.
  • a readable information medium is a medium readable by the computer system, usually by the reader.
  • the readable information carrier is a medium suitable for storing electronic instructions and capable of being coupled to a bus of a computer system.
  • the readable information medium is a diskette or floppy disk (from the English name "floppy disk"), an optical disk, a CD-ROM, a magneto-optical disk, a ROM memory, a RAM memory, an EPROM memory, an EEPROM memory, a magnetic card or an optical card.
  • a computer program comprising program instructions.
  • the computer program is loadable on the data processing unit and is adapted to cause the implementation of a desired method.
  • control unit 26 can be seen as a computer system.
  • the assembly of the terminal 48 and the control unit 26 forms a security system 50 for the operation of the power supply 22.
  • FIG. 2 is a flowchart of an example of implementation of a method of securing the power supply 22.
  • the securing process is a process aimed at securing the operation of the power supply 22 by preventing the carrying out of an intervention that is not authorized or carried out by unqualified personnel.
  • the securing process comprises two phases: a phase for obtaining a digital certificate P1 and a phase for attempting access P2 to at least one piece of equipment 24 of the power supply 22.
  • the phase for obtaining P1 is a phase for obtaining a digital certificate authorizing access to at least one piece of equipment 24 of the power supply 22.
  • the obtaining phase P1 comprises two steps which are a generation request step E100 and a reception step E102.
  • the generation request step E100 the generation of the digital certificate is requested by the centralized control system 46, the digital certificate being a unique and temporary digital certificate.
  • the generation request step E100 comprises three operations: connection, preparation and sending.
  • the operator connects to the application.
  • the operator enters an identifier and a password on his terminal.
  • operator identification can be double-checked by using a single-use token in addition to the username/password pair.
  • the operator enters information on the web application to prepare a request for the generation of the digital certificate.
  • the operator enters a start date of validity of the digital certificate.
  • the start date often corresponds to the scheduled date of his feeding intervention 22.
  • the operator specifies the nature of his intervention.
  • the prepared query is sent to the centralized control system 46.
  • the sending is, for example, carried out by the web application following a selection on the terminal 48 of a send button by the user.
  • the centralized control system 46 then generates a digital certificate based on the prepared request.
  • the digital certificate includes an end of validity date.
  • the end date of validity is calculated from the start date by adding a predetermined time interval.
  • the time interval is chosen at 7 days.
  • the time interval depends on the equipment 24 on which the intervention is planned.
  • the digital certificate also has a predefined intervention.
  • the generated digital certificate is received.
  • the operator downloads to his terminal 48 the file comprising the digital certificate generated by the centralized control system 46.
  • the operator therefore has a digital certificate certified by the centralized control system 46.
  • This phase of obtaining P1 was carried out by connecting to the web application.
  • Such a phase of obtaining P1 is therefore a phase implemented online by a link between the terminal 48 and the centralized control system 46 via the web application. This link is materialized by dotted lines 52 in FIG.
  • the access attempt phase P2 does not imply the presence of an Internet connection, it is therefore for the example described considered as an offline phase.
  • the P2 access attempt phase is a phase during which an attempt is made to access at least one piece of equipment 24 of the power supply 22 using the digital certificate obtained at Tissue from the P1 obtaining phase.
  • the access attempt phase P2 comprises an access request step E104, a verification step E106 and an access authorization step E108.
  • the operator requests access to the equipment 24 via the control unit 26.
  • the access request includes the entry of a plurality of data, at least one of the plurality of data relating to the digital certificate.
  • the operator enters an intervention on the control unit 26 and sends the file to the control unit 26.
  • the operator sends his certificate to the control unit 26 using his terminal 48 (see dotted lines 54 in FIG. 1).
  • the verification step E106 is a verification step by the control unit 26 of the compliance of the access request with at least one compliance condition, at least one compliance condition being a compliance condition relating to the digital certificate .
  • control unit 26 verifies whether a certain number of conformity conditions relating to the plurality of data are verified or not.
  • control unit 26 verifies five conformity conditions which are set out below.
  • control unit 26 verifies a condition of conformity relating to the integrity of the digital certificate.
  • control unit 26 checks other additional compliance conditions (here four).
  • An additional conformity condition relates to the identity between the intervention entered on the control unit 26 and the intervention defined by the digital certificate.
  • the first condition of conformity concerns the identity of the role entered and the role contained in the digital certificate.
  • Another additional compliance condition relates to the signing of the digital certificate.
  • control unit 26 verifies whether the signature is a signature of the centralized control system 46.
  • Yet another compliance condition relates to the start date of validity.
  • the fourth compliance condition is met when the validity start date is later than the current date.
  • the last additional compliance condition is similar to the previous compliance condition but relates to the expiry date.
  • the compliance condition is met when the validity end date is prior to the current date.
  • control unit 26 has verified that the various conformity conditions are fulfilled.
  • the authorization step E108 is then implemented.
  • the control unit 26 then authorizes access for the operator to at least one piece of equipment 24 of the power supply 22.
  • control unit 26 refuses access to at least one piece of equipment 24 of the power supply 22.
  • the method described therefore allows authentication of the operator making it possible to identify and authenticate by name the operators required to intervene in an industrial site 12 rather than using anonymous generic accounts. Furthermore, the method is hybrid since it comprises two phases P1 and P2, one of which is on-line and the other is off-line. The method therefore makes it possible to extend the authentication of the operator without being master of the initial certification authority (here the centralized control system 46) and without having access to this authority in the off-line environment.
  • a certificate is generated which can be designed as a cryptographic object that allows the operator to be authenticated in another environment, this time offline. , with a completely separate certification chain.
  • the centralized character of the generation of the certificate makes it possible to guarantee better security because all the means of identification of an intervention are listed in a single place.
  • the updating of identifiers and rights is done in a centralized manner on the centralized control system 46 (and no longer on the industrial site 12).
  • the uniqueness of the digital certificate allows good traceability of the interventions carried out with the logging of information such as the name of the operator, the date of creation of the certificate, the date of attempt to use the certificate, the number series of the certificate, the type of intervention.
  • Access to the equipment 24 is therefore perfectly controlled, which prevents the power supply 22 and more generally the industrial system 16 from being incorrectly configured.
  • the securing method can be used effectively in all the scenarios that may arise in practice when an operation is to be performed on the industrial system 16.
  • the identity of the operator could be verified.
  • the manufacturer of the industrial system 16 or its original company could be verified.
  • the authorization could be of several degrees.
  • the digital certificate can be used for the traceability of one or more files generated within the framework of the mission.
  • the operator may have to generate a parameter file comprising the new adjustment parameters imposed on the equipment.
  • the file could also be an in situ test file of a new part installed on the equipment.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Theoretical Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Computer Hardware Design (AREA)
  • Software Systems (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • Health & Medical Sciences (AREA)
  • Bioethics (AREA)
  • General Health & Medical Sciences (AREA)
  • Signal Processing (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Automation & Control Theory (AREA)
  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)
  • Stored Programmes (AREA)

