TroutTrout

Cybersécurité industrielle. Risques OT, cadre d'évaluation et protection des systèmes de contrôle.

La cybersécurité industrielle regroupe les mesures techniques, organisationnelles et humaines qui protègent les technologies opérationnelles (OT) et les systèmes de contrôle industriel (ICS) contre les intrusions, les sabotages et les défaillances. Ce guide définit le domaine, explique pourquoi les méthodes IT échouent en usine, propose un cadre d'évaluation en cinq risques et situe les référentiels applicables.

Dernière mise à jour:

Qu'est-ce que la cybersécurité industrielle

Là où l'informatique agit sur le monde physique.

Un système d'information bureautique traite et stocke des données. Un système industriel pilote des vannes, des moteurs, des réacteurs, des bras robotisés ou des postes de distribution électrique. La cybersécurité industrielle s'occupe de ces environnements-là : elle vise d'abord la sûreté des personnes, la protection de l'environnement et la continuité de la production.

Ces équipements ont longtemps fonctionné dans des réseaux fermés. La télémaintenance des constructeurs, l'optimisation énergétique, la traçabilité des lots et la connexion aux ERP ont ouvert des interconnexions entre le bureau et l'atelier. Comme le rappelle le guide de l'ANSSI sur la cybersécurité des systèmes industriels, ces architectures mixtes exposent des ateliers à des menaces pour lesquelles ils n'ont pas été conçus.

OT (Operational Technology)

Les matériels et logiciels qui surveillent et commandent l'état physique d'un procédé : équipements d'atelier, d'infrastructure et de terrain.

ICS (Industrial Control Systems)

Terme générique pour les architectures de commande industrielle : SCADA, systèmes numériques de contrôle-commande (DCS ou SNCC) et automates.

SCADA

La supervision. Collecte les mesures des capteurs, affiche les synoptiques et transmet les consignes des opérateurs aux équipements de terrain.

Automates (PLC ou API) et RTU

Calculateurs durcis qui exécutent en temps réel une boucle de commande locale : une mesure entre, une action sort. Le RTU est la version conçue pour un site sans personnel.

HMI (Human-Machine Interface)

L'écran de l'opérateur, en bord de ligne ou en salle de contrôle. Souvent un poste Windows ancien exécutant le logiciel du constructeur.

Convergence IT/OT

Pourquoi les méthodes de sécurité IT échouent en usine.

La convergence expose les ateliers à des attaques conçues pour les réseaux d'entreprise. Mais appliquer telles quelles les méthodes IT au monde industriel provoque des arrêts imprévus et des défaillances matérielles. Les objectifs, les cycles de vie et les contraintes techniques ne sont pas les mêmes.

Critère
Priorité
Cybersécurité IT (bureautique et gestion)
Confidentialité, puis intégrité, puis disponibilité
Cybersécurité OT (usine et contrôle-commande)
Disponibilité, puis intégrité, puis confidentialité, avec la sûreté physique au-dessus de tout
Critère
Impact d'un incident
Cybersécurité IT (bureautique et gestion)
Données perdues ou divulguées, perte financière, image
Cybersécurité OT (usine et contrôle-commande)
Arrêt de production, casse d'outillage, pollution, risque corporel
Critère
Cycle de vie du matériel
Cybersécurité IT (bureautique et gestion)
3 à 5 ans
Cybersécurité OT (usine et contrôle-commande)
15 à 30 ans
Critère
Systèmes d'exploitation
Cybersécurité IT (bureautique et gestion)
Récents, mis à jour en continu
Cybersécurité OT (usine et contrôle-commande)
Firmwares propriétaires figés, OS temps réel, Windows XP ou 7 embarqué
Critère
Correctifs
Cybersécurité IT (bureautique et gestion)
Automatisés, redémarrages fréquents
Cybersécurité OT (usine et contrôle-commande)
Rares : arrêt programmé et requalification du procédé
Critère
Protocoles
Cybersécurité IT (bureautique et gestion)
Chiffrés et authentifiés (TLS, SSH, Kerberos)
Cybersécurité OT (usine et contrôle-commande)
En clair et sans authentification (Modbus, Profinet, S7, DNP3, EtherNet/IP)
Critère
Méthodes de protection
Cybersécurité IT (bureautique et gestion)
Scans actifs, agents EDR ou XDR sur chaque poste
Cybersécurité OT (usine et contrôle-commande)
Écoute passive, aucun agent sur les automates, passerelles dédiées
01

Les agents ne s'installent pas

Automates, HMI embarqués et relais de protection ont un processeur et une mémoire limités, et un firmware fermé. Installer un agent de sécurité tiers est impossible, ou annule la garantie du constructeur.

