EP4433929A1 - Procédé et dispositif de surveillance de commandes hart - Google Patents
Procédé et dispositif de surveillance de commandes hartInfo
- Publication number
- EP4433929A1 EP4433929A1 EP22826368.7A EP22826368A EP4433929A1 EP 4433929 A1 EP4433929 A1 EP 4433929A1 EP 22826368 A EP22826368 A EP 22826368A EP 4433929 A1 EP4433929 A1 EP 4433929A1
- Authority
- EP
- European Patent Office
- Prior art keywords
- command
- alert
- data
- current loop
- datum
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Classifications
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/60—Protecting data
- G06F21/606—Protecting data by securing the transmission between two devices or processes
-
- G—PHYSICS
- G05—CONTROLLING; REGULATING
- G05B—CONTROL OR REGULATING SYSTEMS IN GENERAL; FUNCTIONAL ELEMENTS OF SUCH SYSTEMS; MONITORING OR TESTING ARRANGEMENTS FOR SUCH SYSTEMS OR ELEMENTS
- G05B19/00—Program-control systems
- G05B19/02—Program-control systems electric
- G05B19/04—Program control other than numerical control, i.e. in sequence controllers or logic controllers
- G05B19/042—Program control other than numerical control, i.e. in sequence controllers or logic controllers using digital processors
- G05B19/0423—Input/output
- G05B19/0425—Safety, monitoring
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/70—Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
- G06F21/82—Protecting input, output or interconnection devices
- G06F21/85—Protecting input, output or interconnection devices interconnection devices, e.g. bus-connected or in-line devices
Definitions
- the present invention relates to a method and a device for monitoring commands according to the HART protocol.
- the HART (Highway Addressable Remote Transducer) protocol was developed in the mid-1980s to allow two-way communication of diagnostic and configuration information between different devices. It allows both the configuration of the connected equipment but also the feedback of operating data provided by the sensors integrated into this field equipment.
- the HART protocol has security vulnerabilities. It is in fact possible to inject unauthorized commands into a current loop, liable to modify or even alter the operation of certain devices connected to the loop.
- An object of the invention is to detect and improve the safety of a current loop which uses the HART protocol.
- a method for monitoring a current loop comprising the following steps implemented by a monitoring device:
- the main master of a H ⁇ RT current loop is intended to be used by a manufacturer, on an ad hoc basis, for maintenance purposes.
- the secondary master of a H ⁇ RT current loop is intended to be used much more frequently by a current loop operator.
- risky commands that is to say commands that are particularly likely to alter the behavior of a device
- a command that has been issued by a primary master has a statistically greater chance of having serious repercussions on the proper functioning of the system.
- the type of the intercepted command gives an indication of these repercussions. For example, a command setting the internal operation of a slave on the current loop is more critical than a command simply requesting a status. It is therefore a risky order.
- taking into consideration the type of the command and whether the command was issued by a main master to decide whether or not an alert should be generated allows the method to draw a user's attention to particularly risky situations. .
- the method according to the first aspect can also comprise the following optional characteristics, taken alone or in combination whenever such a combination makes technical sense.
- the alert is generated if the first data indicates that the transmitter is a primary master.
- the method comprises a comparison of the type of command indicated by the second datum with reference data, and the alert is generated or not depending on the comparison.
- the alert is not generated if the following conditions are met: the first data indicates the command was not issued by a primary master and the second data indicates that the type of the command is part of a white list of allowed command types or is missing from a black list of disallowed command types.
- the method includes storing (108) the generated alert in a memory.
- at least one of the following data is recorded in the memory in association with the alert generated: all or part of the data extracted from the command, a date on which the command was intercepted, a slave recipient of the command.
- the method comprises displaying the alert on a display screen, instead of another alert generated previously.
- a device for monitoring a current loop comprising:
- a communication interface configured to intercept a command conforming to the H ⁇ RT protocol circulating on a current loop
- a processing unit configured to: i) extract data from the command, the extracted data comprising first data indicating whether the command was issued by a primary master or by a secondary master within the meaning of the H ⁇ RT protocol, and a second data indicating a type of command; and ii) whether or not to generate an alert based on the extracted data, the alert indicating that the order is potentially abnormal and/or at risk.
- FIG. 1 schematically illustrates various pieces of equipment interconnected by a current loop, according to one embodiment.
- FIG. 2 schematically represents a monitoring device according to one embodiment.
- FIG. 3 is a flow chart of steps of a method according to one embodiment, implemented by a monitoring device.
- a system 1 comprises a plurality of equipment interconnected by a current loop 2.
