La prise Ethernet est trompeusement démocratique. Elle a le même aspect sur une imprimante de bureau, une caméra IP, un automate (PLC), un onduleur et une passerelle industrielle. On en conclut facilement que, si tous les équipements communiquent en Ethernet, ils peuvent sans risque partager le même réseau.

Techniquement, cela peut effectivement fonctionner. Du point de vue de la sécurité et de l’exploitation, c’est pourtant l’une des simplifications les plus coûteuses qu’une entreprise puisse commettre.

La véritable différence entre le réseau bureautique et le réseau d’usine ne tient pas au câble, mais aux conséquences. Un ordinateur portable infecté peut entraîner une perte de données et une interruption de travail. Si, depuis ce même réseau, un automate, un onduleur, la gestion technique du bâtiment ou un système de gestion de l’énergie est directement accessible, un incident numérique peut aussi affecter le fonctionnement physique.

Un réseau plat est pratique… jusqu’au premier incident

Dans un réseau « plat », les équipements évoluent pour l’essentiel dans un espace de communication commun. Il n’existe aucune séparation réelle entre les postes de travail, les serveurs, les caméras, les équipements techniques du bâtiment et les installations de process.

Plusieurs conséquences en découlent généralement :

  • depuis un poste compromis, la propagation latérale (lateral movement) est plus facile ;
  • il devient plus difficile de dire quel système devrait communiquer avec quoi ;
  • une tempête de diffusion (broadcast storm), une erreur de configuration ou une surcharge peut aussi perturber les communications d’exploitation ;
  • les accès de maintenance et à distance peuvent se mêler sans contrôle au trafic normal ;
  • en cas d’incident, il est presque impossible d’isoler rapidement la seule partie touchée.

Le problème n’est pas que chaque attaquant chercherait précisément à réécrire les registres Modbus d’un variateur de fréquence. Bien plus souvent, un incident informatique ordinaire atteint des systèmes qui n’auraient jamais dû se trouver dans le même domaine de confiance.

Les VLAN sont importants, mais ne constituent pas à eux seuls une stratégie de sécurité

La première bonne démarche consiste généralement à séparer logiquement le réseau. Des VLAN distincts peuvent par exemple accueillir :

  • les utilisateurs bureautiques ;
  • les serveurs ;
  • les caméras IP ;
  • la gestion technique du bâtiment ;
  • les équipements de gestion de l’énergie ;
  • les systèmes OT de production ou de process ;
  • les accès d’administration et de maintenance.

Mais un VLAN n’est qu’une frontière. Il ne devient une protection que lorsque le trafic entre les zones passe par un pare-feu ou une autre passerelle contrôlée qui ne laisse réellement passer que les communications nécessaires.

L’objectif n’est pas que « le VLAN OT atteigne le serveur ». La bonne question est la suivante :

Quel équipement précis peut communiquer avec quel système cible précis, via quel protocole, dans quel sens et pour quelle raison métier ?

Par exemple, une passerelle de terrain peut envoyer des données MQTT vers le traitement central, sans que le réseau central ait pour autant besoin d’accéder directement à chacun des équipements Modbus situés derrière elle. Une application de reporting peut lire des données historiques sans être nécessairement autorisée à émettre des commandes de pilotage.

Zones et liaisons contrôlées

L’un des principes fondamentaux de la série de normes IEC 62443 consiste à découper les systèmes en zones et en liaisons de communication contrôlées entre ces zones (conduits). Une zone n’est pas simplement un VLAN : c’est un ensemble d’équipements et de systèmes présentant des exigences de sécurité et un profil de risque similaires.

Dans une architecture type, on peut traiter séparément :

  1. l’environnement IT de l’entreprise ;
  2. une zone intermédiaire contrôlée entre IT et OT (DMZ industrielle) ;
  3. la couche de supervision d’exploitation et de traitement des données ;
  4. les contrôleurs locaux et les passerelles ;
  5. les équipements de terrain, compteurs et actionneurs.

Il ne s’agit pas de dessiner davantage de cases pour le plaisir du schéma. Le but est de limiter la propagation des défaillances et des attaques, de rendre les chemins d’accès transparents et de garantir que la panne d’un sous-système n’entraîne pas l’ensemble de l’exploitation.

C’est à la frontière IT/OT que se joue la qualité du système

Dans les projets d’IoT industriel, la passerelle apparaît souvent comme un simple convertisseur de protocole : RS-485 ou Modbus d’un côté, Ethernet, MQTT ou API de l’autre.

En réalité, cet équipement est l’un des points de rencontre les plus importants entre IT et OT. C’est là que l’on peut décider :

  • si les données de mesure doivent circuler uniquement vers l’extérieur ;
  • si une commande en sens inverse est nécessaire ;
  • quelles commandes peuvent être autorisées ;
  • comment assurer l’authentification et le chiffrement ;
  • ce qui doit se passer en cas de coupure réseau ;
  • quels événements doivent être journalisés ;
  • comment mettre à jour l’équipement en toute sécurité.

Dans l’approche d’OrigSmart, la passerelle n’est donc pas un boîtier isolé, mais un élément de l’ensemble de l’architecture des données et des processus. De l’interface de terrain jusqu’au processus métier, en passant par la plateforme, nous concevons ensemble où naissent les données, où se prennent les décisions et d’où une intervention sûre peut être lancée.

Disponibilité ne veut pas dire libre circulation

En environnement OT, il est légitime d’attendre que l’installation continue de fonctionner en toute sécurité même en cas de défaillance du réseau ou d’un système central. Il n’en découle pas pour autant que tout doive pouvoir atteindre tout.

Bien au contraire : une bonne architecture réduit les dépendances inutiles. La commande locale reste locale, les données nécessaires transitent par un canal contrôlé, les pannes centrales sont absorbées par une mise en tampon et une synchronisation différée, et l’accès à distance est encadré et journalisé.

La segmentation n’est donc pas un obstacle, mais une condition d’un fonctionnement fiable.

Il ne s’agit pas d’acheter un pare-feu, mais de définir des règles de communication

La séparation IT/OT ne se règle pas par l’achat d’un seul produit. Il faut d’abord recenser les équipements, les flux de données, les responsabilités et les besoins réels de l’exploitation. Ce n’est qu’ensuite que l’on peut définir des zones pertinentes, établir des règles et choisir les technologies nécessaires pour les mettre en œuvre.

OrigSmart peut intervenir sur toute cette chaîne : relevé sur site, architecture de communication, intégration de passerelles sur mesure ou du marché, traitement des données, gestion des droits d’accès, alertes, automatisation et intégration métier peuvent être traités comme les composantes d’un même système.

Car l’objectif de la numérisation industrielle n’est pas de rendre toujours plus d’équipements accessibles sur le réseau.

L’objectif est de rendre accessible exactement l’équipement nécessaire, depuis exactement le système nécessaire, exactement de la manière nécessaire.

Parlons de votre projet

Sources