02

Les scans actifs font tomber les automates

Un scanner de vulnérabilités envoie des salves de paquets pour sonder les ports. Sur un automate des années 2000 ou 2010, cette charge sature une pile TCP/IP rudimentaire, bloque le processeur et met la ligne en sécurité.

03

Les pare-feu IT ne lisent pas les protocoles métier

Un pare-feu classique filtre par adresse et par port. Il laisse passer le port Modbus (TCP 502) sans distinguer une lecture de température d'un ordre d'écriture qui change une consigne de pression.

Une sécurité industrielle efficace est donc sans agent, passive par défaut et capable de lire nativement les protocoles industriels.

Cadre d'évaluation

Les cinq risques majeurs en environnement industriel.

Évaluer la posture d'une usine revient à examiner cinq vulnérabilités structurelles que l'on retrouve d'un site à l'autre. Structurer le diagnostic autour de ces cinq axes permet à une équipe mixte IT/OT de hiérarchiser ses interventions sans mettre la production en danger. Pour chacun d'eux : le contexte, ce qui se passe quand la faille est exploitée, l'objectif de contrôle à atteindre, et une façon de le mettre en œuvre.

01

Accès distants des tiers et télémaintenance non maîtrisée

Contexte opérationnel

Constructeurs de machines spéciales, intégrateurs et mainteneurs se connectent régulièrement aux automates pour diagnostiquer une panne, modifier un programme ou suivre un équipement sous garantie.

Vecteurs et conséquences

Ces accès passent souvent par un VPN générique ouvert sur tout le sous-réseau d'atelier, un modem 4G posé dans une armoire à l'insu de la DSI, ou un outil de prise en main à distance grand public. Un identifiant de sous-traitant compromis ouvre un accès direct au réseau de contrôle-commande.

Objectif de contrôle

Une gouvernance stricte des télémaintenances : sessions temporaires ouvertes à la demande, traçabilité de chaque commande exécutée, séparation par machine, interruption immédiate possible.

Mise en œuvre

Garder le VPN ou la liaison 4G, et ajouter derrière une passerelle d'accès qui joue le rôle de proxy applicatif. Access Gate, par exemple, isole la session du prestataire, impose une authentification forte à l'entrée et enregistre l'intégralité des actions, sans rien installer sur le poste cible.

02

Réseaux à plat et absence de cloisonnement

Contexte opérationnel

Beaucoup de sites ont étendu leur réseau au fil des décennies en enchaînant des commutateurs non administrables, sans logique de segmentation.

Vecteurs et conséquences

Dans un réseau à plat, rien ne sépare les postes de supervision, les automates de dosage et le poste bureautique du mainteneur. Un rançongiciel sur un poste de bureau se propage à tout l'atelier en quelques minutes, et la production est mise à l'arrêt en urgence.

Objectif de contrôle

Appliquer le principe des zones et conduits de l'IEC 62443 et des guides de l'ANSSI : regrouper les équipements aux exigences de sécurité similaires dans des zones étanches, et contrôler ce qui traverse les conduits.

Mise en œuvre

La segmentation traditionnelle impose de recâbler les baies, de réadresser les automates et de poser des pare-feu industriels, donc des arrêts de ligne. L'alternative est la microsegmentation par réseau superposé (overlay) : Access Gate isole logiquement les cellules de production sans modifier le plan d'adressage ni le câblage.

03

Protocoles industriels non chiffrés et sans authentification

Contexte opérationnel

Automates, capteurs et SCADA échangent en Modbus TCP, S7, Profinet, DNP3 ou EtherNet/IP, des protocoles conçus pour la performance temps réel sur un réseau supposé de confiance.

