TroutTrout

Le modèle de Purdue reste la bonne carte. Il a cessé de décrire le terrain.

Toute conversation sur la sécurité OT commence par la hiérarchie à cinq niveaux, et presque chaque usine réelle a du trafic qui la traverse sans s'arrêter. Ce guide explique ce que sont les niveaux, ce que l'accès distant, l'IIoT et l'analytique cloud leur ont fait, et quoi appliquer à la place quand redessiner le réseau n'est pas envisageable.

Dernière mise à jour:

Qu'est-ce que le modèle de Purdue ?

Le modèle de Purdue, formellement la Purdue Enterprise Reference Architecture (PERA), organise un système de contrôle industriel en niveaux, du procédé physique au niveau 0 jusqu'à l'informatique d'entreprise aux niveaux 4 et 5, avec une DMZ industrielle au niveau 3.5 comme frontière entre l'exploitation et le métier. Il a été écrit dans les années 1990 à l'université Purdue comme modèle d'intégration manufacturière, pas comme mesure de sécurité. L'usage sécurité est venu ensuite, et il repose sur une hypothèse : que le trafic circule verticalement, niveau par niveau, et que chaque frontière est un endroit où on peut l'inspecter.

C'est cette hypothèse qui a cédé. Les niveaux restent un excellent vocabulaire commun, et cela suffit à justifier qu'on les garde. Ce qui ne tient plus, c'est l'idée que le schéma décrit la façon dont les paquets circulent réellement dans une usine d'aujourd'hui.

La hiérarchie

Les niveaux du modèle de Purdue, et ce qui vit à chacun

Six étages, DMZ comprise. La numérotation monte depuis le procédé physique, à l'inverse de la plupart des schémas réseau, ce qui est une source classique de confusion.

Niveau
Niveau 5
Nom
Entreprise
Ce qui s'y trouve
Informatique de groupe, ERP, messagerie, réseau métier.
En cas de compromission
Perturbation du métier, et un point d'appui avec un chemin vers l'exploitation.
Niveau
Niveau 4
Nom
Métier du site
Ce qui s'y trouve
Ordonnancement, logistique, services informatiques du site.
En cas de compromission
La planification est exposée et l'attaquant est à un saut de la DMZ.
Niveau
Niveau 3.5
Nom
DMZ industrielle
Ce qui s'y trouve
La frontière IT/OT : rebonds, serveurs de correctifs, courtiers de données, historiens répliqués.
En cas de compromission
Tout l'intérêt du modèle disparaît. Les deux côtés sont exposés d'un coup.
Niveau
Niveau 3
Nom
Exploitation du site
Ce qui s'y trouve
Conduite d'usine, historiens, postes d'ingénierie, MES.
En cas de compromission
Recettes et logique de commande deviennent accessibles, et les outils d'ingénierie écrivent vers le bas.
Niveau
Niveau 2
Nom
Supervision
Ce qui s'y trouve
SCADA, IHM, pupitres opérateur DCS.
En cas de compromission
On peut montrer une chose aux opérateurs pendant qu'une autre se passe sur le procédé.
Niveau
Niveau 1
Nom
Commande de base
Ce qui s'y trouve
Automates, unités de télégestion, variateurs, automates de sécurité.
En cas de compromission
La logique de commande peut être modifiée. C'est là que commencent les conséquences physiques.
Niveau
Niveau 0
Nom
Procédé physique
Ce qui s'y trouve
Capteurs, actionneurs, vannes, moteurs.
En cas de compromission
Le procédé lui-même. Les dégâts se mesurent en équipements et en sécurité des personnes, pas en données.
THE PURDUE MODEL LEVELSITOT5ENTERPRISEERP · EMAIL · CORPORATE IT4SITE BUSINESSSCHEDULING · LOGISTICS · SITE IT3.5INDUSTRIAL DMZJUMP HOSTS · PATCH · DATA BROKERSADDED LATER, NOT IN PERA3SITE OPERATIONSHISTORIANS · MES · ENGINEERING WS2SUPERVISORYSCADA · HMI · DCS1BASIC CONTROLPLC · RTU · SAFETY CONTROLLERS0PHYSICAL PROCESSSENSORS · ACTUATORS · VALVESNUMBERING RUNS UPWARD FROM THE PHYSICAL PROCESS.

Le niveau 3.5 est celui qui fait débat. Il ne figure pas du tout dans la PERA d'origine ; il a été ajouté par la communauté sécurité précisément parce que le modèle n'avait pas de réponse pour la frontière IT/OT. Cela mérite d'être rappelé quand on présente la DMZ comme l'idée centrale du modèle.