Abstract

La présente invention concerne un procédé de sécurisation du fonctionnement d'un système industriel (16, 22) comportant des équipements (24, 28, 30, 32, 36, 38, 40), le procédé comportant : - une phase d'obtention d'un certificat numérique autorisant un opérateur à accéder à un équipement (24, 28, 30, 32, 36, 38, 40) pour effectuer une intervention, - une phase de tentative d'accès à un équipement (24, 28, 30, 32, 36, 38, 40) pour effectuer une intervention sur l'équipement (24, 28, 30, 32, 36, 38, 40), la phase de tentative comprenant notamment une étape d'autorisation de l'accès à l'équipement (24, 28, 30, 32, 36, 38, 40) pour effectuer l'intervention lorsqu'une condition de conformité relative au certificat numérique est remplie ou refus de l'accès (24, 28, 30, 32, 36, 38, 40) lorsque la condition de conformité n'est pas remplie.

Description

Procédé de sécurisation du fonctionnement d’un système industriel et dispositifs associés
La présente invention concerne un procédé de sécurisation du fonctionnement d’un système industriel. La présente invention se rapporte aussi à un système industriel et un système de sécurisation associé.
Avec le développement croissant des contrôles électroniques, les systèmes d’énergie (production ou stockage) sont de plus en plus complexes. Cette complexité permet de maintenir un niveau de sécurité élevé malgré le fait que les performances des systèmes d’énergies augmentent.
A titre d’illustration, les alimentations utilisant des batteries sont capables de délivrer une puissance électrique de plus en plus élevée et sur des durées de plus en plus grandes, mais ce gain en puissance et en densité d’énergie s’accompagne notamment d’une augmentation du risque de feu ou d’explosion suite à un emballement thermique. De telles alimentations sont donc contrôlées par différents équipements électroniques pour garantir un fonctionnement sécurisé.
Garantir un tel fonctionnement sécurisé implique que les équipements électroniques ne doivent être réglés notamment en maintenance que par des personnes disposant d’une expertise poussée. En effet, un mauvais réglage d’un équipement peut amener à un fonctionnement non sécurisé pouvant conduire à des accidents dramatiques.
Il est donc souhaitable de pouvoir garantir que seules des personnes autorisées puissent accéder aux équipements d’un système d’énergie.
Pour cela, il est connu du document EP 1906586 A1 un protocole d’authentification d’un système industriel. Le protocole repose sur l’emploi d’un composant dédié du système industriel pouvant communiquer des informations sécurisées le long d’un réseau. Le contrôle se fait alors par un échange de clés privées au niveau du système industriel.
Toutefois, un tel protocole ne peut pas être utilisé si le système industriel n’est pas connecté à un réseau.
De plus, l’échange de clés privées est souvent délicat lorsque la personne disposant de l’expertise est une personne extérieure au site utilisant le système industriel. Cette problématique se développe justement du fait que l’expertise requise est d’un niveau de plus en plus élevé de sorte que celle-ci est souvent uniquement disponible du côté de l’entreprise qui a installé le système industriel. Enfin, un tel protocole empêche dans le cas où plusieurs sites industriels comportant des systèmes industriels sont impliqués une gestion centralisée et donc une remontée d’informations efficace. Par exemple, si chaque alimentation d’un certain type présente des pannes récurrentes lors d’une utilisation spécifique, il n’est pas possible d’identifier que l’utilisation spécifique de ce type d’alimentation pose problème.
Ainsi, de ces différents défauts, il en résulte un risque fort que, dans certains cas de figures, le système industriel soit mal paramétré et ceci n’est pas acceptable car le système industriel ne fonctionne alors plus dans des conditions validées. Au mieux, il en résulte une perte de performances du système industriel mais surtout, un mauvais paramétrage du système industriel peut conduire le système industriel à fonctionner dans des régimes dangereux pouvant amener des courts-circuits ou des explosions.
Il existe donc un besoin pour un procédé de sécurisation du fonctionnement d’un système industriel qui soit utilisable efficacement dans tous les cas de figures qui peuvent se présenter en pratique lorsqu’une opération est à effectuer sur le système industriel.
A cet effet, la description décrit un procédé de sécurisation du fonctionnement d’un système industriel comportant un ensemble d’équipements et une unité de contrôle de l’accès aux équipements, le système industriel faisant partie d’un site industriel, le site industriel faisant partie d’un ensemble de sites industriels, l’ensemble de sites industriels comprenant un unique système de contrôle centralisé des droits d’accès, le procédé de sécurisation comportant une phase d’obtention d’un certificat numérique autorisant un opérateur à accéder à au moins un équipement du système industriel pour effectuer une intervention prédéfinie. La phase d’obtention comprend une étape de demande de génération du certificat numérique par le système de contrôle centralisé des droits d’accès, le certificat numérique étant un certificat numérique unique et temporaire et une étape de réception du certificat numérique. Le procédé de sécurisation comprend une phase de tentative d’accès à au moins un équipement du système industriel pour effectuer une intervention sur ledit au moins un équipement, la phase de tentative comprenant une étape de demande d’accès à au moins un équipement du système industriel par entrée d’une pluralité de données relatives à l’intervention à effectuer sur l’unité de contrôle de l’accès aux équipements, au moins une donnée de la pluralité de données étant relative au certificat numérique, une étape de vérification par l’unité de contrôle de l’accès aux équipements de la conformité de la demande d’accès avec au moins une condition de conformité, au moins une condition de conformité étant une condition de conformité relative au certificat numérique, et une étape d’autorisation de l’accès à l’au moins un équipement du système industriel pour effectuer l’intervention lorsque la ou chaque condition de conformité est remplie ou refus de l’accès à l’au moins un équipement du système industriel lorsqu’une condition de conformité n’est pas remplie.
Selon des modes de réalisation particuliers, le procédé de sécurisation présente une ou plusieurs des caractéristiques suivantes, prise(s) isolément ou selon toutes les combinaisons techniquement possibles :
- le système industriel est un système de production d’énergie ou un système de stockage d’énergie.
- le système industriel est une alimentation comportant une batterie et un système de gestion de la batterie et au moins un équipement auxiliaire.