Vecteurs et conséquences

Les ordres circulent en clair, sans chiffrement ni authentification. Tout équipement présent sur le réseau local peut forger un paquet : ouvrir une vanne, fausser la valeur d'une sonde de niveau ou charger un programme dans un automate.

Objectif de contrôle

Vérifier la légitimité des instructions transmises aux automates, restreindre les fonctions critiques (écriture de registres, redémarrage) et encapsuler les flux dans un canal sécurisé lorsque c'est possible.

Mise en œuvre

Un automate ancien ne négocie pas de session TLS. La protection est donc déléguée à une passerelle placée devant l'îlot, qui inspecte les flux industriels, filtre les fonctions applicatives dangereuses et chiffre le transport sans toucher au firmware.

04

Mots de passe partagés et absence d'authentification multifactorielle

Contexte opérationnel

Sur une ligne de fabrication, la rapidité d'intervention prime. Les consoles utilisent des comptes génériques (« opérateur », « maintenance ») avec des mots de passe simples, partagés entre équipes de quart.

Vecteurs et conséquences

HMI et serveurs d'automatisme anciens ne savent ni s'appuyer sur un annuaire d'entreprise ni exiger un second facteur. Un identifiant volé ou un mot de passe divulgué donne un accès sans protection aux commandes critiques.

Objectif de contrôle

Individualiser les accès, supprimer les mots de passe statiques partagés et conditionner les accès privilégiés à une authentification forte (MFA), comme le demande l'article 21 de NIS 2.

Mise en œuvre

Puisque le MFA ne s'ajoute pas sur l'OS d'un HMI ancien, la vérification d'identité est déportée sur le flux réseau, en amont. L'utilisateur s'authentifie avec un second facteur auprès de la passerelle, qui valide identité et droits avant d'ouvrir la session vers l'équipement.

05

Visibilité lacunaire et absence d'inventaire dynamique

Contexte opérationnel

Une usine change en permanence : capteurs ajoutés, interventions de sous-traitants, rénovation d'un îlot. Les schémas réseau ne suivent pas.

Vecteurs et conséquences

On ne protège pas ce que l'on ne connaît pas. Un équipement non répertorié, un firmware vulnérable ou une liaison oubliée empêchent toute analyse de risque sérieuse, compliquent la détection et interdisent de prouver sa conformité en audit.

Objectif de contrôle

Établir et tenir à jour en continu un inventaire des équipements connectés : adresses IP et MAC, constructeur, version logicielle, flux de communication réels.

Mise en œuvre

Pour ne pas perturber des automates sensibles, l'inventaire repose sur l'écoute passive du trafic (port miroir du commutateur, ou boîtier branché sur le réseau existant). Access Gate cartographie les flux d'atelier en temps réel sans injecter de trafic.

Référentiels et conformité

NIS 2, LPM, IEC 62443 et recommandations ANSSI.

Le cadre européen et français fait de la cybersécurité industrielle une obligation opposable aux directions, et non plus un choix technique interne. Cinq textes et standards structurent les exigences applicables aux usines et aux infrastructures critiques.

