Segmentation OT sans refonte réseau ni redécoupage VLAN.
À mesure que l'IT s'intègre à l'OT, la segmentation réseau et les zones Purdue (la méthode standard de structuration des réseaux OT) constituent des bonnes pratiques éprouvées, et la plupart des environnements les utilisent déjà dans une certaine mesure. Access Gate s'appuie sur celles-ci en verrouillant les accès, en imposant l'identité et en journalisant l'activité.
Le modèle de référence de Purdue et le problème de la sécurité OT.
Le modèle de référence Purdue organise un réseau industriel en niveaux. Le niveau 0 correspond au processus physique : les capteurs et actionneurs sur la ligne. Le niveau 1 correspond au contrôle de base, les PLC et RTU qui pilotent ce processus. Le niveau 2 correspond au contrôle de supervision, les serveurs SCADA et les HMI. Le niveau 3 correspond aux opérations de site, où résident l'historien et le MES. Les niveaux 4 et 5 correspondent à l'entreprise : l'ERP, la messagerie et le reste de l'IT d'entreprise.
La frontière IT/OT est la jonction que les attaquants visent. Elle devient également plus fragile avec la numérisation croissante. La maintenance à distance et les flux de données vers le cloud sont des exemples typiques des défis posés aux démarches de Purdue et de segmentation.
Il en résulte que la plupart des sites conservent un réseau plat ou seulement partiellement segmenté, non pas parce que les opérateurs ne connaissent pas le modèle, mais parce que l'appliquer a posteriori sur un réseau en production est trop risqué pour l'exploitation.
Zones et conduits IEC 62443.
Pour l'IEC 62443 : une zone est un regroupement d'actifs partageant les mêmes exigences de sécurité et un niveau de sécurité commun. La norme définit quatre niveaux, du SL1 (protection contre les violations fortuites ou accidentelles) au SL4 (protection contre un acteur étatique disposant de ressources étendues). Un conduit est le chemin de communication contrôlé entre deux zones.
La difficulté réside dans la mise en œuvre de conduits sur un réseau déjà en production, ce qui implique traditionnellement une refonte des VLAN : réadressage des équipements, reconfiguration des commutateurs, et arrêt de la production pour le basculement. Pour la plupart des opérateurs, cette interruption de service est le frein qui maintient un réseau plat encore une année de plus.
Cybersécurité OT sans refonte du réseau.
Connecter Access Gate au réseau
Access Gate se déploie aux côtés du réseau existant dans une architecture d'agrégation ou en lollipop. Aucun changement de VLAN. Aucun agent sur les PLC ou les équipements OT.
Consolidation Zero Trust.
La superposition devient le nouveau tissu Zero Trust. La migration s'effectue à environ 10 systèmes par heure via le proxy Access Gate, ce qui permet de terminer un site de 100 systèmes en une seule journée. Les administrateurs IT et les opérateurs OT gèrent les politiques grâce aux accès basés sur les rôles dans une interface partagée.
Scénarios de déploiement.
Groupe industriel multi-sites
Un grand groupe exploitant des OT hétérogènes (Siemens dans une usine, Rockwell dans la suivante, Schneider dans une troisième) ne peut pas se standardiser sur les outils d'un seul éditeur. La surcouche est agnostique vis-à-vis des fournisseurs : elle applique les zones et les conduits au niveau réseau, au-dessus de tout PLC et protocole utilisé sur chaque site, et centralise la politique sur l'ensemble d'entre eux.
En savoir plusIndustriel mono-site soumis à NIS2
Une entité importante au sens de NIS2 doit démontrer la segmentation et le contrôle d'accès de l'article 21 sans lancer un projet d'investissement. La phase 1 met le site en conformité en quelques heures ; la phase 2 consolide vers un fabric Zero Trust complet dans les jours suivants, avec des preuves d'audit générées dès la première session.
En savoir plusOpérateur de services publics avec un SCADA legacy
Un opérateur de services publics exploitant un SCADA legacy aux niveaux 1 et 2 ne peut pas déployer d'agents sur les RTU ni accepter un scan actif à proximité des systèmes de sécurité. La surcouche adjacente observe passivement et courtise les accès sans toucher aux équipements de terrain, puis devient le point d'application au fur et à mesure que le parc migre derrière elle.
En savoir plusAccess Gate s'adapte à votre réseau
Choisissez votre environnement pour voir où se place l'Access Gate, le niveau de couverture Zero-Trust obtenu et le chemin de migration, de la couverture complète à la couverture partielle.
Access Gate sécurise d'abord vos actifs, puis expose les services simples que vos équipes et prestataires veulent vraiment, pour qu'ils passent par le chemin approuvé, et non autour.