- chaque équipement auxiliaire est choisi parmi un système de détection et d’extinction d’incendie, un système de climatisation et un système de mesure de la puissance électrique.
- l’étape de demande de génération du certificat numérique comporte, en outre, la connexion sur une application web, la préparation d’une requête de génération du certificat numérique par la saisie d’informations sur l’application web, pour obtenir une requête préparée, et l’envoi de la requête préparée vers le système de contrôle centralisé des droits d’accès pour génération du certificat numérique sur la base des informations saisies sur l’application web.
- chaque condition de conformité relative au certificat numérique est choisie parmi la liste de conditions de conformité suivantes : un intervalle de validité étant défini pour le certificat numérique, la demande d’accès à au moins un équipement du système industriel est comprise dans l’intervalle temporel de validité du certificat numérique, la donnée relative à l’intervention à effectuer entrée dans l’unité de contrôle de l’accès aux équipements est la même que l’intervention indiquée dans le certificat numérique, et le certificat numérique est authentique.
La description se rapporte également à un système industriel comportant un ensemble d’équipements et une unité de contrôle de l’accès aux équipements, le système industriel faisant partie d’un site industriel, le site industriel faisant partie d’un ensemble de sites industriels, l’ensemble de sites industriels comprenant un unique système de contrôle centralisé des droits d’accès, l’unité de contrôle de l’accès aux équipements étant propre à recevoir une pluralité de données sur l’unité de contrôle de l’accès aux équipements, au moins une donnée de la pluralité de données étant relative à un certificat numérique autorisant à accéder à au moins un équipement du système industriel, le certificat numérique ayant été généré par le système de contrôle centralisé des droits d’accès, le certificat numérique étant un certificat numérique unique et temporaire, l’ensemble des données formant une demande d’accès à au moins un équipement du système industriel. L’unité de contrôle est propre à vérifier la conformité de la demande d’accès avec au moins une condition de conformité, au moins une condition de conformité étant une condition de conformité relative au certificat numérique, et propre à autoriser l’accès à l’au moins un équipement du système industriel lorsque la ou chaque condition de conformité est remplie ou refuser l’accès à l’au moins un équipement du système industriel lorsqu’une condition de conformité n’est pas remplie.
La description concerne aussi un système de sécurisation du fonctionnement d’un système industriel comportant un ensemble d’équipements et une unité de contrôle de l’accès aux équipements, le système industriel faisant partie d’un site industriel, le site industriel faisant partie d’un ensemble de sites industriels, l’ensemble de sites industriels comprenant un unique système de contrôle centralisé des droits d’accès, le système de sécurisation comportant un terminal permettant d’obtenir un certificat numérique autorisant à accéder à au moins un équipement du système industriel, le terminal étant propre à demander la génération du certificat numérique par le système de contrôle centralisé des droits d’accès, le certificat numérique étant un certificat numérique unique et temporaire, propre à recevoir le certificat numérique. L’unité de contrôle de l’accès aux équipements est propre à recevoir une pluralité de données sur l’unité de contrôle de l’accès aux équipements, au moins une donnée de la pluralité de données étant relative au certificat numérique, l’ensemble des données formant une demande d’accès à au moins un équipement du système industriel, propre à vérifier la conformité de la demande d’accès avec au moins une condition de conformité, au moins une condition de conformité étant une condition de conformité relative au certificat numérique, et propre à autoriser l’accès à l’au moins un équipement du système industriel lorsque la ou chaque condition de conformité est remplie ou refuser l’accès à l’au moins un équipement du système industriel lorsqu’une condition de conformité n’est pas remplie.
La description se rapporte également à un produit programme d’ordinateur comportant des instructions de programme mémorisées sur un support lisible d’informations mettant en œuvre des étapes d’un procédé tel que précédemment décrit lorsque le programme d’ordinateur est mis en œuvre sur une unité de traitement des données.
La description concerne aussi un support lisible d’informations sur lequel est mémorisé des instructions de programme mettant en œuvre des étapes d’un procédé tel que précédemment décrit lorsque le programme d’ordinateur est mis en œuvre sur une unité de traitement de données.
Dans la présente description, l’expression « propre à » signifie indifféremment « adapté pour », « adapté à » ou « configuré pour ». Des caractéristiques et avantages de l’invention apparaîtront à la lecture de la description qui va suivre, donnée uniquement à titre d’exemple non limitatif, et faite en référence aux dessins annexés, sur lesquels :
- la figure 1 est une vue schématique d’un ensemble de sites industriels, et
- la figure 2 est un ordinogramme d’un exemple de mise en œuvre d’un procédé de sécurisation du fonctionnement d’un système industriel faisant partie d’un site de l’ensemble de sites.
Un ensemble de sites industriels 10 est illustré schématiquement sur la figure 1 .
L’ensemble 10 comporte plusieurs sites industriels 12.
Dans la figure 1 , seuls deux sites industriels 12 sont représentés mais le nombre de sites industriels 12 peut être aussi grand que souhaité.
Un site industriel 12 est un site regroupant un ensemble de systèmes industriels en fonctionnement.
Par exemple, le site industriel 12 est une usine de fabrication ou une usine de production, notamment une usine de production d’énergie.
Chaque site industriel 12 comporte un système local de contrôle centralisé des droits d’accès 14, dit système local de contrôle 14, et au moins un système industriel 16.
Dans chacun des sites industriels 12 représentés, à titre d’illustration, seul un système industriel 16 est représenté.
Le système local de contrôle 14 permet notamment de contrôler que les personnes qui accèdent au site sont des personnes autorisées.
Le système industriel 16 comportant un ensemble d’équipements 18 et une unité de contrôle de l’accès aux équipements 20.
Dans l’exemple proposé, le premier site industriel 12 (celui de gauche sur la figure 1 ) comporte un unique système industriel 16 qui est une alimentation 22.
L’alimentation 22 est propre à fournir de l’énergie électrique à d’autres éléments, et par exemple, d’autres systèmes industriels.
Dans le cas proposé, l’alimentation 22 comporte une pluralité d’équipements 24 et une unité de contrôle de l’accès aux équipements 26.
