Comment sécuriser un réseau OT industriel en 2025 : segmentation, VPN et conformité NIS2
Les réseaux OT (Operational Technology) ont longtemps été considérés comme "sécurisés par isolation". Ce modèle est révolu. Avec la connectivité LTE, le télémaintenance et la supervision cloud, vos automates et SCADA sont désormais accessibles depuis l'extérieur — volontairement ou non.
La directive NIS2 (entrée en vigueur octobre 2024) impose des exigences de cybersécurité aux opérateurs d'importance vitale et aux fournisseurs de services essentiels. Si vous gérez des infrastructures critiques, vous êtes concerné.
Les 5 risques OT les plus fréquents
1. Port 502 (Modbus TCP) exposé sur Internet
Un scan Shodan suffit pour trouver des dizaines de milliers de dispositifs Modbus TCP accessibles directement depuis Internet. Sans authentification, n'importe qui peut lire — et parfois écrire — dans vos registres.
2. Accès RDP/SSH direct sur équipements terrain
Ouvrir un port RDP ou SSH vers un IHM ou un PLC pour permettre la télémaintenance expose l'équipement à des attaques par force brute. Les ransomwares ciblant les systèmes industriels entrent souvent par cette porte.
3. Réseau OT/IT non segmenté
Un réseau où les automates, les PC de supervision et les PC de bureau partagent le même VLAN permet la propagation latérale d'un ransomware depuis un poste bureautique vers les automates de production.
4. Mots de passe par défaut
Les PLCs, routeurs et caméras livrés avec des mots de passe constructeur ("admin/admin", "1234") rarement changés représentent un vecteur d'attaque trivial.
5. Absence de monitoring des connexions
Sans journalisation des accès distants, une intrusion peut passer inaperçue pendant des semaines.
Architecture de sécurité recommandée
Segmentation OT/IT — la priorité absolue
La zone OT ne doit jamais être accessible directement depuis Internet ou depuis la zone IT. Seule la DMZ peut initier des connexions vers la zone OT, après authentification.
VPN OpenVPN/IPSec : l'accès distant sécurisé
OpenVPN est le protocole VPN recommandé pour les environnements industriels en 2025. Ses avantages :
- Surface d'attaque maîtrisée : pile TLS éprouvée et authentification mutuelle par certificat X.509
- Cryptographie moderne : AES-256-GCM, ECDHE, SHA-256
- Authentification par clé publique uniquement — impossible à bruteforcer
- Résilience : le tunnel se rétablit automatiquement après une coupure réseau
Le VPN doit fonctionner en mode split-tunnel : seul le trafic vers les réseaux OT passe par le tunnel. Le trafic Internet du technicien ne doit pas transiter par votre infrastructure.
Configuration Eziwan — zéro port entrant
Eziwan implémente un modèle de sécurité initiation sortante uniquement : le routeur terrain ouvre une connexion chiffrée vers les serveurs cloud Eziwan. Aucun port n'est ouvert en entrée sur le réseau local.
# Vérification depuis un équipement terrain :
$ netstat -an | grep LISTEN
# → Résultat attendu : aucune ligne avec 0.0.0.0:* ou :::*
# Le routeur n'écoute sur aucun port entrant depuis Internet
Cette architecture élimine les attaques de type scan de ports, exploits de services exposés et reconnaissance réseau.
Checklist de conformité NIS2
La directive NIS2 impose notamment :
- Gestion des accès : authentification multifacteur sur tous les accès distants
- Journalisation : conservation des logs d'accès pendant minimum 12 mois
- Segmentation : isolation des réseaux OT des réseaux IT et Internet
- Chiffrement : chiffrement des communications en transit
- Gestion des incidents : notification des incidents significatifs dans les 24h
- Gestion des tiers : audit de la chaîne d'approvisionnement (fournisseurs, intégrateurs)
- Backup : plan de sauvegarde et de reprise d'activité
Ce que Eziwan couvre
| Exigence NIS2 | Couverture Eziwan |
|---|---|
| Chiffrement en transit | OpenVPN AES-256-GCM ✓ |
| Journalisation accès | Logs VPN horodatés 12 mois ✓ |
| Authentification forte | Clés publiques + certificats ✓ |
| Isolation OT | Zéro port entrant, VLAN séparé ✓ |
| Hébergement souverain | OVHcloud France, ISO 27001 ✓ |
| Audit de configuration | Historique modifications configuration ✓ |
Audit de sécurité : 3 actions immédiates
1. Scanner vos équipements exposés
# Depuis votre réseau local — identifier les ports ouverts
nmap -sV -p 502,4840,102,20000 192.168.1.0/24
# Ports industriels courants à vérifier :
# 502 → Modbus TCP
# 4840 → OPC-UA
# 102 → S7 (Siemens)
# 44818 → EtherNet/IP
2. Vérifier les mots de passe par défaut
Consultez la base default-password.info avec les références de vos équipements. Changez systématiquement les mots de passe constructeur.
3. Activer les alertes de connexion
Configurez Eziwan pour alerter immédiatement sur toute connexion VPN en dehors des horaires habituels ou depuis une IP inconnue.
