Renforcement des commutateurs SCADA : SSH, contrôle des ports et association des adresses MAC dans les réseaux OT (partie 2)
Les réseaux OT industriels renforcent la sécurité au niveau des commutateurs grâce à SSH, au verrouillage des ports et à l’association des adresses MAC. Cet article explique comment les environneme...
Une nouvelle couche de défense émerge au sein des réseaux de commutation OT
Les réseaux de contrôle industriels ne sont plus des systèmes isolés. Ils fonctionnent désormais au sein d’environnements IT/OT convergés, où l’accès distant et le contrôle distribué sont la norme. La configuration des commutateurs est devenue un mécanisme de défense de première ligne dans l’architecture de cybersécurité SCADA.
Les ingénieurs renforcent désormais les commutateurs non seulement pour les performances, mais aussi pour respecter les exigences de la norme IEC 62443 dans les infrastructures critiques.
Les infrastructures de commutation industrielles jouent désormais un rôle direct dans la protection des actifs des usines et la continuité opérationnelle.
Analyse technique des pratiques de renforcement des commutateurs
Sécurisation de l’accès distant via SSH
SSH remplace Telnet, devenu obsolète, dans les environnements OT afin de garantir des sessions de gestion chiffrées. Cela réduit l’exposition des identifiants et des données de configuration sur les réseaux SCADA.
Dans les déploiements modernes, les ingénieurs imposent un accès VTY exclusivement via SSH afin d’empêcher les voies de connexion à distance non sécurisées.
La gestion fondée sur SSH garantit un accès distant contrôlé aux commutateurs industriels dans les différentes zones OT.
Suppression des interfaces web des commutateurs critiques
La désactivation de la gestion HTTP et HTTPS réduit considérablement la surface d’attaque. De nombreux opérateurs SCADA privilégient la configuration par CLI via des sessions shell sécurisées.
Cette approche limite les erreurs de configuration accidentelles et renforce la discipline opérationnelle dans les réseaux d’usine.
Authentification à la périphérie du contrôle
L’authentification par nom d’utilisateur local garantit le contrôle des accès, même en l’absence de services d’identité centralisés. Cela est essentiel pour les postes électriques et les installations distantes disposant d’une connectivité externe limitée.
Les identifiants stockés localement assurent la continuité opérationnelle lorsque l’authentification externe est indisponible.
Verrouillage des ports et discipline du trafic
Les ports de commutateurs inutilisés représentent l’une des vulnérabilités les plus courantes dans les environnements OT. Les administrateurs désactivent désormais les interfaces inutilisées afin d’éliminer les points d’accès non autorisés aux appareils.
Cette méthode impose un alignement entre les actifs documentés et la topologie réseau active, sur les plans physique et logique.
Le contrôle au niveau des ports garantit que seuls les terminaux validés participent aux communications industrielles.
Liaison des appareils par contrôle au niveau MAC
La liaison des adresses MAC renforce la fiabilité des terminaux en associant les appareils physiques à des ports de commutateur spécifiques. Toute discordance entraîne l’interruption immédiate de la communication.
Cette technique est largement utilisée dans les environnements riches en IHM et les zones SCADA critiques pour la sécurité.
La liaison fondée sur l’adresse MAC impose une identité déterministe des appareils à la périphérie du réseau.
Domaines d’application de ces pratiques
Ces méthodes de renforcement des commutateurs sont largement déployées dans les postes électriques, les usines de traitement et les lignes de production manufacturière discrète. Ils garantissent une communication stable entre les automates programmables, les RTU, les IHM et les systèmes de supervision.
Les ingénieurs associent souvent ces techniques à des équipements d’infrastructure sécurisés tels que systèmes industriels d’alimentation électrique et de communication pour stabiliser l’architecture OT dans le respect des contraintes de cybersécurité.
Éclairage du secteur : les réseaux OT deviennent des systèmes définis par la sécurité
La sécurité au niveau des commutateurs est désormais une exigence fondamentale, et non plus une bonne pratique. Des normes telles que la CEI 62443 redéfinissent la manière dont les ingénieurs conçoivent la segmentation du réseau et le contrôle d’accès.
Nous observons un changement : la configuration du réseau définit la posture de sécurité autant que les pare-feu ou les terminaux. Cela renforce le rôle de l’infrastructure de commutation dans l’intégrité des systèmes SCADA.
Point de vue technique sur l’évolution de la sécurité OT
Le renforcement de la sécurité des commutateurs est souvent sous-estimé dans les discussions sur la cybersécurité OT. Pourtant, elle constitue la couche d’application la plus directe entre les dispositifs physiques et la logique de contrôle.
À mon avis, les organisations qui négligent la rigueur au niveau des commutateurs seront confrontées à un risque opérationnel croissant à mesure que la convergence IT/OT s’accélérera. La configuration structurée, et non les correctifs de sécurité réactifs, définira à l’avenir la résilience des réseaux industriels.
*Daniel Mercer, analyste industriel et reporter spécialisé en systèmes, 14 ans d’expérience sur des projets d’intégration de Siemens, Rockwell Automation et Emerson DeltaV dans de grands environnements de contrôle des procédés*