Selon l’exemple décrit, les équipements 24 de l’alimentation 22 sont une batterie 28, des équipements auxiliaires 30 et le système de gestion de la batterie 32.
Une batterie 28 est un terme générique désignant un ensemble d’accumulateurs électriques, appelés éléments, reliés entre eux de façon à créer un générateur électrique de tension, de puissance et de capacité désirée. Une batterie 28 convertit l’énergie électrique accumulée pendant la phase de charge en énergie chimique. L'énergie chimique est constituée par des composés électro-chimiquement actifs disposés dans l'élément. L'énergie électrique est restituée par conversion de l’énergie chimique en énergie électrique pendant la phase de décharge. Les électrodes, disposées dans un contenant, sont connectées électriquement à des bornes de sortie de courant qui assurent une continuité électrique entre les électrodes et un consommateur électrique auquel l'élément est associé. La batterie 28 est formée d’une ou plusieurs branches montées électriquement en parallèle. Chaque branche comprend un ou plusieurs modules montés électriquement en série, et chaque module comprenant un ou plusieurs éléments électrochimiques montés électriquement en série ou en parallèle.
A titre d’exemple particulier, une batterie 28 est un ensemble de plusieurs éléments électrochimiques qui sont connectés en série et disposés ensemble dans une même enceinte pour former un premier module. De manière similaire, chaque module comporte une pluralité d’éléments électrochimiques connectés en série et disposés dans une enceinte respective. Les modules sont connectés en série pour former une batterie 28. Les modules constituent une branche du circuit. Une telle branche de circuit est souvent dénommée ESSU en référence à la dénomination anglaise de « Energy Storage System Unit » qui signifie littéralement système unitaire de stockage d’énergie.
En variante, les éléments sont connectés en parallèle.
Il est également envisageable de connecter certains éléments entre eux en parallèle pour obtenir plusieurs associations d'éléments en parallèle puis de connecter ces associations d'éléments en série.
De même, la batterie 28 peut comprendre un nombre quelconque de modules, dans une configuration non nécessairement limitée à une connexion en série. Par exemple, la batterie peut comprendre des branches parallèles, chaque branche parallèle comprenant au moins un module constitué d’au moins un élément.
Chaque équipement auxiliaire 30 a une fonction spécifique, chaque fonction spécifique est le plus souvent liée à la sûreté, à la sécurité, aux performances ou au fonctionnement de la batterie.
Dans l’exemple décrit, l’alimentation 22 comporte trois équipements auxiliaires 30 qui sont maintenant décrits.
Le premier équipement auxiliaire 36 est un système de détection et d’extinction d’incendie.
Un tel système est configuré pour prévenir la propagation du feu si un ou plusieurs modules électrochimiques prennent feu.
Un deuxième équipement 38 est un système de climatisation.
Un tel système est configuré pour maintenir la batterie dans des conditions de température assurant son fonctionnement optimal. Un troisième équipement 40 est un système de mesure de la puissance électrique.
La puissance électrique mesurée par le troisième équipement est, par exemple, la puissance électrique délivrée et/ou reçue par la batterie.
D’autres équipements auxiliaires 30 sont envisageables comme un système de surveillance des accès physiques à la batterie (par exemple le local dans lequel la batterie est entreposée).
Le système de gestion de la batterie 32 est propre à contrôler la batterie 28 et au moins un équipement auxiliaire 30.
L’unité de contrôle de l’accès aux équipements 26, dite unité de contrôle 26 dans la suite, est propre à contrôler l’accès aux équipements 24 par un opérateur.
Selon l’exemple décrit, l’unité de contrôle 26 comporte une interface 42 et un calculateur 44.
L’interface 42 permet à un opérateur souhaitant accéder à un équipement 24 d’entrer des données pour en faire la demande.
L’opérateur est ici un personnel qualifié pouvant mettre en œuvre tout type d’opérations sur au moins un équipement 24, et en particulier des opérations de maintenance.
Un ensemble d’opérations à mener est parfois désigné sous le terme de mission. Le terme d’intervention sera utilisé dans la suite de la présente description.
L’interface 42 est, par exemple, une interface tactile ou un ensemble écran et clavier.
Le calculateur 44 sert à vérifier les données entrées et à autoriser ou non l’accès en fonction de ces données.
L’ensemble de sites industriels 10 est également pourvu d’un système de contrôle centralisé des droits d’accès 46, dit système de contrôle centralisé 46 dans la suite.
Le système de contrôle centralisé 46 est propre à générer des certificats numériques autorisant un opérateur à accéder à au moins un équipement 24 de l’alimentation 22 pour effectuer une intervention prédéfinie.
Un certificat numérique est, par définition, un ensemble d’informations relatives à l’opération à mener accompagnée d’une signature du système de contrôle centralisé 46.
La présence de la signature est une garantie que l’ensemble des informations contenu dans le certificat numérique est vrai.
En ce sens, le système de contrôle centralisé 46 est une autorité de certification.
Une autorité de certification (aussi désigné par l’acronyme CA pour la dénomination anglaise de « Certificate Authority ») est un tiers de confiance permettant d'authentifier des informations. La signature est générée avec un algorithme de hachage cryptographique sûr avec les paramètres cryptographiques associés (nombre de tours par exemple) nécessaires à l’obtention d’un niveau de sécurité suffisant, comme par exemple SHA-2.
En outre, le certificat numérique utilise pour chiffrer la signature, un système cryptographique asymétrique sûr, avec les paramètres cryptographiques associés (taille de clés par exemple) nécessaires à l’obtention d’un niveau de sécurité suffisant selon l’intervention requise et la durée de vie du matériel cryptographique utilisé, comme par exemple l’algorithme RSA (Rivest-Shamir-Adleman) avec des clés de 4096 bits.
En l’espèce, le certificat numérique comporte une clé publique, l’identité de l’opérateur, l’intervention, la date de début de validité du certificat numérique, la date de fin de validité du certificat numérique et un numéro de série unique.
Ainsi, le certificat numérique est un certificat unique et temporaire.
Cela permet d’augmenter la sécurité et de favoriser une bonne traçabilité.
Il est à noter que l’intervention peut aussi s’exprimer sous forme d’un rôle.
Typiquement, un spécialiste du système de mesure de la puissance électrique 40 n’a pas à accéder à un système de climatisation 38.
Dans l’exemple décrit, le certificat numérique se présente sous forme d’un fichier au format X.509.
