Sécuriser les infrastructures critiques
Segmentation, surveillance et modèle de Purdue.
Sécuriser les infrastructures critiques est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Priorité à l’architecture
Comme les appareils et les protocoles OT individuels ne peuvent souvent pas se défendre eux-mêmes, la sécurité des infrastructures critiques repose principalement sur l’architecture : la manière dont les réseaux sont répartis en zones, les communications autorisées entre systèmes et la surveillance de l’ensemble de l’environnement.
Ce cours construit une défense en couches autour des composants et des protocoles que vous avez étudiés, en s’appuyant sur le modèle Purdue.
Le modèle Purdue
L’architecture de référence d’entreprise Purdue organise les ICS en niveaux superposés, en séparant l’informatique d’entreprise du contrôle des procédés.
- Niveau 0 — capteurs et actionneurs
- Niveau 1 — PLC, RTU et contrôleurs
- Niveau 2 — SCADA, HMI et contrôle de supervision
- Niveau 3 — exploitation du site, serveurs d’historisation et EWS
- Niveaux 4 et 5 — informatique d’entreprise et réseaux métier
L’intérêt du modèle est de définir des frontières claires où le trafic doit être contrôlé.
La DMZ industrielle
La frontière la plus importante se situe entre l’IT (niveaux 4 et 5) et l’OT (niveaux 0 à 3). Une DMZ industrielle (niveau 3.5) dédiée se trouve entre les deux, afin que les deux réseaux ne communiquent jamais directement.
- Les intermédiaires de données et les serveurs d’historisation répliqués se trouvent dans la DMZ
- Les données de l’OT circulent vers l’extérieur, vers l’IT, par l’intermédiaire de systèmes contrôlés
- Aucun chemin direct ne permet à une compromission de l’IT (par exemple par un rançongiciel) d’atteindre les contrôleurs
Cette seule décision architecturale bloque la voie de propagation la plus courante.
Segmentation et zones
Au-delà de la séparation IT/OT, divisez l’OT lui-même en zones reliées par des canaux contrôlés, conformément au modèle promu par la norme IEC 62443.
- Regroupez les actifs par fonction et par niveau de criticité au sein de zones
- N’autorisez que le trafic nécessaire dans les canaux entre les zones
- Confinez une intrusion à une seule zone plutôt qu’à l’ensemble de l’usine
Une compromission dans une cellule ou une ligne ne devrait pas pouvoir en atteindre une autre.
Pare-feu capables de comprendre les protocoles
Les pare-feu classiques filtrent selon l’IP et le port ; l’OT a besoin de pare-feu capables de comprendre les protocoles industriels et de faire respecter les opérations prévues.
# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
# permit function-code 3 (read holding registers)
# deny function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuseProtection du SIS
Le système instrumenté de sécurité doit bénéficier de l’isolation la plus stricte. Sa fonction est de mettre le processus dans un état sûr, et un attaquant qui y accède peut désactiver cette dernière ligne de défense.
- Maintenez le SIS sur un réseau distinct et isolé du système de contrôle
- Limitez strictement l’accès des EWS aux contrôleurs de sécurité
- Surveillez toute tentative non autorisée de lecture ou de modification de la logique de sécurité
Une attaque emblématique a spécifiquement ciblé un SIS ; considérez l’intégrité de celui-ci comme non négociable.
Accès distant sécurisé
L’accès distant destiné aux fournisseurs et aux ingénieurs constitue une voie d’intrusion fréquente. Remplacez les VPN non segmentés vers l’OT par un accès via un intermédiaire et surveillé.
- N’exposez pas directement les systèmes OT à Internet ni à RDP
- Acheminez les connexions par un hôte de rebond situé dans la DMZ et utilisant MFA
- Accordez des sessions juste à temps, limitées dans le temps et assorties du principe du moindre privilège
- Enregistrez les sessions à des fins d’audit
La maintenance à distance des fournisseurs doit être activée à la demande puis désactivée, et non rester constamment active.