Ce qui a changé

Trois flux qui traversent la hiérarchie sans s'arrêter

Aucun n'est une attaque. Ce sont des connexions ordinaires, autorisées, validées par le métier, ce qui explique qu'elles soient difficiles à contester et qu'elles soient toujours là.

L'accès distant réduit la pile à un seul saut

Un VPN fournisseur se termine près de la bordure entreprise et atteint un rebond capable de parler aux automates. Sur le schéma, ce chemin franchit cinq frontières. Sur le réseau, c'est un seul saut, et un identifiant couvre toute la distance. La séparation existe dans le dessin, pas dans la table de routage.

L'IIoT envoie la télémétrie de côté, hors du bâtiment

Une passerelle en périphérie publie directement vers un service cloud. Elle ne touche jamais les niveaux 1, 2 ou 3, donc aucune frontière ne l'inspecte, et le chemin retour est une entrée non surveillée, située sous tout ce que la DMZ peut voir.

L'analytique cloud efface la limite entre niveaux 3 et 4

Dès qu'un historien se réplique vers un tableau de bord cloud, la distinction entre exploitation du site et métier relève du contrat, pas d'une mesure réseau. Un locataire cloud compromis atteint des données d'usine que deux pare-feu étaient censés protéger.

PATH AS DRAWN vs PATH ON THE WIREVENDOR REMOTE ACCESSAS DRAWNL5 → L4 → L3.5 → L3 → L2 → L1ON THE WIREL5 → L1, ONE HOPThe tunnel terminates near the edge and reaches a jump host that talks to controllers.IIoT EDGE GATEWAYAS DRAWNL0 → L1 → L2 → L3 → L3.5 → OUTON THE WIREL0 → INTERNET, DIRECTTelemetry is published straight to a cloud endpoint. No boundary is positioned to inspect it.CLOUD ANALYTICSAS DRAWNL3 → L3.5 → L4ON THE WIREL3 = L4, NO BOUNDARYOnce the historian replicates outward, the operations/business split is contractual, not enforced.
La frontière

Pourquoi la DMZ industrielle concentre le risque au lieu de le réduire

La réponse du modèle à la frontière IT/OT est un passage unique, partagé et lourdement défendu. C'était sensé quand les passages étaient rares. Cela tient mal quand tout doit passer.

Une brèche expose les deux côtés

Tout ce qui compte est soit devant la DMZ, soit derrière. Il n'y a pas de troisième position. Compromettre le passage, c'est compromettre le dispositif, pas une machine.

Des flux sans rapport partagent un même goulet

Sessions fournisseurs, télémétrie, distribution de correctifs et réplication d'historiens passent par la même frontière avec la même posture, parce qu'il n'y en a qu'une à leur offrir.

La visibilité s'arrête au passage

La DMZ peut journaliser qu'une connexion a été autorisée. Ce que cette connexion fait ensuite, d'est en ouest, sur un réseau d'usine à plat, n'est pas quelque chose qu'un contrôle de frontière est placé pour voir.

Les changements ont des semaines de retard

Chaque nouvelle intégration est une demande de règle pare-feu. Les règles s'accumulent, personne ne retire les anciennes, et la politique effective s'éloigne de la politique documentée.

EVERY UNLIKE FLOW, ONE BOUNDARYVENDOR SESSIONSIIoT TELEMETRYPATCH DISTRIBUTIONHISTORIAN REPLICATIONREMOTE SUPPORTL3.5INDUSTRIALDMZFLAT OT NETWORKEAST-WEST: UNSEENTHE DMZ LOGS THAT A CONNECTION WAS ALLOWED.WHAT IT DOES AFTERWARDS IS ON THE OTHER SIDE OF THE ONLY PLACE YOU WERE WATCHING.
Conformité

Là où l'auditeur demande ce que le modèle ne sait pas produire

C'est souvent ce qui force la conversation. Les référentiels ont évolué vers des preuves par actif et par identité, et une frontière de niveau n'en génère pas.

Zones et conduits de l'IEC 62443

La 62443 demande de définir des zones par le risque et les conduits entre elles, puis d'appliquer et de documenter les deux. Les niveaux de Purdue sont un point de départ pour les zones, mais ce n'est pas la même chose, et regrouper tout un niveau dans une zone est rarement défendable sur le plan du risque.

NIST SP 800-82r3

La révision actuelle s'est éloignée de Purdue comme architecture de référence au profit de la segmentation par zones et du Zero Trust. Citer Purdue comme son architecture ne correspond plus proprement aux recommandations.

NERC CIP-005

Le périmètre de sécurité électronique doit être énuméré, et chaque chemin d'accès qui le traverse recensé. Les tunnels fournisseurs qui contournent la hiérarchie sont exactement ce que la norme veut voir listé, et les moins susceptibles de figurer sur le schéma.