Pour une telle génération, le système de contrôle centralisé 46 détient ses informations d’une application web.
Une application web est une application manipulable directement en ligne grâce à un navigateur web ou un intranet et qui ne nécessite donc pas d'installation sur les machines clientes.
Pour accéder à l’application web, l’opérateur est muni d’un terminal 48 qui lui est propre.
Le terminal 48 est, selon l’exemple de la figure 1 , un ordiphone plus souvent dénommé smartphone.
Plus généralement, le terminal 48 peut être vu comme un système informatique pouvant interagir avec un ou plusieurs programmes d’ordinateur.
Un système informatique est un calculateur électronique propre à manipuler et/ou transformer des données représentées comme des quantités électroniques ou physiques dans des registres du calculateur et/ou des mémoires en d’autres données similaires correspondant à des données physiques dans des mémoires, des registres ou d’autres types de dispositifs d’affichage, de transmission ou de mémorisation.
Le système informatique comporte un processeur comprenant une unité de traitement de données, des mémoires et un lecteur de support d’informations. Le calculateur comprend également une interface homme-machine, par exemple un clavier et une unité d’affichage.
Le produit programme d’ordinateur comporte un support lisible d’informations.
Un support lisible d’informations est un support lisible par le système informatique, usuellement par le lecteur. Le support lisible d’informations est un médium adapté à mémoriser des instructions électroniques et capable d’être couplé à un bus d’un système informatique.
A titre d’exemple, le support lisible d’informations est une disquette ou disque souple (de la dénomination anglaise de « floppy disk »), un disque optique, un CD-ROM, un disque magnéto-optique, une mémoire ROM, une mémoire RAM, une mémoire EPROM, une mémoire EEPROM, une carte magnétique ou une carte optique.
Sur le support lisible d’informations est mémorisé un programme d’ordinateur comprenant des instructions de programme.
Le programme d’ordinateur est chargeable sur l’unité de traitement de données et est adapté pour entraîner la mise en œuvre d’un procédé souhaité.
Cette description d’un système informatique est valable pour tous les éléments impliquant des éléments informatiques.
A titre d’exemple particulier, l’unité de contrôle 26 peut être vue comme un système informatique.
Il est enfin à noter que l’ensemble du terminal 48 et de l’unité de contrôle 26 forme un système de sécurisation 50 du fonctionnement de l’alimentation 22.
Le fonctionnement du système de sécurisation 50 est maintenant décrit en référence à la figure 2 qui est un ordinogramme d’un exemple de mise en œuvre d’un procédé de sécurisation de l’alimentation 22.
Le procédé de sécurisation est un procédé visant à sécuriser le fonctionnement de l’alimentation 22 en empêchant la réalisation d’une intervention non autorisée ou réalisée par un personnel non qualifié.
Le procédé de sécurisation comporte deux phases : une phase d’obtention d’un certificat numérique P1 et une phase de tentative d’accès P2 à au moins un équipement 24 de l’alimentation 22.
La phase d’obtention P1 est une phase d’obtention d’un certificat numérique autorisant à accéder à au moins un équipement 24 de l’alimentation 22.
La phase d’obtention P1 comporte deux étapes qui sont une étape de demande de génération E100 et une étape de réception E102. Lors de l’étape de demande de génération E100, il est demandé la génération du certificat numérique par le système de contrôle centralisé 46, le certificat numérique étant un certificat numérique unique et temporaire
Selon l’exemple proposé, l’étape de demande de génération E100 comporte trois opérations : la connexion, la préparation et l’envoi.
Lors de l’opération de connexion, l’opérateur se connecte sur l’application.
Pour cela, l’opérateur saisit sur son terminal un identifiant et un mot de passe.
Une telle connexion implique que l’opérateur a préalablement été déclaré comme opérateur autorisé auprès du système de contrôle centralisé 46.
Pour améliorer la sécurité, l’identification de l’opérateur peut être doublement vérifiée par l’utilisation d’un jeton à usage unique en plus du couple identifiant / mot de passe.
Lors de l’opération de préparation, l’opérateur saisit des informations sur l’application web pour préparer une requête de génération du certificat numérique.
Pour cela, l’opérateur saisit une date de début de validité du certificat numérique.
La date de début correspond souvent à la date prévue de son intervention sur l’alimentation 22.
Selon l’exemple décrit, l’opérateur précise la nature de son intervention.
Lors de l’opération d’envoi, la requête préparée est envoyée vers le système de contrôle centralisé 46.
L’envoi est, par exemple, réalisé par l’application web suite à une sélection sur le terminal 48 d’un bouton envoi par l’utilisateur.
Le système de contrôle centralisé 46 génère alors un certificat numérique sur la base de la requête préparée.
En particulier, comme indiqué précédemment, le certificat numérique comporte une date de fin de validité.
Selon l’exemple décrit, la date de fin de validité est calculée à partir de la date de début en ajoutant un intervalle de temps prédéterminé.
A titre d’illustration, l’intervalle de temps est choisi à 7 jours.
Toutefois, dans un mode de réalisation plus élaboré, l’intervalle de temps dépend de l’équipement 24 sur lequel l’intervention est prévue.
Le certificat numérique comporte également une intervention prédéfinie.
Lors de l’étape de réception E102, le certificat numérique généré est reçu.
Par exemple, à titre d’exemple particulier, l’opérateur télécharge sur son terminal 48 le fichier comprenant le certificat numérique généré par le système de contrôle centralisé 46. A Tissue de la phase d’obtention P1 , l’opérateur dispose donc d’un certificat numérique certifié par le système de contrôle centralisé 46.
Cette phase d’obtention P1 a été réalisée en se connectant sur l’application web. Une telle phase d’obtention P1 est donc une phase mise en œuvre en ligne par une liaison entre le terminal 48 et le système de contrôle centralisé 46 via l’application web. Cette liaison est matérialisée par des traits pointillés 52 sur la figure 1 .
A contrario, la phase de tentative d’accès P2 n’implique pas la présence d’une liaison internet, elle est donc pour l’exemple décrit considérée comme une phase hors-ligne.
La phase de tentative d’accès P2 est une phase durant laquelle il est tenté d’accéder à au moins un équipement 24 de l’alimentation 22 en utilisant le certificat numérique obtenu à Tissue de la phase d’obtention P1 .
Selon l’exemple décrit, la phase de tentative d’accès P2 comporte une étape de demande d’accès E104, une étape de vérification E106 et une étape d’autorisation de l’accès E108.
