Segmenter un réseau OT permet de limiter les communications entre les différents environnements industriels et de réduire les possibilités de propagation d’une attaque.
Sur le papier, le principe paraît simple. Sur le terrain, c’est une autre histoire.
Dans un environnement industriel existant, on trouve souvent plusieurs générations d’équipements, des architectures qui ont évolué au fil des projets et des flux dont la logique n’est plus toujours documentée.
Avant de modifier l’architecture réseau, une question doit donc être posée : savez-vous réellement ce qui se passe sur votre réseau OT ?
On vous dévoile les 7 étapes par lesquels passer pour segmenter vos réseaux !
Les 7 étapes pour segmenter votre réseau OT
1. Commencer par connaître son environnement OT
Impossible de segmenter correctement un réseau que l’on ne connaît pas.
La première étape consiste à établir un inventaire des équipements présents dans l’environnement :
- Automates et systèmes de contrôle
- SCADA et HMI
- Serveurs industriels
- Postes d’ingénierie et de maintenance
- Équipements réseau
- Systèmes de supervision et d’historisation
- Connexions avec le réseau IT
- Accès distants
Cette cartographie doit aller au-delà d’une simple liste d’actifs. Il faut également comprendre comment ces équipements sont connectés entre eux.
Un schéma réseau peut donner une première vision de l’architecture. Il ne permet pas forcément de connaître les communications qui ont réellement lieu.
2. Identifier les flux entre les équipements
C’est l’une des étapes les plus importantes avant de mettre en place une segmentation.
Pour chaque communication, il faut pouvoir répondre à quelques questions :
- Quel équipement communique avec quel autre ?
- Quel protocole est utilisé ?
- Pourquoi cette communication est-elle nécessaire ?
- À quelle fréquence a-t-elle lieu ?
- Est-elle indispensable au fonctionnement de la production ?
- Que se passe-t-il si elle est bloquée ?
Cette analyse permet de distinguer les communications nécessaires des flux qui n’ont pas de justification opérationnelle claire. Elle permet aussi d’identifier certaines dépendances qui ne sont pas toujours visibles dans l’architecture théorique.
3. Définir des zones cohérentes
Une fois les actifs et les flux identifiés, il devient possible de réfléchir à l’organisation du réseau.
L’objectif n’est pas nécessairement d’isoler chaque équipement, il s’agit plutôt de regrouper les systèmes présentant des caractéristiques ou des besoins de sécurité similaires.
On peut par exemple distinguer :
Réseau IT → DMZ industrielle → réseau de supervision → zones ou cellules de production
Cette approche peut être structurée selon les principes de la norme ISA/IEC 62443, notamment autour des notions de zones et de conduits.
La segmentation doit cependant tenir compte de l’architecture réelle de l’installation et de ses contraintes d’exploitation.
4. Déterminer les communications autorisées
Une fois les zones définies, il faut déterminer ce qui peut circuler entre elles.
Le principe est de ne pas considérer qu’un flux doit être autorisé simplement parce qu’il existe déjà.
Pour chaque communication, il faut pouvoir justifier :
- Sa source
- Sa destination
- Son protocole
- Son usage
- Son niveau de criticité
Les règles de filtrage peuvent ensuite être définies en conséquence, notamment au niveau des pare-feu industriels.
Cette étape permet de passer d’une segmentation basée sur la structure du réseau à une segmentation basée sur les besoins réels de communication.
5. Prendre en compte les connexions IT/OT et les accès distants
La segmentation ne concerne pas uniquement les équipements situés dans l’atelier.
Les connexions entre les réseaux IT et OT doivent également être analysées, tout comme les accès utilisés par les équipes de maintenance, les intégrateurs ou les fournisseurs.
Pour chaque accès, il est utile de déterminer :
- Qui peut se connecter
- Depuis quel environnement
- Vers quels équipements
- Avec quels droits
- Dans quelles conditions
Un accès distant nécessaire à une opération de maintenance peut représenter une importante faille de sécurité s’il n’est pas correctement contrôlé.
6. Déployer progressivement
Dans un environnement industriel, modifier l’architecture réseau implique de prendre en compte une contrainte essentielle : la production doit continuer à fonctionner.
Une segmentation complète ne doit donc pas nécessairement être déployée en une seule fois. Une démarche progressive permet de :
- Cartographier l’environnement
- Analyser les flux
- Définir les zones
- Identifier les priorités
- Tester les changements sur un périmètre maîtrisé
- déployer progressivement les règles de segmentation
- vérifier leur impact sur les opérations
Cette approche permet également de commencer par les environnements ou les flux présentant les enjeux les plus importants.
7. Maintenir une vision à jour du réseau
La segmentation n’est pas un projet que l’on peut considérer comme terminé une fois les règles de filtrage mises en place.
Un nouvel automate, une modification de ligne, l’installation d’un logiciel ou l’ouverture d’un nouvel accès distant peuvent faire évoluer les communications nécessaires. La documentation et la cartographie doivent donc évoluer avec l’environnement industriel.
Une segmentation efficace repose sur une connaissance régulièrement actualisée des actifs, des connexions et des flux.
La visibilité comme point de départ
Avant de décider quelles communications autoriser, bloquer ou isoler, il faut disposer d’une vision suffisamment précise de son environnement OT.
C’est là que la visibilité devient un véritable enjeu de cybersécurité :
Octovision, la plateforme d’analyse et de supervision d’Octoplant, centralise et analyse les données issus de votre environnement OT pour vous permettre d’identifier et de prioriser les actions de sécurisation.
La segmentation commence par une question :
Savez-vous ce qui communique réellement sur votre réseau OT ?
B2C Engineering, en tant qu’intégrateur industriel, vous accompagne dans la sécurisation de vos systèmes industriels, en vous proposant des solutions adaptées à votre environnement IT/OT.
Évaluez votre besoin avec nos experts
Nous vous accompagnons pour structurer, sécuriser et piloter votre cybersécurité industrielle.
Ensemble, nous évaluons vos besoins et planifions une démonstration de la solution.