Référentiel
Directive NIS 2 (UE 2022/2555)
Périmètre
Entités essentielles et importantes, 18 secteurs (énergie, transports, industrie manufacturière, chimie, santé…).
Exigences clés en environnement industriel
Article 21 : analyse de risques, gestion des incidents, continuité, sécurité de la chaîne d'approvisionnement, chiffrement, politiques d'authentification multifactorielle.
Ce qu'apporte une passerelle d'accès
Le MFA appliqué aux équipements qui ne le prennent pas en charge, le contrôle des accès des sous-traitants, des journaux d'audit exploitables.
Référentiel
Loi de programmation militaire (LPM)
Périmètre
Opérateurs d'importance vitale (OIV) désignés par l'État, exploitant des systèmes d'information d'importance vitale (SIIV).
Exigences clés en environnement industriel
Règles de sécurité sectorielles fixées par l'ANSSI : cloisonnement des SIIV, homologation formelle, cartographie, détection qualifiée.
Ce qu'apporte une passerelle d'accès
Une architecture de passerelle étanche conforme au principe de séparation des réseaux, et des éléments concrets pour le dossier d'homologation.
Référentiel
IEC 62443
Périmètre
Norme internationale de référence pour la cybersécurité des systèmes d'automatisation et de contrôle (IACS).
Exigences clés en environnement industriel
Zones et conduits (partie 3-2), exigences de sécurité des systèmes (partie 3-3) selon quatre niveaux de sécurité, SL-1 à SL-4.
Ce qu'apporte une passerelle d'accès
La microsegmentation logique des îlots par overlay et le contrôle des flux entre zones, sans recâblage.
Référentiel
Guides de l'ANSSI
Périmètre
Recommandations méthodologiques et techniques pour les industriels de toutes tailles.
Exigences clés en environnement industriel
Classification des systèmes industriels, hygiène informatique : cloisonnement, comptes à privilèges, journalisation centralisée.
Ce qu'apporte une passerelle d'accès
Des recommandations mises en pratique sans agent intrusif ni arrêt de fabrication.
Référentiel
ISO/IEC 27001 et 27019
Périmètre
Système de management de la sécurité de l'information, avec une déclinaison pour les réseaux d'énergie.
Exigences clés en environnement industriel
Maîtrise des accès, traçabilité des interventions, gestion des vulnérabilités des équipements de téléconduite.
Ce qu'apporte une passerelle d'accès
Des preuves d'audit et des mesures d'accès vérifiées qui alimentent les contrôles du SMSI.

Le vrai sujet : l'applicabilité sur le terrain.

Pour les entreprises couvertes par la directive, le guide NIS 2 pour les industriels détaille les obligations de l'article 21, la responsabilité des dirigeants et la notification des incidents sous 24 heures. La difficulté n'est pas d'écrire les politiques, c'est de les appliquer à des équipements qui n'ont pas été conçus pour cela. Concrètement, il faut :

  • imposer le MFA à des automates qui ne connaissent qu'un mot de passe court codé en dur ;
  • découper un atelier en zones IEC 62443 sans arrêter les lignes pour refaire les armoires réseau ;
  • surveiller les accès des tiers sans alourdir le quotidien des équipes de maintenance.
Secteurs

Quatre filières sous pression opérationnelle et réglementaire.

Tout le tissu industriel est visé par des attaques opportunistes ou ciblées. Quatre filières cumulent les contraintes.

Industrie manufacturière et biens d'équipement

Profil du parc

Automates de plusieurs générations (Siemens, Schneider Electric, Rockwell, Omron) reliés à un MES.

Enjeux

La marge tient au taux de rendement synthétique. Un arrêt imprévu d'une chaîne d'assemblage se paie en retards et en pénalités. La sécurité doit s'appliquer sans bloquer les changements d'outillage ni ralentir la maintenance.

Énergie, eau et réseaux

Profil du parc

Architectures distribuées : stations de pompage, postes de transformation, têtes de puits reliés par liaison cellulaire ou radio à un SCADA central.

Enjeux

Souvent OIV en France et entité essentielle au titre de NIS 2. Il faut garantir l'intégrité des ordres de téléconduite et empêcher qu'un poste distant serve de rebond vers la supervision.

Défense et BITD

Profil du parc

Fabrication de composants critiques, sous-traitants de rang 1 et 2 des grands donneurs d'ordre du naval, de l'aéronautique et de l'électronique de défense.

Enjeux

Des clauses de cybersécurité imposées par les clients, sous peine de sortie de la chaîne de sous-traitance, et une exigence de souveraineté sur les composants logiciels et l'hébergement.

Pharmacie, chimie et industries de procédé

Profil du parc

Réacteurs, cuves de fermentation, autoclaves et lignes de conditionnement pilotés par des systèmes de contrôle-commande continus (DCS ou SNCC).

Enjeux

Une consigne de température ou de dosage altérée met un lot au rebut ou provoque un accident. Les règles GxP exigent l'intégrité des données et le contrôle des identités qui accèdent aux recettes.

Sur la question de la souveraineté des composants et de l'hébergement, voir cybersécurité OT souveraine.

Méthode de déploiement

Sécuriser l'OT sans interrompre la production.