VPN industriel vs solutions de fortune
Beaucoup de sites « sécurisent » leur accès distant avec des outils qui n'ont jamais été conçus pour l'OT. Le tableau suivant compare les approches rencontrées le plus souvent en audit :
| Approche | Exposition Internet | Traçabilité | Segmentation OT | Verdict |
|---|---|---|---|---|
| RDP/VNC exposé + redirection de port | Port public scanné en permanence | Aucune | Aucune | À proscrire immédiatement |
| TeamViewer/AnyDesk sur PC de supervision | Indirecte (PC pivot) | Partielle, hors contrôle | Aucune | Toléré en dépannage ponctuel, jamais en permanent |
| VPN entrant sur box/pare-feu du site | Port VPN public | Selon configuration | Rarement | Mieux, mais surface d'attaque restante |
| VPN industriel sortant (Eziwan) | Zéro port entrant | Journal complet par session | Accès par équipement | Architecture recommandée, alignée NIS2 |
La différence fondamentale est le sens de la connexion : dans l'architecture sortante, c'est la gateway du site qui initie le tunnel chiffré vers le cloud. Vue d'Internet, l'installation n'existe pas.
Exemple d'architecture Eziwan zéro port entrant
Automates et équipements OT (réseau segmenté) → gateway Eziwan → connexion 4G/Ethernet sortante uniquement → tunnel VPN chiffré (certificats X.509) → cloud Eziwan → techniciens authentifiés (MFA), accès par équipement, sessions journalisées.
Chaque brique répond à une exigence d'audit : la segmentation isole l'OT de l'IT, le tunnel sortant supprime la surface d'attaque, le MFA élimine le risque du mot de passe partagé, et la journalisation fournit la preuve exigée par NIS2.
Les erreurs les plus fréquentes constatées en audit
- L'accès « temporaire » devenu permanent : une redirection de port ouverte pour un dépannage constructeur, jamais refermée.
- Le compte partagé : un identifiant unique utilisé par toute l'équipe et les prestataires — aucune imputabilité, aucune révocation possible.
- Le PC de supervision à double attachement : connecté à la fois au réseau OT et à Internet, il court-circuite toute la segmentation.
- Les mots de passe constructeur inchangés : automates, IHM et routeurs livrés avec admin/admin, référencés dans les bases publiques.
- L'absence de révocation testée : les certificats et comptes des anciens prestataires restent valides des années après la fin du contrat.
FAQ — Sécurisation réseau OT et VPN industriel
Quel est le rôle exact d'un VPN dans un réseau industriel ?
Il assure trois fonctions : chiffrer les échanges entre le site et l'extérieur (confidentialité et intégrité des protocoles industriels, qui circulent en clair nativement), authentifier les deux extrémités par certificats, et transporter les flux de télémaintenance sans exposer les équipements sur Internet. Le VPN est la fondation ; le contrôle d'accès par équipement et la journalisation complètent l'édifice.
Faut-il obligatoirement un pare-feu dédié pour segmenter OT et IT ?
Un pare-feu dédié est la solution recommandée pour une segmentation robuste (Fortinet FortiGate Rugged, Cisco IR, Stormshield). Mais pour des PMI sans DSI spécialisée, une segmentation via VLAN sur un switch manageable (avec règles inter-VLAN strictes) est déjà un progrès significatif par rapport à l'absence de segmentation. L'essentiel est que le trafic entre OT et IT soit filtré et non routé librement.
Un audit de port depuis Internet suffit-il à vérifier l'absence de port exposé ?
C'est la première étape. Utiliser nmap -sV --open <IP_publique> ou un outil en ligne (Shodan, Censys) depuis l'extérieur. Un port 502 (Modbus), 102 (S7Comm), 44818 (EtherNet/IP) ou 3389 (RDP) ouvert sur votre IP publique est une alerte immédiate. L'audit doit être répété après chaque modification de la configuration réseau.
NIS2 impose-t-elle un VPN spécifique ou un type de chiffrement particulier ?
NIS2 ne prescrit pas de technologie spécifique, mais exige des "mesures appropriées" proportionnelles au risque. En pratique, les exigences fonctionnelles (authentification forte, chiffrement en transit, journaux d'audit) sont satisfaites par OpenVPN avec AES-256-GCM + certificats X.509 + MFA. Les algorithmes dépréciés (DES, RC4, MD5) doivent être désactivés.
Que faire si un automate OT doit communiquer avec un serveur ERP (IT) ?
Architecturer un flux unidirectionnel OT→IT via une DMZ : les données OT sont poussées vers un serveur intermédiaire dans la DMZ, auquel l'ERP IT vient se connecter. Le réseau OT ne reçoit jamais de connexion entrante depuis l'IT. Une diode de données (data diode) renforce cette unidirectionnalité pour les installations les plus critiques.
La segmentation OT/IT impose-t-elle d'arrêter la production pour être mise en place ?
Si le réseau est actuellement "plat" (OT et IT sur le même switch), la migration vers une architecture segmentée nécessite une fenêtre de maintenance. Cela peut se préparer progressivement : définir la topologie cible, configurer les VLAN sur un switch de test, planifier la bascule lors d'un arrêt planifié. Pour les 24/7, un doublement temporaire de l'infrastructure peut permettre une migration sans arrêt.
La cybersécurité OT n'est plus optionnelle. NIS2 l'impose, les ransomwares ciblant l'industrie le confirment. Eziwan est conçu pour vous y conformer sans sacrifier la disponibilité.
Questions sur la conformité NIS2 ? Parlons-en avec notre équipe.
Ressources complémentaires
- VPN industriel — solutions VPN adaptées aux réseaux OT industriels
- Cybersécurité industrielle — panorama des menaces et solutions de protection
- Cybersécurité accès distant OT — sécuriser les connexions distantes aux automates
- Guide sécuriser réseau OT — architecture, segmentation et conformité NIS2
- Accès distant industriel — solutions d'accès sécurisé aux sites distants
- NIS2 industrie — obligations réglementaires et plan de mise en conformité