Surveillance passive et inventaire des actifs
Vous ne pouvez pas protéger ce que vous ne voyez pas, et vous ne devriez pas analyser activement un OT fragile. Utilisez des techniques passives.
- Créez et tenez à jour un inventaire complet des actifs à partir du trafic observé
- Établissez une référence des communications normales, puis déclenchez une alerte en cas d’écart
- Détectez les nouveaux appareils, les écritures inattendues ou les hôtes non autorisés
- Transmettez les alertes OT à un SOC qui comprend le contexte du processus
Des capteurs passifs placés aux limites des zones offrent une visibilité sans perturber les opérations.
Supports amovibles et chaîne d’approvisionnement
L’isolement physique du réseau ne signifie pas que vous êtes en sécurité. Plusieurs incidents ICS majeurs ont franchi cette séparation au moyen de clés USB et d’équipements de fournisseurs compromis.
- Contrôlez et analysez les supports amovibles dans des bornes dédiées
- Contrôlez les ordinateurs portables des fournisseurs avant leur connexion
- Vérifiez la provenance des micrologiciels et des mises à jour destinés aux contrôleurs
- Traitez la chaîne d’approvisionnement OT avec la même rigueur que dans les cours précédents
Les points d’entrée humains et physiques comptent souvent davantage que le périmètre du réseau.
Réponse aux incidents OT et résilience
Planifiez la réponse en tenant compte des réalités de l’OT, car l’arrêt d’un processus peut être dangereux en soi.
- Élaborez un guide opérationnel spécifique à l’OT avec les ingénieurs des procédés
- Définissez une solution manuelle de secours sûre pour faire fonctionner le processus si les systèmes de contrôle échouent
- Conservez des sauvegardes hors ligne de la logique et des configurations des PLC
- Répétez les procédures avec les équipes d’exploitation afin de préserver la sécurité pendant la réponse
La résilience, c’est-à-dire la capacité à continuer de fonctionner ou à s’arrêter sans danger, est aussi importante que la prévention.
Normes et programme de sécurité défendable
Les référentiels transforment ces pratiques en un programme vérifiable par audit.
- IEC 62443 — la norme fondamentale pour la sécurité de l’automatisation industrielle (zones, canaux et niveaux de sécurité)
- NIST SP 800-82 — recommandations pour sécuriser l’OT
- Réglementations sectorielles pour l’énergie, l’eau et les canalisations
Associez l’architecture (Purdue, DMZ, segmentation), la surveillance, le contrôle d’accès et la réponse au sein d’un programme évalué en continu plutôt que d’un projet ponctuel.
Vérification rapide : la frontière de la DMZ
Appliquez l’architecture pour bloquer une voie d’attaque courante.
Récapitulatif : sécurisation des infrastructures critiques
Vous avez construit une défense en couches pour les environnements OT.
- Le modèle Purdue définit les niveaux et les frontières à contrôler
- Une DMZ industrielle empêche le trafic direct de l’IT vers l’OT ; les zones et les canaux (IEC 62443) contiennent les intrusions
- Les pare-feu capables de comprendre les protocoles font respecter les commandes autorisées ; le SIS reste isolé
- L’accès distant via un intermédiaire, la surveillance passive et le contrôle des supports amovibles ferment les voies d’accès essentielles
- Planifiez une réponse et une résilience adaptées à l’OT, conformément à IEC 62443 et NIST 800-82
Cours terminé : vous pouvez désormais analyser et défendre les systèmes de contrôle industriels.
Questions Fréquemment Posées
La leçon « Sécuriser les infrastructures critiques » est-elle gratuite ?
Oui — le texte complet de « Sécuriser les infrastructures critiques » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Sécuriser les infrastructures critiques » ?
Segmentation, surveillance et modèle de Purdue. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Sécuriser les infrastructures critiques » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Bases des systèmes de contrôle industriel
- Différences de sécurité entre OT et IT
- Protocoles ICS courants et risques
- Sécuriser les infrastructures critiques