- the devices communicate with each other via the current loop 2 using signals conforming to the HART protocol.
- the plurality of equipment includes two master equipment M1, M2, and at least one slave equipment S1, S2 (two in the example shown in Figure 1).
- Each master device is a device configured to generate commands conforming to the HART protocol and inject them into the current loop 2, these commands being intended to be processed by a slave device.
- Each slave device configured to detect on the current loop 2 commands which are intended for it, and to process them.
- a slave device can be a sensor, positioner, controller, etc.
- Slave equipment can typically be used in one of the following applications: petrochemicals, thermal production, control of water and/or heat networks, locks, river network systems, etc.
- command There are different types of commands that can be generated by a master device.
- type of command is understood to mean information which characterizes the task requested from a destination slave.
- commands For example, some commands are commands intended to act on an installation (open a valve, modify a temperature, change a configuration parameter, etc.). These commands are called “write” commands because their purpose is to modify the status of the slave. Other commands are status commands, asking a receiving slave to issue a response informing the transmitting master of its internal status. These commands are called “read” commands. Other commands asking a slave to update one of its internal parameters (name, password, etc.).
- the device M1 is a "primary” master within the meaning of the HART protocol ("primary master” in English), and the device M2 is a “secondary” master ("secondary master” in English) within the meaning of the HART protocol.
- the primary master M1 is conventionally used by a manufacturer for system maintenance purposes, usually on an ad hoc basis.
- the secondary master M2 is used by an operator much more frequently, not for maintenance purposes, but for the slaves to carry out certain actions.
- the system 1 further comprises a monitoring device 4.
- the monitoring device 4 comprises a communication interface 6 connectable to the current loop 2, and a processing unit 8.
- the communication interface 6 is, in general, configured to intercept HART commands which circulate on the current loop 2.
- the communication interface can comprise one or more HART modem(s), and a galvanic isolator which makes it possible to isolate itself from current loop 2 in order not to disturb the 4/20 mA signal circulating on this loop.
- the processing unit 8 is configured to analyze commands intercepted by the communication interface.
- the processing unit 8 can be of any type: processor, microprocessor, nanocomputer (for example of the Raspberry Pi type), programmable or non-programmable circuit ( ⁇ SIC, FPG ⁇ , etc.).
- the processing unit 8 is for example configured to execute a monitoring program comprising code instructions for this purpose.
- the monitoring device 4 also comprises a memory 10 capable of storing certain data manipulated or generated by the processing unit.
- the monitoring device 4 can also comprise a man/machine interface 12, allowing a user to interact with the device 4.
- the man/machine interface 12 comprises an output interface for notifying alerts to a user, for example visually and/or audibly.
- the output interface typically by a display screen, on which certain graphic data can be displayed on command from the processing unit.
- the man/machine interface 12 also comprises an input interface allowing a user to control the operation of the device.
- the input interface includes for example a mouse, or a touch screen.
- the input interface comprises one or more buttons associated with different actions.
- the or each button may be a physical button, or else be a virtual button displayed on a touch screen display.
- the monitoring device 4 can be used as follows.
- the monitoring device 4 is initialized. This initialization includes powering up the device and starting the monitoring program by the processing unit. This initialization 100 can also include the lighting of an activity LED. The latter lets you know that the program has started. However, no HART communications monitoring is yet operational at this stage.
- the activity light can in particular be a virtual light included in this menu.
- a step 101 the device launches monitoring of the current loop 2. This step is for example triggered by pressing a button of the device 4 by the user, for example a button represented on the displayed menu.
- the processing unit 8 controls the storage in the memory 10 of the date on which the monitoring was launched.
- the processing unit 8 analyzes the communications ports of the device 4 and identifies the peripherals comprising FSK modems (used by the HART protocol). In addition, a monitoring LED is lit, so as to indicate to the user that monitoring has started. For example, this indicator is displayed on the display screen in green color.
- This monitoring method includes the following steps.
- the communication interface 6 intercepts a command conforming to the HART protocol circulating on the current loop 2.
- the processing unit 8 extracts data contained in the intercepted command.
- the data extracted by the device comprises first data indicating whether the command was sent by a primary master or by a secondary master within the meaning of the HART protocol, and second data indicating a type of command.
- the analysis step thus includes two specific analyses, which can be carried out in parallel: an analysis of the first datum, and an analysis of the second datum.
- the analysis of the first datum can typically consist of comparing the first datum with an indicative value of a primary master.
- the analysis of the second datum may comprise a comparison between the second datum and reference data.
