Retour au blog

Sécuriser l’accès à distance aux automates programmables au-delà du VPN

Un VPN chiffre le chemin vers un réseau industriel, mais les interventions à distance sécurisées sur les automates nécessitent également des contrôles d’identité, un accès segmenté, l’approbation d...

Un réseau privé virtuel peut protéger le trafic entre un ingénieur distant et le réseau d’une usine. À lui seul, il ne sécurise pas l’accès distant aux automates programmables industriels (API). Une conception sécurisée doit également contrôler qui se connecte, quels actifs cette personne peut atteindre, quelles modifications elle peut effectuer, quand l’accès est autorisé et comment l’usine peut récupérer la situation en cas d’échec de la session.

Cette distinction est importante, car un tunnel chiffré peut transporter à la fois du trafic de maintenance légitime et des commandes malveillantes. L’objectif d’ingénierie n’est donc pas simplement « d’installer un VPN ». Il consiste à créer un chemin de maintenance à distance contrôlé, doté de plusieurs mesures de protection indépendantes.

Commencez par définir le cas d’usage opérationnel

Définissez le travail avant de choisir la technologie. Le dépannage à distance, la consultation des tendances, le téléversement d’un programme, la mise à jour du micrologiciel et la commande d’équipements correspondent à des niveaux de risque différents. Chacun nécessite sa propre approbation, son propre périmètre d’accès et son propre plan de récupération.

Pour de nombreuses usines, l’option par défaut la plus sûre est l’observation en lecture seule. Un technicien peut consulter les alarmes, l’état des contrôleurs et les données de l’historien sans obtenir la possibilité de modifier les programmes. L’accès en écriture ne doit être ouvert que pour une tâche approuvée et fermé à la fin de l’intervention.

Documentez les actifs ciblés, les protocoles prévus, l’organisation de support, les horaires d’intervention et la personne autorisée à interrompre la session. Les équipes réseau et contrôle disposent ainsi d’une base commune pour définir les règles de pare-feu et les procédures d’exploitation.

Placez un intermédiaire entre Internet et la cellule

Un ordinateur portable distant ne doit pas se connecter directement à un sous-réseau de contrôleurs. Terminez le VPN dans une zone frontière administrée, puis imposez à l’utilisateur de passer par un hôte bastion renforcé ou une passerelle d’accès à distance. La passerelle devient le point central pour l’authentification, l’autorisation, l’enregistrement, les contrôles antimalware et la terminaison des sessions.

Segmentez le chemin afin que l’utilisateur distant ne puisse atteindre que les appareils nécessaires à la tâche. Un fournisseur qui entretient une ligne de conditionnement ne doit pas obtenir automatiquement l’accès à tous les API, IHM, variateurs et postes d’ingénierie du site. Utilisez des règles d’autorisation explicites pour la source, la destination, le service et la plage horaire. Interdisez par défaut les déplacements latéraux.

Les composants de communication et de mise en réseau de l’usine doivent prendre en charge la segmentation et la visibilité diagnostique requises par la conception. Les capacités des produits doivent néanmoins être vérifiées au regard de l’architecture du site, de la politique de micrologiciel et des exigences environnementales.

Traitez l’identité comme une mesure de contrôle distincte

Les comptes fournisseurs partagés compliquent les enquêtes et affaiblissent la traçabilité. Attribuez à chaque personne une identité nominative. Exigez une authentification multifacteur pour l’accès distant et, lorsque cela est possible, évitez les facteurs qui dépendent du même appareil compromis.

L’autorisation doit être fondée sur les rôles et limitée dans le temps. Un utilisateur peut être autorisé à ouvrir le poste d’ingénierie sans pouvoir modifier les règles du pare-feu. Un autre peut consulter une IHM sans pouvoir télécharger un projet d’API. Les accès privilégiés doivent expirer automatiquement à la fin de la fenêtre de maintenance approuvée.

Supprimez rapidement les comptes inactifs. Réexaminez les accès des fournisseurs après toute modification de contrat, tout changement de personnel et toute panne majeure. Une passerelle techniquement fiable peut néanmoins devenir une porte dérobée persistante si le cycle de vie des identités est négligé.

Protégez le poste d’ingénierie

L’hôte bastion fait partie du système de contrôle. Maintenez une base logicielle approuvée, une liste d’autorisation des applications lorsque cela est possible, une protection des terminaux compatible avec les outils d’ingénierie et une gestion contrôlée des supports amovibles. Ne l’utilisez pas pour la messagerie électronique ni pour la navigation générale sur le Web.

Conservez les fichiers de projet sous contrôle de version ou dans un autre processus de sauvegarde supervisé. Avant toute modification, consignez le programme actuel du contrôleur, le micrologiciel, la configuration de communication et la procédure de restauration validée. Vérifiez que le projet hors ligne correspond au contrôleur en fonctionnement. Une connexion sécurisée n’empêche pas un ingénieur de télécharger la mauvaise révision.

