DMZ Industrielle Architectures de référence.
Des réseaux plats à la segmentation par proxy, des architectures qui protègent l'OT legacy sans remplacer les équipements.
Dernière mise à jour:

Les réseaux industriels ont été conçus pour la fiabilité, pas la sécurité
Les premiers réseaux d'automatisation étaient des écosystèmes fermés et spécialisés. Quand Ethernet et TCP/IP sont arrivés dans les usines, ils ont été superposés à des environnements qui conservaient leurs hypothèses d'origine, stabilité et disponibilité avant tout.
La DMZ traditionnelle est devenue une zone de services partagés
Conçue à l'origine pour un problème précis, la DMZ de niveau 3.5 a accumulé des responsabilités pour lesquelles elle n'a jamais été prévue, historiens, serveurs de correctifs, outils d'accès distant, formant progressivement un autre environnement de confiance avec sa propre complexité.
La sécurité reposait sur la discipline de configuration
Avec l'expansion de la connectivité industrielle, la DMZ centralisée est devenue un point de convergence pour des flux de travail sans rapport. La clarté architecturale a cédé la place à la commodité opérationnelle. La sécurité est devenue une question d'hygiène de configuration.
Le chemin de confiance est le chemin exposé
Une grande partie de l'exposition réelle de l'OT passe par des voies d'ingénierie et de fournisseurs autorisées, la connexion de maintenance de confiance, la session de support à distance, l'hôte de rebond, plutôt que par une intrusion réseau non autorisée. C'est précisément le chemin qu'une DMZ partagée laisse passer.
Le risque de sécurité industrielle est défini par les interactions, pas par l'emplacement des actifs.
Un automate partageant des données de télémétrie présente un risque fondamentalement différent de ce même automate acceptant des modifications de configuration, même si les deux se produisent sur le même segment réseau.
Le contexte opérationnel compte
Comprendre l'intention compte plus que cartographier la topologie. Une lecture Modbus FC3 de registres de maintien sur TCP 502 et un téléchargement de logique sur la même session S7comm sur TCP 102 empruntent un chemin identique mais portent un risque opposé. La sécurité doit évaluer ce que fait une connexion au niveau du code de fonction, et pas seulement où elle va.
La segmentation seule est insuffisante
Les frontières réseau réduisent l'exposition mais ne peuvent distinguer la connectivité acceptable de la connectivité dangereuse. Une sécurité efficace nécessite la médiation, des échanges explicites, contraints et alignés sur l'intention.
L'infrastructure évolue vers un mouvement contrôlé
Les réseaux de transport s'appuient sur la signalisation et les points de contrôle pour réguler le comportement sans redessiner les routes. La cybersécurité industrielle suit le même principe : superviser les interactions, ne pas tenter de séparer les systèmes entièrement.
Une couche de médiation distribuée.
La sécurité introduite au moment de l'interaction.
La DMZ industrielle doit évoluer en une couche de contrôle distribuée qui médie les interactions entre systèmes tout en laissant ces systèmes fondamentalement inchangés. La sécurité est introduite par des points d'application soigneusement positionnés qui respectent le caractère opérationnel de l'infrastructure industrielle. Le trafic cyclique entre contrôleur et E/S reste sur l'underlay ; seules les sessions routables de supervision, d'ingénierie et de fournisseurs sont médiées, si bien que la boucle de contrôle déterministe n'est jamais sur le chemin d'application.
Quatre architectures pour sécuriser l'OT sans redesign.
Médiation inline
- Application placée sur le chemin de la session, adjacente par défaut et inline là où un contrôle impossible à contourner est requis
- Observe et gouverne les échanges sans exiger de modifications
- Le risque de déploiement reste faible, la topologie reste intacte
- Les équipes opérationnelles conservent la maîtrise de leur environnement
- Application placée sur le chemin de la session, adjacente par défaut et inline là où un contrôle impossible à contourner est requis
- Observe et gouverne les échanges sans exiger de modifications
- Le risque de déploiement reste faible, la topologie reste intacte
- Les équipes opérationnelles conservent la maîtrise de leur environnement
Médiation inline
Téléchargez le guide complet sur les architectures DMZ.
Obtenez le guide complet : les limites de la DMZ traditionnelle, quatre architectures de segmentation par proxy, et comment appliquer les principes Zero Trust sans modifier les réseaux industriels.
Ce que vous apprendrez
Comment les réseaux industriels en sont arrivés à leur état actuel. Pourquoi le concept de DMZ centralisée échoue à grande échelle. Quatre architectures, médiation inline, segmentation fonctionnelle, connectivité overlay et observabilité opérationnelle, qui introduisent le contrôle sans perturbation opérationnelle.
Appliquez-le avec Access Gate
Access Gate met en œuvre les quatre modèles de conception depuis une seule appliance. Le placement est un choix délibéré, propre à chaque site : en overlay adjacent au réseau par défaut, ou inline là où une application plus forte et impossible à contourner est requise. Aucune refonte du réseau, aucune installation d'agent, aucune modification des actifs OT existants.
Questions fréquentes sur l'architecture DMZ industrielle.
architectures pour sécuriser les environnements OT. Chacune répond à un défi architectural distinct : déploiement, segmentation, overlay et observabilité.
La médiation inline place un point d'application transparent sur le chemin entre deux systèmes communicants sans reconfigurer ni l'un ni l'autre. C'est l'un des deux placements possibles : l'overlay adjacent est le choix par défaut, et l'inline est retenu là où l'application doit être impossible à contourner. Dans les environnements OT où les temps d'arrêt sont inacceptables et où les cycles de vie des équipements s'étendent sur des décennies, cela compte car la sécurité peut être introduite dans les chemins de signal existants, exactement comme les usines industrielles ajoutent déjà l'instrumentation et les verrouillages de sécurité, sans perturber le procédé.
La segmentation par VLAN divise les espaces d'adressage. La segmentation fonctionnelle définit la politique en fonction de l'intention opérationnelle. Une session de maintenance, un flux de télémétrie et une mise à jour de configuration peuvent traverser le même câble physique, mais ils portent un risque fondamentalement différent. La segmentation fonctionnelle permet à la politique de décrire quelles actions opérationnelles sont autorisées dans quelles circonstances, pas seulement quel sous-réseau peut communiquer avec un autre.
Un overlay ajoute une couche logique supplémentaire qui gouverne les relations de confiance sans modifier l'infrastructure physique. La commutation, le routage, l'adressage IP et les VLAN restent totalement inchangés. Access Gate établit des chemins de communication authentifiés et chiffrés en overlay, laissant le réseau existant exactement tel quel tout en ajoutant l'identité et l'application de politique au-dessus.
Oui. Les quatre architectures décrites dans ce livre blanc soutiennent la conformité par la médiation plutôt que la migration. L'application inline fournit le contrôle d'accès et la piste d'audit requis par NIS2 et CMMC. La segmentation fonctionnelle prend en charge les modèles de zones et conduits IEC 62443. Le tout sans nécessiter de redesign d'infrastructure ou de remplacement d'équipements.
Correct. L'architecture de médiation inline ne nécessite aucune modification des terminaux, les PLC, HMI, RTU et systèmes SCADA legacy qui ne peuvent pas exécuter de logiciel de sécurité moderne sont protégés par la couche proxy. L'actif OT communique exactement comme il l'a toujours fait ; l'application se fait au niveau de l'Access Gate, pas sur le dispositif lui-même.

