TroutTrout
Back to Glossary
Modèle de PurdueArchitecture ICSConception réseau OT

Modèle de Purdue

5 min read

Le modèle de Purdue (formellement la Purdue Enterprise Reference Architecture, ou PERA) est une architecture de référence à cinq niveaux pour les réseaux de systèmes de contrôle industriels. Il définit une séparation hiérarchique entre les appareils de terrain au niveau 0 et l'IT d'entreprise au niveau 4, avec les couches de contrôle, de supervision et d'exploitation entre les deux. Depuis trois décennies, il est la carte mentale par défaut de l'agencement d'un réseau d'usine.

Comment fonctionne le modèle de Purdue ?

Le modèle a été élaboré à l'université de Purdue dans les années 1990 pour donner à l'industrie manufacturière un cadre logique d'organisation des systèmes d'usine. Il divise le réseau en niveaux distincts :

  • Niveau 0 (Procédé) : capteurs physiques, actionneurs et instruments de terrain qui touchent directement au procédé.
  • Niveau 1 (Contrôle de base) : PLC, RTU et systèmes instrumentés de sécurité qui exécutent la logique de commande en temps réel.
  • Niveau 2 (Supervision de zone) : HMI, postes d'ingénierie et serveurs SCADA locaux qui donnent aux opérateurs une visibilité au sein d'une zone de production.
  • Niveau 3 (Exploitation du site) : historians, plateformes MES et SCADA à l'échelle du site qui agrègent les données et gèrent l'ordonnancement.
  • Niveau 3.5 (Industrial DMZ) : une zone tampon ajoutée plus tard, qui médiatise tout le trafic entre l'OT (niveaux 0 à 3) et l'IT (niveaux 4 et au-dessus).
  • Niveau 4 (Entreprise) : systèmes de gestion, dont l'ERP, la messagerie et l'IT d'entreprise.

L'objectif de conception était la disponibilité et l'efficacité opérationnelle, pas la cybersécurité. Chaque niveau ne parle qu'à ses voisins, le trafic ne doit pas sauter de niveaux, et un pare-feu ou un routeur à chaque frontière fait respecter la hiérarchie. L'hypothèse centrale est que la séparation physique et le pare-feu en couches protègent les niveaux inférieurs des menaces qui proviennent de l'entreprise ou d'internet.

Pourquoi le modèle de Purdue se fissure-t-il ?

La convergence IT/OT a percé des trous à travers chaque couche de la hiérarchie. Les plateformes d'analyse dans le cloud tirent les données d'historian du niveau 3 directement vers des services externes, en contournant la DMZ. Les outils d'accès distant permettent aux vendeurs d'atteindre des PLC de niveau 1 depuis internet. Les appareils IIoT au niveau 0 envoient de la télémétrie sur des liaisons cellulaires ou Wi-Fi qui ne touchent jamais la chaîne de pare-feu.

Chacun de ces cas est un chemin latéral que le modèle n'a jamais été conçu pour prendre en compte. Le résultat est un réseau qui ressemble à un diagramme de Purdue sur le papier mais se comporte comme un réseau plat en pratique. Un attaquant qui compromet une seule connexion peut se déplacer entre les niveaux sans déclencher les contrôles de frontière dont dépend l'architecture. Les approches Zero Trust modernes y répondent en remplaçant la confiance fondée sur l'emplacement réseau par une vérification d'identité explicite pour chaque connexion.

À quoi ressemble le modèle de Purdue dans de vrais environnements OT ?

Une installation de traitement de l'eau peut placer son serveur SCADA au niveau 3 et ses PLC au niveau 1, avec un pare-feu entre les deux. Lorsqu'un vendeur a besoin d'un accès distant pour mettre à jour le firmware d'un PLC, l'installation perce un trou à travers les niveaux 4, 3.5, 3 et 2 pour atteindre le niveau 1. Chaque règle de pare-feu ajoutée pour cette tâche tend à survivre à la fenêtre de maintenance, laissant une ouverture permanente.

Dans la production d'électricité, l'hypothèse du modèle d'un réseau OT isolé entre en collision avec les exigences réglementaires de télémétrie en temps réel vers les gestionnaires de réseau. Les données doivent circuler du niveau 2 ou 3 vers des entités externes, et la hiérarchie n'offre aucun moyen propre d'autoriser ce trafic par identité ou par session.

Comment le modèle de Purdue se relie-t-il aux cadres de conformité ?

IEC 62443 s'appuie sur les concepts de Purdue avec son cadre de zones et conduits, mais les étend en exigeant une analyse de risque explicite pour chaque chemin de communication. NERC CIP CIP-005 impose des périmètres de sécurité électronique qui se projettent grossièrement sur les niveaux de Purdue tout en exigeant un contrôle d'accès plus granulaire. NIST SP 800-82 cite le modèle de Purdue comme point de départ pour l'architecture ICS, mais appelle à une défense en profondeur allant bien au-delà de la segmentation hiérarchique.

Comment l'Access Gate aide

L'Access Gate remplace les frontières hiérarchiques rigides du modèle de Purdue par un overlay networking à identité imposée, permettant une microsegmentation granulaire sans reconcevoir le réseau physique. Au lieu qu'un appareil hérite de la confiance du niveau où il se trouve, chaque session s'authentifie avant d'atteindre une ressource. En savoir plus sur Beyond the Purdue Model.

Concepts associés