- the reference data takes for example the form of a white list indicative of authorized command types, or else the form of a black list indicative of unauthorized command types.
- the device generates or not an alert depending on the data extracted, the alert indicating that the command is potentially abnormal. In other words, the decision to generate or not an alert made by the processing unit depends on what the first datum and the second datum indicate.
- the alert is preferably generated when the first datum indicates that the transmitter is a primary master and/or when the second datum indicates an unauthorized command type. It is enough that one of these two conditions is respected to generate the alert.
- the alert is however not generated when the following conditions are met: the first data indicates the command was not issued by a primary master and the second data indicates that the type of the command is part of a list white list of allowed command types or is missing from a black list of disallowed command types.
- the alert is recorded in the memory 10 in association with all or part of the data extracted from the command, a date on which the command was intercepted, an identifier of a slave recipient of the command (having been excerpt from the order).
- the alert is notified to a user via the man/machine interface.
- This notification is for example carried out visually, by switching on a warning light, for example red.
- This warning light may be a light displayed in the menu by the display screen.
- this visual notification can be achieved by displaying a text message associated with the alert.
- text messages that may be displayed and/or stored in memory 10:
- Steps 102, 104, 106, 108, 110 are repeated for each new command intercepted on current loop 2.
- the processing unit 8 can control the display, on the display screen, of a single alert text message at a time.
- an area is provided dedicated in the menu for the display of such a text message, and each new alert text message is displayed in this dedicated area, instead of a previous text message, previously generated by the processing unit.
- the monitoring device 4 can offer the possibility to a user of acknowledging the last raised alert, by pressing an acknowledgment button. Acknowledging the alert causes the display of the alert to cease. In other words, an extinction of the warning light, and a deletion of the text message displayed in the dedicated area. On the other hand, the acknowledgment does not erase the data that has been recorded in memory 10.
- the monitoring device 4 can also offer the possibility to a user of suspending the monitoring, for example by pressing again on the button having been used to launch the monitoring. In this case, the date of suspension of surveillance is recorded in memory 10.
Landscapes
- Engineering & Computer Science (AREA)
- Theoretical Computer Science (AREA)
- General Physics & Mathematics (AREA)
- Computer Hardware Design (AREA)
- Physics & Mathematics (AREA)
- Software Systems (AREA)
- General Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Automation & Control Theory (AREA)
- Health & Medical Sciences (AREA)
- Bioethics (AREA)
- General Health & Medical Sciences (AREA)
- Testing And Monitoring For Control Systems (AREA)
- Arrangements For Transmission Of Measured Signals (AREA)
Abstract
Procédé de surveillance d'une boucle de courant, le procédé comprenant des étapes suivantes mises en œuvre par un dispositif de surveillance : interception (102) d'une commande conforme au protocole HART circulant sur une boucle de courant; extraction (104) de la commande d'une première donnée indiquant si la commande a été émise par un maître primaire au sens du protocole HART ou non, et d'une deuxième donnée indiquant un type de la commande; génération (106) ou non d'une alerte en fonction des données extraites, l'alerte indiquant que la commande est potentiellement anormale et/ou à risque.
Description
Procédé et dispositif de surveillance de commandes HART
DESCRIPTION
DOMAINE DE L'INVENTION
La présente invention concerne un procédé et un dispositif pour surveiller des commandes selon le protocole HART.
ETAT DE LA TECHNIQUE
Le protocole HART (Highway Addressable Remote Transducer) a été développé au milieu des années 1980 pour permettre la communication bidirectionnelle d’informations de diagnostic et de configuration entre différents appareils. Il permet à la fois la configuration des équipements connectés mais aussi la remontée de données de fonctionnement fournies par les capteurs intégrés à ces équipements de terrain.
Un très grand nombre de systèmes instrumentés (40 millions environ selon la fondation Fieldbuses) utilisent le protocole HART pour sa simplicité et sa robustesse notamment pour des équipements situés sur de très grandes distances, du fait de l’emploi d’une boucle de courant 4/20 mA. La boucle de courant est fiable et hautement immunisée contre les interférences environnementales sur longues distances de communication. Il n’est pas étonnant, donc, qu’elle soit encore largement utilisée à ce jour dans l’industrie.
Le protocole HART présente toutefois des failles de sécurité. Il est en effet possible d’injecter dans une boucle de courant des commandes non autorisées, susceptibles de modifier voire altérer le fonctionnement certains appareils connectés à la boucle.
EXPOSE DE L'INVENTION
Un but de l’invention est de détecter et d’améliorer la sécurité d’une boucle de courant qui utilise le protocole HART.