Lors de l’étape de demande d’accès E104, l’opérateur demande l’accès à l’équipement 24 via l’unité de contrôle 26.
La demande d’accès comprend l’entrée d’une pluralité de données, au moins une donnée de la pluralité de données étant relative au certificat numérique.
Dans le cas illustré, l’opérateur saisit une intervention sur l’unité de contrôle 26 et envoie le fichier vers l’unité de contrôle 26.
Par ailleurs, l’opérateur envoie son certificat à l’unité de contrôle 26 en utilisant son terminal 48 (voir traits pointillés 54 sur la figure 1 ).
L’étape de vérification E106 est une étape de vérification par l’unité de contrôle 26 de la conformité de la demande d’accès avec au moins une condition de conformité, au moins une condition de conformité étant une condition de conformité relative au certificat numérique.
Autrement formulé, lors de l’étape de vérification E106, l’unité de contrôle 26 vérifie si un certain nombre de conditions de conformité portant sur la pluralité de données sont vérifiées ou non.
Selon l’exemple proposé, l’unité de contrôle 26 vérifie cinq conditions de conformité qui sont exposées dans ce qui suit.
Dans un premier temps, l’unité de contrôle 26 vérifie une condition de conformité relative à l’intégrité du certificat numérique.
Il s’agit ici de vérifier si le certificat numérique n’a pas été modifié depuis sa génération, c’est-à-dire qu’il est authentique. Si cette condition de conformité n’est pas validée, les autres conditions ne sont pas vérifiées.
Lorsque la condition de conformité sur l’intégrité est vérifiée, l’unité de contrôle 26 vérifie dans un deuxième temps d’autres conditions de conformité supplémentaires (ici quatre).
L’ordre dans lequel ces conditions de conformité supplémentaires sont vérifiées est indifférent.
Une condition de conformité supplémentaire porte sur l’identité entre l’intervention entrée sur l’unité de contrôle 26 et l’intervention définie par le certificat numérique.
Comme expliqué précédemment, si la nature de l’intervention peut être caractérisée par un rôle, la première condition de conformité porte sur l’identité du rôle entré et du rôle contenu dans le certificat numérique
Une autre condition de conformité supplémentaire est relative à la signature du certificat numérique.
Plus précisément, l’unité de contrôle 26 vérifie si la signature est une signature du système de contrôle centralisé 46.
Encore une autre condition de conformité porte sur la date de début de validité. La quatrième condition de conformité est remplie lorsque la date de début de validité est postérieure à la date actuelle.
La dernière condition de conformité supplémentaire est similaire à la condition de conformité précédente mais porte sur la date de fin de validité. La condition de conformité est remplie lorsque la date de fin de validité est antérieure à la date actuelle.
Ces deux dernières conditions de conformité supplémentaires permettent de vérifier que la demande d’accès à au moins un équipement 24 de l’alimentation 22 est comprise dans l’intervalle temporel de validité du certificat numérique.
A l’issue de l’étape de vérification E106, dans l’exemple proposé, l’unité de contrôle 26 a vérifié que les différentes conditions de conformité sont remplies.
L’étape d’autorisation E108 est alors mise en œuvre.
L’unité de contrôle 26 autorise alors l’accès pour l’opérateur à au moins un équipement 24 de l’alimentation 22.
A contrario, si une ou plusieurs conditions de conformité ne sont pas remplies, l’unité de contrôle 26 refuse l’accès à l’au moins un équipement 24 de l’alimentation 22.
Le procédé décrit permet donc une authentification de l’opérateur permettant d’identifier et d’authentifier nominativement les opérateurs amenés à intervenir dans un site industriel 12 plutôt que d’utiliser des comptes génériques anonymes. Par ailleurs, le procédé est hybride puisqu’il comporte deux phases P1 et P2 dont l’une est en-ligne et l’autre est hors-ligne. Le procédé permet donc de prolonger l’authentification de l’opérateur sans être maître de l’autorité de certification (ici le système de contrôle centralisé 46) initiale et sans avoir accès à cette autorité dans l’environnement hors-ligne.
Autrement formulé, en utilisant les méthodes d’authentification en-ligne du système de contrôle centralisé, il est généré un certificat qui peut être conçu comme un objet cryptographique qui permet d’authentifier l’opérateur dans un autre environnement, cette fois hors-ligne, disposant d’une chaine de certification complètement séparée.
Le caractère centralisé de la génération du certificat permet de garantir une meilleure sécurité car l’ensemble des moyens d’identification d’une intervention est répertorié à un endroit unique. En particulier, la mise à jour des identifiants et des droits se fait de manière centralisée sur le système de contrôle centralisé 46 (et non plus du site industriel 12).
Par exemple, cela empêche un opérateur en possession d’un mot de passe générique d’intervenir sur un site dont il ne dispose pas de l’autorisation.
De plus, l’unicité du certificat numérique permet une bonne traçabilité des interventions effectuées avec la journalisation des informations comme par exemple le nom de l’opérateur, la date de création du certificat, la date de tentative d’utilisation du certificat, le numéro de série du certificat, le type d’intervention.
L’accès aux équipements 24 est donc parfaitement contrôlé, ce qui empêche que l’alimentation 22 et plus généralement le système industriel 16 soit mal paramétré.
Au final, le procédé de sécurisation est utilisable efficacement dans tous les cas de figures qui peuvent se présenter en pratique lorsqu’une opération est à effectuer sur le système industriel 16.
D’autres modes de réalisation sont envisageables.
Des conditions de conformité supplémentaires ou différentes pourraient être envisagées.
Par exemple, l’identité de l’opérateur pourrait être vérifiée.
Similairement, notamment lorsque l’opérateur est d’une autre société, le fabricant du système industriel 16 ou sa société d’origine pourraient être vérifiés.
L’autorisation pourrait être de plusieurs degrés.
Par exemple, certains paramètres d’un équipement pourraient être accessibles à la maintenance et pas d’autres.
En complément, le certificat numérique peut être utilisé pour la traçabilité d’un ou plusieurs fichiers générés dans le cadre de la mission. Par exemple, l’opérateur peut avoir à générer un fichier de paramétrage comportant les nouveaux paramètres de réglage imposés à l’équipement. Le fichier pourrait aussi être un fichier de test in situ d’une nouvelle pièce installée sur l’équipement.
Le fait que de tels fichiers comportent le certificat numérique permet de déterminer aisément qui est l’auteur de ces fichiers et quand celui-ci a généré ces fichiers. Cela permet d’améliorer la traçabilité lors d’une opération de maintenance.