Le premier frein à un projet de cybersécurité industrielle est la peur de perturber les lignes. La méthode qui fonctionne est progressive et non intrusive : on observe, puis on cloisonne, puis on généralise.

01

Cartographie passive et inventaire des flux

Observer le réseau d'atelier sans injecter un seul paquet de découverte. Depuis un port miroir (SPAN) ou un point d'écoute passif (TAP), on identifie :

  • les automates et leur version de firmware ;
  • les postes de travail et les HMI qui communiquent ;
  • les flux réels entre machines et vers l'extérieur.
02

Cloisonnement logique et contrôle des accès distants

Une fois les flux légitimes connus, on applique une microsegmentation par réseau superposé :

  • des zones fonctionnelles étanches, sans toucher au câblage ;
  • les flux de télémaintenance acheminés par une passerelle qui applique le principe du moindre privilège ;
  • un VPN qui s’arrête à la passerelle, puis des sessions proxifiées, limitées dans le temps et enregistrées.
03

Authentification forte et conformité continue

La dernière phase ancre la sécurité dans l'exploitation quotidienne :

  • MFA sur toutes les interventions d'exploitation et de paramétrage ;
  • chiffrement des liaisons entre sites et des flux protocolaires sensibles ;
  • rapports de conformité produits automatiquement pour NIS 2, la LPM ou un audit ISO 27001.

Cette base sert aussi les projets d'automatisation avancée et d'IA : préparer vos réseaux à l'IA montre comment une segmentation rigoureuse évite d'exposer les données des automates lors de l'intégration de modèles d'apprentissage.

L'approche Trout Software

Une Access Gate par site, branchée sur le réseau existant.

Une appliance physique, installée sur site à côté du réseau d'atelier. Aucune modification de firmware, aucun recâblage, aucun réadressage. Elle cartographie, cloisonne, contrôle les accès et produit les journaux et les preuves attendus en audit NIS 2 ou LPM.

Envoyé

Ce que vous téléchargez

La fiche technique Access Gate, le dossier Zero Trust sur site, et le tableau de correspondance entre les cinq risques, les référentiels et les contrôles.

Voir sur vos installations

Une démonstration sur votre cas, ou un pilote sur un site, sans arrêt de production.

Demander une démo
Questions

Cybersécurité industrielle

5

risques à évaluer avant tout projet

Les priorités. L'IT protège d'abord la confidentialité et l'intégrité des données ; l'OT protège d'abord la disponibilité des installations et la sûreté des personnes. S'ajoutent des cycles de vie de 15 à 30 ans, des firmwares souvent figés et des protocoles temps réel en clair (Modbus, Profinet, S7), qui rendent inapplicables les méthodes IT classiques comme le redémarrage fréquent ou l'agent résident.

Un scanner IT envoie un grand nombre de requêtes simultanées pour tester les ports et repérer les failles. Les automates et terminaux industriels anciens ont un processeur dédié et une pile réseau limitée. Une rafale de requêtes peut saturer leur mémoire tampon, bloquer le processeur de commande et provoquer un arrêt d'urgence. L'inventaire OT repose donc sur l'écoute passive du trafic.

Oui. Les rançongiciels frappent de manière opportuniste, sans regarder la taille de l'entreprise, et quelques jours d'arrêt de production pèsent lourd sur la trésorerie d'une PME. Par ailleurs, les grands donneurs d'ordre de l'industrie et de la défense imposent désormais des garanties de cybersécurité à leurs sous-traitants par contrat. La sécurité OT devient un prérequis commercial.

La plupart des automates et des HMI anciens ne prennent pas en charge le MFA et ne peuvent pas être mis à jour pour le faire. La solution consiste à déporter l'authentification forte sur le réseau : une passerelle d'accès placée devant les équipements reçoit la demande de connexion, vérifie l'identité avec un second facteur (application d'authentification ou clé de sécurité), puis ouvre la session vers l'automate.

Non. La segmentation physique par tirage de câbles et reconfiguration des commutateurs est longue, coûteuse et impose des interruptions. La microsegmentation par réseau superposé (overlay) crée des zones logiques étanches sur l'infrastructure existante, sans toucher au câblage, sans changer les adresses IP des automates et sans arrêter l'exploitation.