Il est à cet effet proposé, selon un premier aspect, un procédé de surveillance d’une boucle de courant, le procédé comprenant des étapes suivantes mises en oeuvre par un dispositif de surveillance :
- interception d’une commande conforme au protocole HART circulant sur une boucle de courant,
- extraction de la commande d’une première donnée indiquant si la commande a été émise par un maître primaire au sens du protocole HART ou non, et d’une deuxième donnée indiquant un type de la commande,
- génération ou non d’une alerte en fonction des données extraites, l’alerte indiquant que la commande est potentiellement anormale et/ou à risque.
Le maître principal d’une boucle de courant HÀRT a vocation à être utilisé par un fabricant, de manière ponctuelle, à des fins de maintenance. Par contraste, le maître secondaire d’une boucle de courant HÀRT a vocation à être utilisé de manière beaucoup plus fréquente par un exploitant de la boucle de courant. Àu cours d’une maintenance, des commandes à risque, c’est-à-dire des commandes tout particulièrement susceptibles d’altérer le comportement d’un appareil, sont émises par le maître principal. Ainsi, une commande ayant été émise par un maître principal a statistiquement plus de chances d’avoir des répercussions graves sur le bon fonctionnement du système. De même, le type de la commande interceptée donne une indication sur ces répercussions. Par exemple, une commande paramétrant le fonctionnement interne d’un esclave sur la boucle de courant est plus critique qu’une commande demandant simplement un statut. Il s’agit donc d’une commande à risque. Ainsi, prendre en considération le type de la commande et si la commande a été émise par un maître principal pour décider si une alerte doit être générée ou non permet au procédé d’attirer l’attention d’un utilisateur sur des situations particulièrement à risques.
Le procédé selon le premier aspect peut en outre comprendre les caractéristiques optionnelles suivantes, prises seules ou en combinaison à chaque fois qu’une telle combinaison fait sens techniquement.
De préférence, l’alerte est générée si la première donnée indique que l’émetteur est un maître primaire.
De préférence, le procédé comprend une comparaison du type de la commande indiqué par la deuxième donnée avec des données de référence, et l’alerte est générée ou non en fonction de la comparaison.
De préférence, l’alerte n’est pas générée si les conditions suivantes sont réunies : la première donnée indique la commande n’a pas été émise par un maître primaire et la deuxième donnée indique que le type de la commande fait partie d’une liste blanche de types de commandes autorisées ou est absent d’une liste noire de types de commandes non- autorisées.
De préférence, le procédé comprend l’enregistrement (108) de l’alerte générée dans une mémoire.
De préférence, au moins une des données suivantes est enregistrée dans la mémoire en association avec l’alerte générée : toute ou partie des données extraites de la commande, une date à laquelle la commande a été interceptée, un esclave destinataire de la commande.
De préférence, le procédé comprend un affichage de l’alerte sur un écran d’affichage, en lieu et place d’une autre alerte générée antérieurement.
Il est également proposé, selon un deuxième aspect, un dispositif pour surveiller une boucle de courant, le dispositif comprenant :
- une interface de communication configurée pour intercepter une commande conforme au protocole HÀRT circulant sur une boucle de courant,
- une unité de traitement configurée pour : i) extraire des données de la commande, les données extraites comprenant une première donnée indiquant si la commande a été émise par un maître primaire ou par un maître secondaire au sens du protocole HÀRT, et une deuxième donnée indiquant un type de la commande ; et ii) pour générer ou non une alerte en fonction des données extraites, l’alerte indiquant que la commande est potentiellement anormale et/ou à risque.
DESCRIPTION DES FIGURES
D’autres caractéristiques, buts et avantages de l’invention ressortiront de la description qui suit, qui est purement illustrative et non limitative, et qui doit être lue en regard des dessins annexés sur lesquels :
La figure 1 illustre de façon schématique différents équipements interconnectés par une boucle de courant, selon un mode de réalisation.
La figure 2 représente de façon schématique un dispositif de surveillance selon un mode de réalisation.
La figure 3 est un organigramme d’étapes d’un procédé selon un mode de réalisation, mis en oeuvre par un dispositif de surveillance.
Sur l’ensemble des figures, les éléments similaires portent des références identiques.
DESCRIPTION DETAILLEE DE L'INVENTION
En référence à la figure 1 , un système 1 comprend une pluralité d’équipements interconnectés par une boucle de courant 2.
Les équipements communiquent entre eux via la boucle de courant 2 à l’aide de signaux conformes au protocole HART.