Lorsque le partage d’écran suffit, gardez les logiciels de programmation et les fichiers de projet à l’intérieur du périmètre de l’usine. Cela réduit la nécessité de transférer des fichiers de contrôle sensibles vers des terminaux non administrés.

Séparez la maintenance de l’exploitation des machines

L’accès distant ne doit pas contourner les responsabilités locales en matière de sécurité. Un VPN n’est pas un canal de sécurité, et la latence d’Internet ne constitue pas une garantie adaptée à une fonction de protection. Le personnel local doit établir l’état de l’équipement, appliquer les procédures requises de maîtrise des énergies et confirmer l’état de la zone concernée avant le début des modifications à distance.

Utilisez une passation écrite : identifiez la machine, placez-la dans le mode convenu, confirmez les autorisations, annoncez le test et définissez qui peut autoriser le mouvement. Pour les modifications susceptibles de provoquer un mouvement ou de changer les interverrouillages, exigez la présence d’une personne compétente auprès de la machine, disposant d’un moyen indépendant d’arrêter le test.

N’exposez pas les contrôleurs de sécurité ni les outils de configuration de sécurité simplement parce qu’une maintenance standard d’API est nécessaire. Soumettez les travaux liés à la sécurité à un processus distinct et plus strict.

Consignez suffisamment d’informations pour reconstituer la session

Collectez les événements d’authentification de la passerelle, les heures de début et de fin des sessions, les informations sur la source, les destinations, les modifications de configuration ainsi que les journaux pertinents des contrôleurs et du poste d’ingénierie. Synchronisez les horloges afin de pouvoir corréler les événements.

Les journaux ne sont utiles que si quelqu’un les examine. Déclenchez des alertes en cas d’échecs répétés de connexion, d’accès en dehors des fenêtres approuvées, de nouvelles destinations, de transferts de données inhabituels et de tentatives d’utilisation de services interdits. Conservez les enregistrements conformément aux besoins de réponse aux incidents et aux exigences réglementaires de l’usine.

Concevez le système pour les défaillances et la révocation

Testez ce qui se passe si la liaison Internet est interrompue pendant un téléversement, si une session de bureau à distance se bloque ou si l’ingénieur de support perd son alimentation électrique. La logique des contrôleurs et la supervision locale doivent laisser le processus dans un état défini. Évitez les conceptions qui exigent une connexion distante continue pour maintenir un fonctionnement sûr.

Prévoyez un moyen rapide pour que le personnel de l’usine révoque l’accès sans perturber le trafic de contrôle indépendant. Il peut s’agir d’une fonction de désactivation de la passerelle, d’une règle de pare-feu, d’une action sur un compte ou d’un point physique d’isolation réseau. Vérifiez cette méthode lors de la mise en service plutôt que d’attendre un incident.

Sauvegardez la configuration de la passerelle et documentez la procédure de reconstruction. Intégrez l’accès distant aux exercices de reprise après sinistre et aux revues de gestion des modifications.

Liste de contrôle pratique pour la mise en service

  • Confirmez la tâche approuvée, les actifs ciblés, la plage horaire et la personne locale responsable.
  • Vérifiez les comptes nominatifs, l’authentification multifacteur et les rôles appliquant le principe du moindre privilège.
  • Testez l’inaccessibilité des sous-réseaux, ports et appareils interdits.
  • Confirmez la configuration de référence de l’hôte bastion et la sauvegarde actuelle du projet d’API.
  • Testez l’enregistrement des sessions, les alertes, le délai d’expiration et la révocation d’urgence.
  • Simulez une perte de connexion et vérifiez que le processus reste dans un état défini.
  • Fermez les autorisations temporaires et examinez les journaux après l’intervention.

Utilisez les recommandations comme base architecturale

Le document NIST SP 800-82 Revision 3 fournit des recommandations actuelles pour la sécurité des technologies opérationnelles, notamment en matière d’architectures, d’accès distant, de gestion des risques et de mesures adaptées aux contraintes opérationnelles. Utilisez-le comme cadre, puis appliquez les risques liés aux processus du site, les exigences des fournisseurs et la réglementation applicable.

Pour découvrir des pratiques de conception connexes, la bibliothèque de connaissances de PLC ProTech couvre la mise en réseau industrielle, la mise en service, le diagnostic et la maintenance des systèmes de contrôle.

En résumé

Un VPN constitue une seule couche d’un système d’accès distant. Une conception plus robuste associe un transport chiffré à un chemin passant par un intermédiaire, des identités nominatives, le principe du moindre privilège, la segmentation, des outils d’ingénierie supervisés, un contrôle opérationnel local, la journalisation et une récupération régulièrement testée. Lorsque ces couches sont vérifiées ensemble, la maintenance distante des API devient une activité d’ingénierie contrôlée plutôt qu’une connexion réseau sans limites définies.

Laisser un commentaire

Veuillez noter que les commentaires doivent être approuvés avant d'être publiés.