TroutTrout
Back to Glossary
Industrial DMZArchitecture réseau OTFrontière IT/OT

Industrial DMZ

5 min read

L'Industrial DMZ est une zone tampon placée entre les réseaux IT et OT qui contrôle et inspecte tout le trafic franchissant la frontière IT/OT. Elle empêche toute communication directe entre les systèmes d'entreprise et les systèmes de contrôle industriels en exigeant que chaque échange de données passe par des services intermédiaires hébergés à l'intérieur de la DMZ. Dans le modèle de Purdue, elle se situe au niveau 3.5, entre l'entreprise et l'atelier de production.

Comment fonctionne une Industrial DMZ ?

Une Industrial DMZ suit le même principe qu'une DMZ IT traditionnelle, mais répond aux contraintes propres à l'OT. Dans une DMZ IT standard, les serveurs web et les relais de messagerie se placent entre internet et le réseau interne, terminant les connexions externes et en ouvrant de nouvelles vers l'intérieur, de sorte qu'aucune session ne s'étend sur les deux zones. Une Industrial DMZ applique ce modèle à la frontière IT/OT.

À l'intérieur de la DMZ, des services intermédiaires arbitrent toute communication entre l'entreprise et l'atelier. Un miroir d'historian réplique les données de procédé depuis l'historian OT vers une copie en lecture seule que les outils de BI de l'entreprise peuvent interroger. Un relais de gestion des correctifs prépare le firmware téléchargé depuis les sites vendeurs côté IT, puis le pousse vers les actifs OT selon un calendrier contrôlé. Un jump server d'accès distant termine les sessions VPN des utilisateurs de l'entreprise et ouvre des sessions distinctes et auditées vers le réseau OT.

La règle essentielle est qu'aucune session réseau ne doit traverser la DMZ de bout en bout. Un utilisateur de l'entreprise se connecte au jump server dans la DMZ. Le jump server ouvre ensuite une connexion distincte vers l'actif OT cible. Cette rupture de session empêche un attaquant qui compromet un système d'entreprise d'établir un chemin direct vers les contrôleurs OT.

Pourquoi une Industrial DMZ compte-t-elle pour l'OT ?

La frontière IT/OT est le chemin qu'emprunte le rançongiciel. Lorsque Colonial Pipeline a été touché en mai 2021, l'opérateur a arrêté l'OT délibérément parce qu'il ne pouvait pas être certain que la compromission IT était restée du côté IT. Une Industrial DMZ bien construite est ce qui donne à un opérateur cette certitude.

Une Industrial DMZ doit aussi respecter des comportements de protocole OT qu'une DMZ IT ne rencontre jamais. Modbus TCP, EtherNet/IP et OPC UA ont des tolérances de latence, des sémantiques de session et des capacités de sécurité différentes de HTTP ou SMTP. La DMZ ne doit pas introduire de latence ni de gigue susceptibles de perturber une boucle de contrôle temps réel.

Quels sont les schémas courants d'Industrial DMZ ?

Un industriel de l'agroalimentaire qui exploite un MES de niveau 3 devant transmettre des comptages de production à un ERP de niveau 4 déploie une Industrial DMZ entre les deux. Le MES pousse les données vers un relais de base de données dans la DMZ. L'ERP les récupère depuis ce relais. Aucun système ne parle directement à l'autre, si bien qu'un rançongiciel sur l'ERP ne peut pas pivoter vers le MES ni vers les PLC situés derrière. Dans l'eau et l'assainissement, les systèmes SCADA qui remontent de la télémétrie aux régulateurs ont souvent besoin d'un chemin d'export exposé à internet, et une passerelle unidirectionnelle laisse les données quitter le réseau OT sans autoriser aucune connexion entrante.

Schémas de mise en œuvre courants :

  • Diodes de données et passerelles unidirectionnelles : un flux à sens unique imposé par le matériel de l'OT vers l'IT, empêchant physiquement tout chemin retour.
  • DMZ à base de proxy : des proxys de couche application qui analysent, valident et reconstruisent les messages de protocole à la frontière.
  • DMZ à jump server : l'accès distant terminé dans la DMZ et réinitié en tant que session distincte vers la zone OT.

En quoi une Industrial DMZ diffère-t-elle d'une DMZ IT, et quelles normes l'exigent ?

Une DMZ IT protège les services exposés à internet ; une Industrial DMZ protège des systèmes de contrôle critiques pour la sécurité et doit protéger d'abord la disponibilité, pas seulement la confidentialité. L'exigence figure dans les principaux cadres. IEC 62443 demande un conduit entre la zone d'entreprise et la zone de contrôle, assorti d'exigences de sécurité définies. NERC CIP-005 impose des périmètres de sécurité électronique dotés de points d'accès électroniques qui font office de mise en application de la DMZ. NIST SP 800-82 recommande une Industrial DMZ comme bonne pratique pour la protection de la frontière IT/OT. Les obligations de segmentation de NIS2 sont satisfaites par des architectures de DMZ documentées.

Comment l'Access Gate aide

L'Access Gate impose les contrôles de frontière IT/OT en créant des segments de DMZ à base d'overlay où des services intermédiaires arbitrent tout le trafic transfrontalier, sans exiger d'équipements en coupure sur le chemin du réseau de production. En savoir plus sur Industrial DMZ.

Concepts associés