La pluralité d’équipements comprend deux équipements maîtres M1 , M2, et au moins un équipement esclave S1 , S2 (deux dans l’exemple représenté sur la figure 1 ).
Chaque équipement maître, plus simplement appelé « maître » dans la suite, est un équipement configuré pour générer des commandes conformes au protocole HÀRT et les injecter dans la boucle de courant 2, ces commandes étant destinées à être traitées par un équipement esclave.
Chaque équipement esclave, plus simplement appelé « esclave » dans la suite, configuré pour détecter sur la boucle de courant 2 des commandes qui lui sont destinées, et pour les traiter. Par exemple, un équipement esclave peut être un capteur, un positionneur, un régulateur, etc. Les équipements esclaves peuvent typiquement être utilisés dans l’une des applications suivantes : pétrochimie, production thermique, contrôle de réseaux d’eau et/ou de chaleur, écluses, systèmes de réseau fluvial, etc.
Il existe différents types de commandes susceptibles d’être générées par un équipement maître. Dans le présent texte, on entend par « type » de commande une information qui caractéristique la tâche demandée à un esclave destinataire.
Par exemple, certaines commandes sont des commandes ayant vocation à agir sur une installation (ouvrir une vanne, modifier une température, changer un paramètre de la configuration, etc.). Ces commandes sont dites « d’écriture » car elles ont pour vocation de réaliser une modification du statut de l’esclave. D’autres commandes sont des commandes de statut, demandant à un esclave destinataire d’émettre une réponse informant le maître émetteur sur son état interne. Ces commandes sont dîtes de « lecture ». D’autres commandes demandant à un esclave de mettre à jour un de ses paramètres internes (nom, mot de passe, etc.).
L’équipement M1 est un maître « primaire » au sens du protocole HÀRT (« primary master » en anglais), et l’équipement M2 est un maître « secondaire » (« secondary master » en anglais) au sens du protocole HÀRT.
Le maître primaire M1 est conventionnellement utilisé par un fabricant à des fins de maintenance du système, généralement de manière ponctuelle. A l’opposé, le maître secondaire M2 est utilisé par un exploitant de manière beaucoup plus fréquente, non pas à des fins de maintenance, mais pour que les esclaves réalisent certaines actions.
Le système 1 comprend par ailleurs un dispositif de surveillance 4.
En référence à la figure 2, le dispositif de surveillance 4 comprend une interface de communication 6 connectable à la boucle de courant 2, et une unité de traitement 8.
L’interface de communication 6 est, de manière générale, configurée pour intercepter des commandes HÀRT qui circulent sur la boucle de courant 2. L’interface de communication peut comprendre un ou plusieurs modem(s) HÀRT, et un isolateur galvanique qui permet de s’isoler de la boucle de courant 2 dans le but de ne pas perturber le signal 4/20 mA circulant sur cette boucle.
L’unité de traitement 8 est configurée pour analyser des commandes interceptées par l’interface de communication.
L’unité de traitement 8 peut être de tout type : processeur, microprocesseur, nanoordinateur (par exemple de type Raspberry Pi), circuit programmable ou non programmable (ÀSIC, FPGÀ, etc.).
L’unité de traitement 8 est par exemple configurée pour exécuter un programme de surveillance comprenant des instructions de code à cet effet.
Le dispositif de surveillance 4 comprend par ailleurs une mémoire 10 apte à mémoriser certaines données manipulées ou générées par l’unité de traitement.
Le dispositif de surveillance 4 peut également comprend une interface homme/machine 12, permettant à un utilisateur d’interagir avec le dispositif 4.
L’interface homme/machine 12 comprend une interface de sortie pour notifier des alertes à un utilisateur, par exemple de manière visuelle et/ou sonore. L’interface de sortie par typiquement un écran d’affichage, sur lequel certaines données graphiques peuvent être affichées sur commande de l’unité de traitement.
L’interface homme/machine 12 comprend par ailleurs une interface d’entrée permettant à un utilisateur de commander le fonctionnement du dispositif. L’interface d’entrée comprend par exemple une souris, ou bien un écran tactile. En variante ou en complément, l’interface d’entrée comprend un ou plusieurs boutons associés à différentes actions. Le ou chaque bouton peut être un bouton physique, ou bien être un bouton virtuel affiché sur un écran d’affichage tactile.
En référence à la figure 3, le dispositif de surveillance 4 peut s’utiliser de la manière suivante.
Dans une étape d’initialisation 100, le dispositif de surveillance 4 est initialisé. Cette initialisation comprend une mise sous tension du dispositif et un démarrage du programme de surveillance par l’unité de traitement.