Claims

REVENDICATIONS
1. Procédé de sécurisation du fonctionnement d’un système industriel (16, 22) comportant un ensemble d’équipements (24, 28, 30, 32, 36, 38, 40) et une unité de contrôle de l’accès aux équipements (26), le système industriel (16, 22) faisant partie d’un site industriel (12), le site industriel (12) faisant partie d’un ensemble de sites industriels (10), l’ensemble de sites industriels (10) comprenant un unique système de contrôle centralisé des droits d’accès (46), le procédé de sécurisation comportant :
- une phase d’obtention d’un certificat numérique autorisant un opérateur à accéder à au moins un équipement (24, 28, 30, 32, 36, 38, 40) du système industriel (16, 22) pour effectuer une intervention prédéfinie, la phase d’obtention comprenant une étape de :
- demande de génération du certificat numérique par le système de contrôle centralisé des droits d’accès (46), le certificat numérique étant un certificat numérique unique et temporaire, et
- réception du certificat numérique,
- une phase de tentative d’accès à au moins un équipement (24, 28, 30, 32, 36, 38, 40) du système industriel (16, 22) pour effectuer une intervention sur ledit au moins un équipement (24, 28, 30, 32, 36, 38, 40), la phase de tentative comprenant une étape de :
- demande d’accès à au moins un équipement (24, 28, 30, 32, 36, 38, 40) du système industriel (16, 22) par entrée d’une pluralité de données relatives à l’intervention à effectuer sur l’unité de contrôle de l’accès aux équipements (26), au moins une donnée de la pluralité de données étant relative au certificat numérique,
- vérification par l’unité de contrôle de l’accès aux équipements (26) de la conformité de la demande d’accès avec au moins une condition de conformité, au moins une condition de conformité étant une condition de conformité relative au certificat numérique, et
- autorisation de l’accès à l’au moins un équipement (24, 28, 30, 32, 36, 38, 40) du système industriel (16, 22) pour effectuer l’intervention lorsque la ou chaque condition de conformité est remplie ou refus de l’accès à l’au moins un équipement (24, 28, 30, 32, 36, 38, 40) du système industriel (16, 22) lorsqu’une condition de conformité n’est pas remplie.
2. Procédé de sécurisation selon la revendication 1 , dans lequel le système industriel (16, 22) est un système de production d’énergie ou un système de stockage d’énergie.
3. Procédé de sécurisation selon la revendication 1 ou 2, dans lequel le système industriel (16, 22) est une alimentation (24) comportant une batterie (28) et un système de gestion de la batterie (32) et au moins un équipement auxiliaire (30).
4. Procédé de sécurisation selon la revendication 3, dans lequel chaque équipement auxiliaire (30) est choisi parmi un système de détection et d’extinction d’incendie (36), un système de climatisation (38) et un système de mesure de la puissance électrique (40).
5. Procédé de sécurisation selon l’une quelconque des revendications 1 à 4, dans lequel l’étape de demande de génération du certificat numérique comporte, en outre :
- la connexion sur une application web,
- la préparation d’une requête de génération du certificat numérique par la saisie d’informations sur l’application web, pour obtenir une requête préparée, et
- l’envoi de la requête préparée vers le système de contrôle centralisé des droits d’accès (46) pour génération du certificat numérique sur la base des informations saisies sur l’application web.
6. Procédé de sécurisation selon l’une quelconque des revendications 1 à 5, dans lequel chaque condition de conformité relative au certificat numérique est choisie parmi la liste de conditions de conformité suivantes :
- un intervalle de validité étant défini pour le certificat numérique, la demande d’accès à au moins un équipement (24, 28, 30, 32, 36, 38, 40) du système industriel (16, 22) est comprise dans l’intervalle temporel de validité du certificat numérique,
- la donnée relative à l’intervention à effectuer entrée dans l’unité de contrôle de l’accès aux équipements (26) est la même que l’intervention indiquée dans le certificat numérique, et
- le certificat numérique est authentique.
7. Système industriel (16, 22) comportant un ensemble d’équipements (24, 28, 30, 32, 36, 38, 40) et une unité de contrôle de l’accès aux équipements (26), le système industriel (16, 22) faisant partie d’un site industriel (12), le site industriel (12) faisant partie 17 d’un ensemble de sites industriels (10), l’ensemble de sites industriels (10) comprenant un unique système de contrôle centralisé des droits d’accès (46), l’unité de contrôle de l’accès aux équipements (26) étant propre à :
- recevoir une pluralité de données sur l’unité de contrôle de l’accès aux équipements (26), au moins une donnée de la pluralité de données étant relative à un certificat numérique autorisant à accéder à au moins un équipement (24, 28, 30, 32, 36, 38, 40) du système industriel (16, 22), le certificat numérique ayant été généré par le système de contrôle centralisé des droits d’accès (46), le certificat numérique étant un certificat numérique unique et temporaire, l’ensemble des données formant une demande d’accès à au moins un équipement (24, 28, 30, 32, 36, 38, 40) du système industriel (16, 22),
- vérifier la conformité de la demande d’accès avec au moins une condition de conformité, au moins une condition de conformité étant une condition de conformité relative au certificat numérique, et
- autoriser l’accès à l’au moins un équipement (24, 28, 30, 32, 36, 38, 40) du système industriel (16, 22) lorsque la ou chaque condition de conformité est remplie ou refuser l’accès à l’au moins un équipement (24, 28, 30, 32, 36, 38, 40) du système industriel (16, 22) lorsqu’une condition de conformité n’est pas remplie.
8. Système de sécurisation du fonctionnement d’un système industriel (16, 22) comportant un ensemble d’équipements (24, 28, 30, 32, 36, 38, 40) et une unité de contrôle de l’accès aux équipements (26), le système industriel (16, 22) faisant partie d’un site industriel (12), le site industriel (12) faisant partie d’un ensemble de sites industriels (10), l’ensemble de sites industriels (10) comprenant un unique système de contrôle centralisé des droits d’accès (46), le système de sécurisation (16, 22) comportant un terminal (48) permettant d’obtenir un certificat numérique autorisant à accéder à au moins un équipement (24, 28, 30, 32, 36, 38, 40) du système industriel (16, 22), le terminal (48) étant propre à :
- demander la génération du certificat numérique par le système de contrôle centralisé des droits d’accès (46), le certificat numérique étant un certificat numérique unique et temporaire, et
- recevoir le certificat numérique, l’unité de contrôle de l’accès aux équipements (26) étant propre à :
- recevoir une pluralité de données sur l’unité de contrôle de l’accès aux équipements (26), au moins une donnée de la pluralité de données étant relative au certificat numérique, l’ensemble des données formant une demande d’accès 18 à au moins un équipement (24, 28, 30, 32, 36, 38, 40) du système industriel (16, 22),
- vérifier la conformité de la demande d’accès avec au moins une condition de conformité, au moins une condition de conformité étant une condition de conformité relative au certificat numérique, et
- autoriser l’accès à l’au moins un équipement (24, 28, 30, 32, 36, 38, 40) du système industriel (16, 22) lorsque la ou chaque condition de conformité est remplie ou refuser l’accès à l’au moins un équipement (24, 28, 30, 32, 36, 38, 40) du système industriel (16, 22) lorsqu’une condition de conformité n’est pas remplie.
9. Produit programme d’ordinateur comportant des instructions de programme mémorisées sur un support lisible d’informations mettant en œuvre des étapes d’un procédé selon l’une quelconque des revendications 1 à 6 lorsque le programme d’ordinateur est mis en œuvre sur une unité de traitement des données.
10. Support lisible d’informations sur lequel est mémorisé des instructions de programme mettant en œuvre des étapes d’un procédé selon l’une quelconque des revendications 1 à 6 lorsque le programme d’ordinateur est mis en œuvre sur une unité de traitement de données.
EP21802260.6A 2020-10-28 2021-10-28 Procédé de sécurisation du fonctionnement d'un système industriel et dispositifs associés Pending EP4237973A1 (fr)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
FR2011022A FR3115646B1 (fr) 2020-10-28 2020-10-28 Procédé de sécurisation du fonctionnement d’un système industriel et dispositifs associés
PCT/EP2021/079935 WO2022090371A1 (fr) 2020-10-28 2021-10-28 Procédé de sécurisation du fonctionnement d'un système industriel et dispositifs associés