CMMC et NIST SP 800-171

Le moindre privilège est exigé par système, avec une trace par accès. Une segmentation grossière qui place des dizaines d'actifs dans une même zone de confiance ne peut pas montrer qui a atteint quel actif, seulement que quelque chose a atteint la zone.

Ce qui le remplace

Quoi utiliser à la place, comparé honnêtement

Rien de ce qui suit ne remplace le modèle de Purdue comme vocabulaire. Ce qui suit le remplace comme stratégie d'application, le rôle pour lequel il n'a jamais été conçu.

Approche
Zones et conduits (IEC 62443)
Ce qu'elle change
Les zones sont tracées par le risque plutôt que par la fonction, et chaque conduit entre elles est explicite et documenté.
Ce qu'elle coûte
Une véritable analyse de risque, et le travail politique de faire valider les zones par l'exploitation et l'informatique.
Approche
Micro-segmentation
Ce qu'elle change
Le rayon d'impact devient un actif ou un petit groupe, plutôt qu'un niveau entier.
Ce qu'elle coûte
Traditionnellement une refonte des VLAN et du routage, d'où les blocages sur les usines existantes.
Approche
Zero Trust pour l'OT
Ce qu'elle change
Identité et politique sont vérifiées à chaque session, au lieu d'être déduites du sous-réseau d'origine du paquet.
Ce qu'elle coûte
Une couche d'identité que les réseaux OT n'ont généralement pas, et un endroit où l'appliquer.
Approche
Réseau défini par logiciel
Ce qu'elle change
La politique est définie centralement puis poussée, ce qui arrête l'accumulation de dérive de configuration.
Ce qu'elle coûte
Une infrastructure et des compétences nouvelles, en pratique réservé aux projets neufs.
Approche
Garder Purdue, ajouter l'application
Ce qu'elle change
Les niveaux restent le langage commun ; le contrôle réel se déplace vers une frontière par actif.
Ce qu'elle coûte
Le moins perturbant, mais cela suppose un point d'application capable de se placer devant des actifs qu'on ne peut pas modifier.
Où intervient l'Access Gate

Des frontières par actif sans redessiner le réseau

La plupart des options ci-dessus supposent qu'on peut restructurer le réseau. Sur une usine en production, avec des équipements qu'on ne peut ni corriger, ni arrêter, ni ré-adresser, c'est en général là que le projet meurt. L'alternative est de laisser la topologie tranquille et de placer la frontière devant les actifs qui comptent, un à un.

Elle se raccorde au réseau existant

L'appliance se raccorde au réseau que vous avez déjà plutôt que de s'y insérer en coupure : le premier jour est sans impact. Vous dirigez ensuite vers elle les flux à protéger, actif par actif, et rien ne bouge tant que vous ne le déplacez pas.

Une frontière par actif, pas par niveau

Chaque actif protégé est derrière sa propre frontière appliquée. En atteindre un ne donne rien vers le suivant : le déplacement latéral que la DMZ ne voyait jamais n'a plus où aller.

L'identité sur la session, pas sur le sous-réseau

Chaque connexion est liée à une identité nommée, à un actif précis et à un protocole, avec une borne de temps. C'est la preuve par actif que réclament CIP-005, CMMC et la 62443, produite par l'exploitation et non par un projet d'audit séparé.

Elle fonctionne sur des équipements qui ne peuvent pas changer

L'actif garde son IP, son firmware et sa configuration. Un automate d'il y a vingt ans obtient la même frontière appliquée qu'un poste d'ingénierie récent, parce qu'on ne lui demande rien.

ONE SHARED BOUNDARYINDUSTRIAL DMZPLC · LINE 3SAFETY CTRLHISTORIANHMI · PACKINGPAST THE CROSSING, EVERYTHING IS ADJACENTA BOUNDARY PER ASSETIDENTITY · PROTOCOL · TIMEPLC · LINE 3IDENTITY · PROTOCOL · TIMESAFETY CTRLIDENTITY · PROTOCOL · TIMEHISTORIANIDENTITY · PROTOCOL · TIMEHMI · PACKINGREACHING ONE GRANTS NOTHING TOWARD THE NEXTTHE LEVELS STAY AS DOCUMENTATION. THE ENFORCEMENT MOVES TO THE ASSET.
Transition

Comment avancer sans tout remplacer

Rien de tout cela n'exige d'abandonner le modèle ni de reconstruire le réseau. Il faut découvrir où le schéma et l'usine divergent, puis combler les écarts par ordre de priorité.

  1. 01

    Cartographier le trafic réel, pas celui que le schéma suppose. Chaque VPN, chaque passerelle en périphérie, chaque réplication cloud. L'écart entre les deux documents est le constat.