Cette initialisation 100 peut également comprendre l’allumage d’un voyant d’activité. Ce dernier permet de savoir que le programme a démarré. Toutefois aucune surveillance de communications HÀRT n’est encore opérationnelle à ce stade.
Le démarrage du programme entraîne l’affichage d’un menu sur l’écran d’affichage. Le voyant d’activité peut notamment être un voyant virtuel inclus dans ce menu.
Dans une étape 101 , le dispositif lance une surveillance de la boucle de courant 2. Cette étape est par exemple déclenchée par appui sur un bouton du dispositif 4 par l’utilisateur, par exemple un bouton représenté sur le menu affiché.
L’unité de traitement 8 commande la mémorisation dans la mémoire 10 de la date à laquelle la surveillance a été lancée.
L’unité de traitement 8 analyse les ports de communications du dispositif 4 et identifie les périphériques comprenant des modems FSK (utilisé par le protocole HÀRT). Par ailleurs, un voyant de surveillance est allumé, de sorte à indiquer à l’utilisateur que la surveillance est lancée. Par exemple, ce voyant est affiché sur l’écran d’affichage en couleur verte.
À partir de cet instant, un procédé de surveillance est mis en oeuvre par le dispositif de surveillance. Ce procédé de surveillance comprend les étapes suivantes.
Dans une étape d’interception 102, l’interface de communication 6 intercepte une commande conforme au protocole HÀRT circulant sur la boucle de courant 2.
Dans une étape d’analyse 104, l’unité de traitement 8 extrait des données contenues dans la commande interceptée. Les données extraites par le dispositif comprennent une première donnée indiquant si la commande a été émise par un maître primaire ou par un maître secondaire au sens du protocole HART, et une deuxième donnée indiquant un type de la commande.
L’étape d’analyse comprend ainsi deux analyses particulières, pouvant être réalisées en parallèle : une analyse de la première donnée, et une analyse de la deuxième donnée.
L’analyse de la première donnée peut typiquement consister à comparer la première donnée avec une valeur indicative d’un maître primaire.
Par ailleurs, l’analyse de la deuxième donnée peut comprend une comparaison entre la deuxième donnée et des données de référence. Les données de référence prennent par exemple la forme d’une liste blanche indicative de types de commandes autorisés, ou bien la forme d’une liste noire indicative de types de commandes non-autorisés.
Dans une étape 106, le dispositif génère ou non une alerte en fonction des données extraites, l’alerte indiquant que la commande est potentiellement anormale. Autrement dit, la décision de générer ou non une alerte prise par l’unité de traitement dépend de ce qu’indique la première donnée et la deuxième donnée.
L’alerte est de préférence générée lorsque la première donnée indique que l’émetteur est un maître primaire et/ou lorsque la deuxième donnée indique un type de commande non- autorisé. Il suffit que l’une de ces deux conditions soit respectée pour générer l’alerte.
L’alerte n’est en revanche pas générée lorsque les conditions suivantes sont réunies : la première donnée indique la commande n’a pas été émise par un maître primaire et la deuxième donnée indique que le type de la commande fait partie d’une liste blanche de types de commandes autorisées ou est absent d’une liste noire de types de commandes non- autorisées.
Par exemple, si la commande est autorisée, et qu’elle a été émise par un maître secondaire, aucune alerte n’est générée pour cette commande.
Lorsque l’alerte est générée, les étapes suivantes sont déclenchées par l’unité de traitement.
Dans une étape 108, l’alerte est enregistrée dans la mémoire 10 en association avec toute ou partie des données extraites de la commande, une date à laquelle la commande a été interceptée, un identifiant d’un esclave destinataire de la commande (ayant été extrait de la commande).
Par ailleurs, dans une étape 110, l’alerte est notifiée à un utilisateur via l’interface homme/machine. Cette notification est par exemple réalisée de manière visuelle, par allumage d’un voyant d’alerte, par exemple rouge. Ce voyant d’alerte peut être un voyant affiché dans le menu par l’écran d’affichage. Alternativement ou à titre complémentaire, cette notification visuelle peut être réalisée par l’affichage d’un message textuel associé à l’alerte. Voici des exemples de messages textuels susceptible d’être affichés et/ou enregistrés dans la mémoire 10 :
• « une commande X autorisée a été envoyé au dispositif 1 par un maître principale » ;
• « une commande Y non autorisée a été envoyée au dispositif 2 ».