L'OT passe par vous, pas autour de vous.
Approuvé par les opérateurs industriels et d'infrastructures critiques.
sites distribués protégés dans des environnements opérationnels exigeants, sécurisant les infrastructures critiques sans agents ni interruption de service.
La sécurité des réseaux OT, expliquée.
Purdue, zones IEC 62443, politique multi-sites et le déploiement Access Gate en deux phases
Le modèle de référence Purdue (partie intégrante d'ISA-95) est l'architecture standard des systèmes de contrôle industriel. Il définit six niveaux logiques, du Niveau 0 (le processus physique : capteurs et actionneurs) au Niveau 1 (contrôle de base : PLCs et RTUs), au Niveau 2 (contrôle de supervision : SCADA et HMIs), au Niveau 3 (opérations de site et MES), jusqu'aux Niveaux 4 et 5 (IT d'entreprise). En sécurité OT, ce modèle est fondamental car il situe la frontière IT/OT au Niveau 3 et définit quels systèmes ne doivent jamais communiquer directement entre eux. C'est le fondement de la segmentation.
IEC 62443 formalise la segmentation de type Purdue en deux construits. Une zone est un regroupement d'actifs partageant les mêmes exigences de sécurité et un Niveau de Sécurité commun (SL1 à SL4). Un conduit est le chemin de communication contrôlé entre les zones. Il définit et applique précisément quel trafic peut franchir une frontière de zone, et dans quelles conditions. Sans conduits, un schéma de zones reste théorique : n'importe quel équipement peut encore atteindre n'importe quel autre.
Access Gate se déploie en deux phases. En Phase 1, il s'installe en parallèle du réseau existant, au niveau de la frontière Niveau 3 / DMZ, et crée une couche Zero Trust au-dessus des zones Purdue. Aucune reconfiguration de VLAN, aucun agent sur les PLCs ou les équipements OT, aucune interruption de la production. La visibilité et le contrôle d'accès basé sur l'identité sont immédiats. En Phase 2, cette couche devient le nouveau fabric Zero Trust au fur et à mesure que les systèmes migrent derrière la passerelle, sans remplacement brutal des commutateurs.
La Phase 1, la couche parallèle, est opérationnelle en quelques heures, non en plusieurs mois. La migration en Phase 2 s'effectue à environ 10 systèmes par heure via le proxy Access Gate, ce qui permet de traiter un environnement OT de 100 systèmes en une seule journée de travail. À comparer aux mois que nécessite un projet traditionnel de refonte et de consolidation de VLANs, dont la majeure partie est consacrée au contrôle des changements et à la validation, non à la bascule elle-même.
L'article 21 de NIS2 ne cite pas explicitement IEC 62443, mais ses mesures techniques (segmentation réseau, contrôle d'accès, journalisation) correspondent directement au modèle zones-et-conduits. Les orientations nationales pour les opérateurs OT, notamment les recommandations de l'ANSSI en France, considèrent IEC 62443 comme la norme d'implémentation technique reconnue pour ces obligations. Ainsi, bâtir son architecture sur les zones IEC 62443 est la voie concrète pour démontrer la conformité à la segmentation de l'article 21.
Access Gate offre une gestion centralisée des politiques sur l'ensemble des sites depuis une interface unique basée sur les rôles. Chaque site se déploie de manière indépendante en Phase 1, sans interdépendance entre sites ni bascule simultanée. Dès le premier jour de la Phase 2, les sites s'agrègent en un fabric Zero Trust unifié. Les administrateurs IT définissent la politique à l'échelle de l'entreprise tandis que les opérateurs OT conservent le contrôle au niveau du site. Un groupe de 50 sites maintient ainsi une posture de zones IEC 62443 cohérente sans avoir à envoyer une équipe réseau dans chaque usine.
La sécurité OT (technologies opérationnelles) protège les systèmes industriels qui pilotent les processus physiques : PLC, HMI, SCADA et les serveurs legacy qui les accompagnent. Contrairement à la sécurité IT, elle ne peut pas s'appuyer sur des agents installés sur les terminaux ni sur des correctifs fréquents. Access Gate applique donc l'identité, la segmentation et la surveillance au niveau réseau, avec un proxy Zero-Trust devant chaque actif, sans agents et sans interruption de service.
La sécurité IT protège les données et les appareils des utilisateurs, où agents, correctifs et redémarrages sont routiniers. La sécurité OT protège la disponibilité et la sûreté d'équipements qui souvent ne peuvent être ni corrigés, ni équipés d'agents, ni mis hors ligne. Access Gate ajoute l'accès Zero-Trust, la microsegmentation et l'audit au niveau réseau plutôt que sur l'appareil, de sorte que la protection ne perturbe pas la production.