  2. 02

    Classer les actifs par conséquence plutôt que par niveau. Un automate de sécurité et un automate d'éclairage sont au même niveau et ne posent pas le même problème.

  3. 03

    Placer une frontière devant les actifs à plus forte conséquence d'abord, et éprouver le schéma sur quelques-uns avant d'engager un déploiement.

  4. 04

    Remplacer les tunnels partagés par un accès nommé, restreint et borné dans le temps. Un identifiant fournisseur qui ouvre tout un réseau est le plus gros écart de la plupart des parcs.

  5. 05

    Journaliser à la frontière que vous avez créée, pas seulement en bordure d'usine, et établir ce qui est normal par actif pour rendre l'anormal visible.

  6. 06

    Garder les niveaux de Purdue dans la documentation et dans les échanges. Perdre le vocabulaire commun coûte plus cher que ce que cela rapporte.

Livre blanc

Emportez l'analyse complète.

La version longue : comment la hiérarchie s'érode en pratique, pourquoi la DMZ industrielle concentre le risque qu'elle devait réduire, et l'architecture par actif qui la remplace.

12 pages

Envoyé

Ce que vous y apprendrez

Où les cinq niveaux cessent de décrire le trafic réel, et lequel des trois contournements est en général présent en premier sur une usine existante.

L'architecture par actif

Comment déployer des frontières par actif de façon incrémentale face à des équipements qu'on ne peut ni corriger, ni ré-adresser, ni arrêter.

Prochaine étape

Voir à quoi ressemble votre hiérarchie sur le réseau

Si votre schéma de Purdue et votre trafic réel ont divergé, nous pouvons regarder ensemble où sont les contournements sur votre réseau et ce que demanderait la mise en frontière des actifs critiques.

Sécurité des réseaux OT

Comment imposer une architecture de zones sur plusieurs sites sans refonte des VLAN.

Voir la solution

Passer en revue votre topologie

Une revue sur votre parc : où le trafic contourne la hiérarchie, quels actifs sont exposés, et à quoi ressemblerait l'application des règles.

Questions sur le modèle de Purdue

3.5

Le niveau de la DMZ industrielle, qui n'apparaît pas dans la Purdue Enterprise Reference Architecture d'origine. Il a été ajouté ensuite par la communauté sécurité.

Comme architecture de sécurité, largement oui. Comme vocabulaire commun pour décrire un parc industriel, non, et c'est encore le plus utile dont on dispose. La distinction compte : les niveaux restent un bon moyen d'expliquer où se situe un système, mais l'hypothèse qui sous-tend l'usage sécurité, à savoir que le trafic traverse les niveaux dans l'ordre et peut être inspecté à chaque frontière, n'est plus vraie dans une usine avec accès distant fournisseur, passerelles IIoT et réplication cloud. Gardez les niveaux pour décrire. Ne comptez pas dessus pour appliquer.

Le modèle de Purdue est une hiérarchie descriptive de niveaux fonctionnels. L'IEC 62443 est une norme qui demande de définir des zones par le risque, de définir les conduits entre elles, puis d'appliquer et de documenter des exigences de sécurité pour chacune. Les niveaux de Purdue servent souvent de premier jet aux zones 62443, mais ils ne sont pas équivalents, car une zone se définit par un risque partagé et non par une fonction partagée. Deux actifs au même niveau de Purdue appartiennent fréquemment à des zones différentes.

Ils décrivent des choses sans rapport et ne sont pas des alternatives. Le modèle OSI comporte sept couches décrivant la structure d'une communication réseau, de la signalisation physique jusqu'à l'application. Le modèle de Purdue comporte des niveaux décrivant où se situent les systèmes dans une usine, du procédé physique jusqu'à l'informatique d'entreprise. OSI répond à comment un paquet est construit ; Purdue répond à ce que fait une machine et où elle se place.

Le niveau 0 est le procédé physique, capteurs et actionneurs. Le niveau 1 est la commande de base, les automates, les unités de télégestion et les automates de sécurité. Le niveau 2 est la supervision, SCADA et IHM. Le niveau 3 est l'exploitation du site, historiens, MES et postes d'ingénierie. Le niveau 3.5 est la DMZ industrielle, la frontière IT/OT. Les niveaux 4 et 5 sont le métier du site et l'informatique d'entreprise. La numérotation monte depuis le procédé physique, à l'inverse de la plupart des schémas réseau.

Non, et poser cela comme un choix n'aide généralement pas. Le mouvement productif consiste à garder les niveaux comme documentation et langage commun, et à changer l'endroit où l'application se fait : d'une frontière entre niveaux vers une frontière devant chaque actif, avec vérification de l'identité à chaque session. En pratique, la plupart des parcs finissent avec Purdue au mur et l'application par actif sur le réseau, ce qui est une position cohérente et non un compromis.