Les étapes 102, 104, 106, 108, 110 sont répétées pour chaque nouvelle commande interceptée sur la boucle de courant 2.
Il est à noter que l’unité de traitement 8 peut commander l’affichage, sur l’écran d’affichage, d’un seul message textuel d’alerte à la fois. Dans ce cas, il est prévu une zone
dédiée dans le menu pour l’affichage d’un tel message textuel, et chaque nouveau message textuel d’alerte est affiché dans cette zone dédiée, en lieu et place d’un précédent message textuel, généré antérieurement par l’unité de traitement.
Le dispositif de surveillance 4 peut offrir la possibilité à un utilisateur d’acquitter la dernière alerte remontée, par appui sur un bouton d’acquittement. L’acquittement de l’alerte entraîne une cessation de l’affichage de l’alerte. Autrement dit, une extinction du voyant d’alerte, et un effacement du message textuel affichée dans la zone dédiée. En revanche, l’acquittement n’efface pas les données ayant été enregistrées dans la mémoire 10.
Le dispositif de surveillance 4 peut en outre offrir la possibilité à un utilisateur de suspendre la surveillance, par exemple en appuyant une nouvelle fois sur le bouton ayant servi à lancer la surveillance. Dans ce cas, la date de suspension de surveillance est enregistrée dans la mémoire 10.
Claims
1. Procédé de surveillance d’une boucle de courant, le procédé comprenant des étapes suivantes mises en oeuvre par un dispositif de surveillance :
- interception (102) d’une commande conforme au protocole HART circulant sur une boucle de courant,
- extraction (104) de la commande d’une première donnée indiquant si la commande a été émise par un maître primaire au sens du protocole HART ou non, et d’une deuxième donnée indiquant un type de la commande,
- génération (106) ou non d’une alerte en fonction des données extraites, l’alerte indiquant que la commande est potentiellement anormale et/ou à risque.
2. Procédé selon la revendication précédente, dans lequel l’alerte est générée si la première donnée indique que l’émetteur est un maître primaire.
3. Procédé selon l’une des revendications précédentes, comprenant en outre une comparaison du type de la commande indiqué par la deuxième donnée avec des données de référence, et dans lequel l’alerte est générée ou non en fonction de la comparaison.
4. Procédé selon l’une des revendications précédentes, dans lequel l’alerte n’est pas générée si les conditions suivantes sont réunies : la première donnée indique la commande n’a pas été émise par un maître primaire et la deuxième donnée indique que le type de la commande fait partie d’une liste blanche de types de commandes autorisées ou est absent d’une liste noire de types de commandes non-autorisées.
5. Procédé selon l’une des revendications précédentes, comprenant l’enregistrement (108) de l’alerte générée dans une mémoire.
6. Procédé selon l’une des revendications précédentes, dans lequel au moins une des données suivantes est enregistrée dans la mémoire en association avec l’alerte générée :
- toute ou partie des données extraites de la commande,
- une date à laquelle la commande a été interceptée,
- un esclave destinataire de la commande.
7. Procédé selon l’une des revendications précédentes, comprenant un affichage (110) de l’alerte sur un écran d’affichage, en lieu et place d’une autre alerte générée antérieurement.
8. Dispositif (4) pour surveiller une boucle de courant, le dispositif comprenant :
- une interface de communication (6) configurée pour intercepter une commande conforme au protocole HÀRT circulant sur une boucle de courant,
- une unité de traitement (8) configurée pour : i) extraire des données de la commande, les données extraites comprenant une première donnée indiquant si la commande a été émise par un maître primaire ou par un maître secondaire au sens du protocole HÀRT, et une deuxième donnée indiquant un type de la commande ; et ii) pour générer ou non une alerte en fonction des données extraites, l’alerte indiquant que la commande est potentiellement anormale et/ou à risque.