Publications (1)

Publication Number Publication Date
EP4237973A1 true EP4237973A1 (fr) 2023-09-06

Family

ID=74205996

Family Applications (1)

Application Number Title Priority Date Filing Date
EP21802260.6A Pending EP4237973A1 (fr) 2020-10-28 2021-10-28 Procédé de sécurisation du fonctionnement d'un système industriel et dispositifs associés

Country Status (4)

Country Link
US (1) US20230403162A1 (fr)
EP (1) EP4237973A1 (fr)
FR (1) FR3115646B1 (fr)
WO (1) WO2022090371A1 (fr)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP4528565A1 (fr) * 2023-09-20 2025-03-26 Siemens Aktiengesellschaft Procédé et dispositif pour activer, par rapport à l'utilisateur, une fonction d'une application d'un composant d'automatisation industriel

Family Cites Families (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7761910B2 (en) * 1994-12-30 2010-07-20 Power Measurement Ltd. System and method for assigning an identity to an intelligent electronic device
US20050229004A1 (en) * 2004-03-31 2005-10-13 Callaghan David M Digital rights management system and method
US20080077976A1 (en) 2006-09-27 2008-03-27 Rockwell Automation Technologies, Inc. Cryptographic authentication protocol
US8707032B2 (en) * 2012-04-30 2014-04-22 General Electric Company System and method for securing controllers
US20150048684A1 (en) * 2013-08-06 2015-02-19 Bedrock Automation Platforms Inc. Secure power supply for an industrial control system
US20150324589A1 (en) * 2014-05-09 2015-11-12 General Electric Company System and method for controlled device access
WO2017106132A1 (fr) * 2015-12-16 2017-06-22 Trilliant Networks, Inc. Procédé et système pour une sécurité de terminal portatif

Also Published As

Publication number Publication date
WO2022090371A1 (fr) 2022-05-05
FR3115646B1 (fr) 2023-09-29
US20230403162A1 (en) 2023-12-14
FR3115646A1 (fr) 2022-04-29

Similar Documents

Publication Publication Date Title
EP3547270B1 (fr) Procédé de vérification d'une authentification biométrique
Khan et al. A blockchain based secure decentralized transaction system for energy trading in microgrids
US12088573B2 (en) System and method for securely changing network configuration settings to multiplexers in an industrial control system
EP3506557A1 (fr) Méthode d'échange de clés par contrat intelligent déployé sur une chaine de blocs
CN112306978B (zh) 一种可信数据授权方法、亮证授权方法及业务接入方法
CN101589361A (zh) 控制数字身份表示的分发和使用
EP1393527A1 (fr) Procede d'authentification entre un objet de telecommunication portable et une borne d'acces public
FR3041798A1 (fr) Procede et dispositif d'authentification ameliores
EP3489854B1 (fr) Procédé d'inscription sécurisée d'un appareil électrique amovible lors de son installation au sein d'un système électrique
EP4237973A1 (fr) Procédé de sécurisation du fonctionnement d'un système industriel et dispositifs associés
CN103686711B (zh) 网络连接方法和电子设备
CN113506108A (zh) 一种账户管理方法、装置、终端及存储介质
CN115664823B (zh) 一种身份认证方法、装置、设备及存储介质
CA2647239C (fr) Procede et serveur pour l'acces a un coffre-fort electronique via plusieurs entites
FR3070776A1 (fr) Enrolement perfectionne d'un equipement dans un reseau securise
US12531750B2 (en) Method and system for validating transferring data between communication devices
WO2022184726A1 (fr) Procédé pour permettre à des utilisateurs de déployer des contrats intelligents dans une chaîne de blocs au moyen d'une plateforme de déploiement
WO2025190338A1 (fr) Architecture de fonctionnement de stations de charge de véhicule électrique
WO2025220101A1 (fr) Procédé de détermination, dispositif de traitement d'informations, programme et procédé de réponse
CN118101206A (zh) 数据处理方法、装置、设备和计算机可读存储介质
CN119583083A (zh) 配电边缘物联网终端多因子信任评估系统、方法及应用
FR3145074A1 (fr) Procédés de signature de données, de fourniture de données signées, terminal et serveur associés
EP0965106A1 (fr) Procede d'auto-controle d'une cle electronique dans un systeme de controle d'acces a une ressource et cle electronique mettant en oeuvre un tel procede
CN113645623A (zh) 一种远程费控系统、安全认证方法及费控装置
Besson et al. I. ICT-2011-285135 FINSENY D1. 11 version 1.0 Security Elements for the FINSENY Functional Architecture

Legal Events

Date Code Title Description
STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: UNKNOWN

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE INTERNATIONAL PUBLICATION HAS BEEN MADE

PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

Free format text: ORIGINAL CODE: 0009012

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE

17P Request for examination filed

Effective date: 20230424

AK Designated contracting states

Kind code of ref document: A1

Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC MK MT NL NO PL PT RO RS SE SI SK SM TR

DAV Request for validation of the european patent (deleted)
DAX Request for extension of the european patent (deleted)
P01 Opt-out of the competence of the unified patent court (upc) registered

Effective date: 20240202