Pourquoi l’accès distant aux automates est-il devenu indispensable ?
Un automate industriel tombe en panne à 23 h. Sans accès distant, l’opération de maintenance nécessite un déplacement — souvent à des centaines de kilomètres, avec un coût de plusieurs milliers d’euros pour quelques heures d’intervention. Avec un accès distant sécurisé, le technicien se connecte en 2 minutes depuis chez lui, diagnostique, et relance la machine.
Au-delà de la maintenance corrective, l’accès distant sert à :
- Modifier des paramètres de programme sans déplacement.
- Télécharger des mises à jour logicielles (FW automate, recettes de production).
- Superviser en temps réel sans être sur site.
- Former les opérateurs à distance via prise en main partagée.
- Auditer des sessions de prestataires externes.
Architecture sécurisée d’accès distant automate
Le principe fondamental : la gateway initie la connexion vers le cloud — jamais l’inverse. Résultat : aucun port entrant n’est ouvert sur le réseau OT. Un attaquant ne peut pas scanner le site industriel depuis Internet.
Méthodes d’accès comparées
| Méthode | Sécurité OT | Protocoles industriels | Traçabilité | Complexité |
|---|---|---|---|---|
| VPN site-to-cloud (recommandé) | ★★★★★ | Oui | Oui | Moyenne |
| Accès direct port forward | ★ | Oui | Non | Faible |
| AnyDesk / TeamViewer | ★★★ | Non (PC seulement) | Partielle | Faible |
| Zero Trust ZTNA | ★★★★★ | Oui | Oui | Élevée |
| Accès VPN site-to-site | ★★★★ | Oui | Partielle | Élevée |
L’ouverture de port direct est à proscrire absolument : elle expose le réseau OT sur Internet et est régulièrement ciblée par des scans automatiques (voir les incidents Shodan sur les automates industriels exposés).
Bonnes pratiques de sécurité OT pour l’accès distant
1. Ne jamais ouvrir de port entrant Toute la connexion doit partir du site vers le cloud (tunnel sortant). C’est l’inverse du RDP ou du VNC classique.
2. Authentification multifacteur (MFA) Chaque session doit être validée par un second facteur. Un identifiant/mot de passe seul ne suffit pas.
3. Principe de moindre privilège Un technicien de maintenance n’a pas besoin d’accéder à tous les automates. Limitez chaque compte aux équipements nécessaires à sa mission.
4. Journalisation complète Chaque connexion, chaque commande envoyée à l’automate doit être enregistrée avec horodatage, identité et adresse IP. C’est obligatoire pour la conformité NIS2.
5. Accès temporaires révocables Pour les prestataires, créez des accès à durée limitée qui expirent automatiquement. Jamais d’accès permanents à des tiers.
6. Segmentation IT/OT Le réseau OT (automates, capteurs) doit être isolé du réseau IT (bureautique, Wi-Fi). La gateway crée cette frontière et contrôle ce qui passe de l’un à l’autre.
Compatibilité avec les logiciels automates
Un accès distant via VPN niveau 3 est transparent pour les outils de programmation. Vous utilisez vos logiciels habituels depuis votre poste :
- Siemens — TIA Portal, S7-PLCSIM Advanced, WinCC
- Schneider Electric — EcoStruxure Machine Expert (SoMachine), Unity Pro
- Rockwell Automation — Studio 5000, FactoryTalk
- Beckhoff — TwinCAT 3
- Phoenix Contact, Wago, Pilz… la compatibilité est totale car le tunnel VPN est transparent au niveau réseau.
L’approche Eziwan
L'Eziwan Gateway intègre nativement le VPN sortant (OpenVPN ou IPSec), la journalisation des sessions et le zéro port ouvert. Via l'Eziwan Cloud, vous gérez les droits d’accès de chaque technicien, créez des accès temporaires pour les prestataires, et visualisez un journal d’audit complet de toutes les sessions.
Pour aller plus loin : VPN industriel sécurisé, accès distant sans ouverture de port et Zero Trust industriel.