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| FR2112275A FR3129551A1 (fr) | 2021-11-19 | 2021-11-19 | procédé et dispositif de surveillance de commandes HART |
| PCT/FR2022/052124 WO2023089284A1 (fr) | 2021-11-19 | 2022-11-18 | Procédé et dispositif de surveillance de commandes hart |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| EP4433929A1 true EP4433929A1 (fr) | 2024-09-25 |
Family
ID=80786773
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| EP22826368.7A Pending EP4433929A1 (fr) | 2021-11-19 | 2022-11-18 | Procédé et dispositif de surveillance de commandes hart |
Country Status (5)
| Country | Link |
|---|---|
| US (1) | US20250013764A1 (fr) |
| EP (1) | EP4433929A1 (fr) |
| CN (1) | CN118265977A (fr) |
| FR (1) | FR3129551A1 (fr) |
| WO (1) | WO2023089284A1 (fr) |
Family Cites Families (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| DE102014119214A1 (de) * | 2014-12-19 | 2016-06-23 | Endress + Hauser Process Solutions Ag | Verfahren zur Überprüfung wenigstens eines Telegramms |
| US12160406B2 (en) * | 2019-09-23 | 2024-12-03 | Fisher-Rosemount Systems, Inc. | Whitelisting for HART communications in a process control system |
| GB2589962B (en) * | 2019-09-23 | 2023-09-06 | Fisher Rosemount Systems Inc | Whitelisting for hart communications in a process control system |
-
2021
- 2021-11-19 FR FR2112275A patent/FR3129551A1/fr active Pending
-
2022
- 2022-11-18 CN CN202280076945.4A patent/CN118265977A/zh active Pending
- 2022-11-18 WO PCT/FR2022/052124 patent/WO2023089284A1/fr not_active Ceased
- 2022-11-18 US US18/710,864 patent/US20250013764A1/en active Pending
- 2022-11-18 EP EP22826368.7A patent/EP4433929A1/fr active Pending
Also Published As
| Publication number | Publication date |
|---|---|
| FR3129551A1 (fr) | 2023-05-26 |
| WO2023089284A1 (fr) | 2023-05-25 |
| US20250013764A1 (en) | 2025-01-09 |
| CN118265977A (zh) | 2024-06-28 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| US12261824B2 (en) | Firewall techniques for colored objects on endpoints | |
| US10516531B2 (en) | Key management for compromised enterprise endpoints | |
| US10225286B2 (en) | Using indications of compromise for reputation based network security | |
| US10558800B2 (en) | Labeling objects on an endpoint for encryption management | |
| KR102146034B1 (ko) | 네트워크 종점들의 보안 보호와 원격 관리를 위한 사용자 인터페이스 | |
| US9967282B2 (en) | Labeling computing objects for improved threat detection | |
| US9967264B2 (en) | Threat detection using a time-based cache of reputation information on an enterprise endpoint | |
| US10965711B2 (en) | Data behavioral tracking | |
| US20160080418A1 (en) | Normalized indications of compromise | |
| US10740190B2 (en) | Secure data protection and recovery | |
| GB2558812A (en) | Labeling computing objects for improved threat detection | |
| US20040181691A1 (en) | System and method for real-time detection of computer system files intrusion | |
| CN110851833A (zh) | 一种勒索病毒检测方法、装置及其相关设备 | |
| EP2859487A1 (fr) | Évaluation pour bloquer ou autoriser une installation d'une application logicielle | |
| US20190108734A1 (en) | Tampering detection system for financial kiosks | |
| EP3205068A1 (fr) | Procede d'ajustement dynamique d'un niveau de verbosite d'un composant d'un reseau de communications | |
| EP4433929A1 (fr) | Procédé et dispositif de surveillance de commandes hart | |
| KR101583545B1 (ko) | 상호 디버깅 감시를 이용한 모바일 단말기의 어플리케이션의 보안을 향상시키는 보안 제공 방법 | |
| WO2015000967A1 (fr) | Dispositif, système et procédé de sécurisation de transfert de données entre un dispositif de stockage de données portable source et un système informatique destinataire | |
| WO2019073232A1 (fr) | Système et procédé de sécurité | |
| CN220475800U (zh) | 一种基于主机检测技术的网络入侵报警装置 | |
| WO2013029954A1 (fr) | Systeme de supervision embarque d'une machine a partir d'un terminal portable | |
| KR101956290B1 (ko) | 보안 장치 및 그의 구동 방법 | |
| KR100512145B1 (ko) | 침입탐지 시스템에서 파일 무결성 검사 방법 | |
| FR2963452A1 (fr) | Procede de communication de donnees associees a un ouvrage en version electronique |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: UNKNOWN |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: THE INTERNATIONAL PUBLICATION HAS BEEN MADE |
|
| PUAI | Public reference made under article 153(3) epc to a published international application that has entered the european phase |
Free format text: ORIGINAL CODE: 0009012 |
|
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: REQUEST FOR EXAMINATION WAS MADE |
|
| 17P | Request for examination filed |
Effective date: 20240611 |
|
| AK | Designated contracting states |
Kind code of ref document: A1 Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC ME MK MT NL NO PL PT RO RS SE SI SK SM TR |
|
| DAV | Request for validation of the european patent (deleted) | ||
| DAX | Request for extension of the european patent (deleted) |