Comment sécuriser un réseau OT industriel en 2025 : segmentation, VPN et conformité NIS2

· 9 minutes de lecture
9 min read
Lucas Moreau
Ingénieur Réseau OT/IT

Les réseaux OT (Operational Technology) ont longtemps été considérés comme "sécurisés par isolation". Ce modèle est révolu. Avec la connectivité LTE, le télémaintenance et la supervision cloud, vos automates et SCADA sont désormais accessibles depuis l'extérieur — volontairement ou non.

La directive NIS2 (entrée en vigueur octobre 2024) impose des exigences de cybersécurité aux opérateurs d'importance vitale et aux fournisseurs de services essentiels. Si vous gérez des infrastructures critiques, vous êtes concerné.

Les 5 risques OT les plus fréquents

1. Port 502 (Modbus TCP) exposé sur Internet

Un scan Shodan suffit pour trouver des dizaines de milliers de dispositifs Modbus TCP accessibles directement depuis Internet. Sans authentification, n'importe qui peut lire — et parfois écrire — dans vos registres.

2. Accès RDP/SSH direct sur équipements terrain

Ouvrir un port RDP ou SSH vers un IHM ou un PLC pour permettre la télémaintenance expose l'équipement à des attaques par force brute. Les ransomwares ciblant les systèmes industriels entrent souvent par cette porte.

3. Réseau OT/IT non segmenté

Un réseau où les automates, les PC de supervision et les PC de bureau partagent le même VLAN permet la propagation latérale d'un ransomware depuis un poste bureautique vers les automates de production.

4. Mots de passe par défaut

Les PLCs, routeurs et caméras livrés avec des mots de passe constructeur ("admin/admin", "1234") rarement changés représentent un vecteur d'attaque trivial.

5. Absence de monitoring des connexions

Sans journalisation des accès distants, une intrusion peut passer inaperçue pendant des semaines.

Architecture de sécurité recommandée

Segmentation OT/IT — la priorité absolue

La zone OT ne doit jamais être accessible directement depuis Internet ou depuis la zone IT. Seule la DMZ peut initier des connexions vers la zone OT, après authentification.

VPN OpenVPN/IPSec : l'accès distant sécurisé

OpenVPN est le protocole VPN recommandé pour les environnements industriels en 2025. Ses avantages :

  • Surface d'attaque maîtrisée : pile TLS éprouvée et authentification mutuelle par certificat X.509
  • Cryptographie moderne : AES-256-GCM, ECDHE, SHA-256
  • Authentification par clé publique uniquement — impossible à bruteforcer
  • Résilience : le tunnel se rétablit automatiquement après une coupure réseau
Règle d'or VPN industriel

Le VPN doit fonctionner en mode split-tunnel : seul le trafic vers les réseaux OT passe par le tunnel. Le trafic Internet du technicien ne doit pas transiter par votre infrastructure.

Configuration Eziwan — zéro port entrant

Eziwan implémente un modèle de sécurité initiation sortante uniquement : le routeur terrain ouvre une connexion chiffrée vers les serveurs cloud Eziwan. Aucun port n'est ouvert en entrée sur le réseau local.

# Vérification depuis un équipement terrain :
$ netstat -an | grep LISTEN
# → Résultat attendu : aucune ligne avec 0.0.0.0:* ou :::*
# Le routeur n'écoute sur aucun port entrant depuis Internet

Cette architecture élimine les attaques de type scan de ports, exploits de services exposés et reconnaissance réseau.

Checklist de conformité NIS2

La directive NIS2 impose notamment :

  • Gestion des accès : authentification multifacteur sur tous les accès distants
  • Journalisation : conservation des logs d'accès pendant minimum 12 mois
  • Segmentation : isolation des réseaux OT des réseaux IT et Internet
  • Chiffrement : chiffrement des communications en transit
  • Gestion des incidents : notification des incidents significatifs dans les 24h
  • Gestion des tiers : audit de la chaîne d'approvisionnement (fournisseurs, intégrateurs)
  • Backup : plan de sauvegarde et de reprise d'activité

Ce que Eziwan couvre

Exigence NIS2Couverture Eziwan
Chiffrement en transitOpenVPN AES-256-GCM ✓
Journalisation accèsLogs VPN horodatés 12 mois ✓
Authentification forteClés publiques + certificats ✓
Isolation OTZéro port entrant, VLAN séparé ✓
Hébergement souverainOVHcloud France, ISO 27001 ✓
Audit de configurationHistorique modifications configuration ✓

Audit de sécurité : 3 actions immédiates

1. Scanner vos équipements exposés

# Depuis votre réseau local — identifier les ports ouverts
nmap -sV -p 502,4840,102,20000 192.168.1.0/24

# Ports industriels courants à vérifier :
# 502 → Modbus TCP
# 4840 → OPC-UA
# 102 → S7 (Siemens)
# 44818 → EtherNet/IP

2. Vérifier les mots de passe par défaut

Consultez la base default-password.info avec les références de vos équipements. Changez systématiquement les mots de passe constructeur.

3. Activer les alertes de connexion

Configurez Eziwan pour alerter immédiatement sur toute connexion VPN en dehors des horaires habituels ou depuis une IP inconnue.

VPN industriel vs solutions de fortune

Beaucoup de sites « sécurisent » leur accès distant avec des outils qui n'ont jamais été conçus pour l'OT. Le tableau suivant compare les approches rencontrées le plus souvent en audit :

ApprocheExposition InternetTraçabilitéSegmentation OTVerdict
RDP/VNC exposé + redirection de portPort public scanné en permanenceAucuneAucuneÀ proscrire immédiatement
TeamViewer/AnyDesk sur PC de supervisionIndirecte (PC pivot)Partielle, hors contrôleAucuneToléré en dépannage ponctuel, jamais en permanent
VPN entrant sur box/pare-feu du sitePort VPN publicSelon configurationRarementMieux, mais surface d'attaque restante
VPN industriel sortant (Eziwan)Zéro port entrantJournal complet par sessionAccès par équipementArchitecture recommandée, alignée NIS2

La différence fondamentale est le sens de la connexion : dans l'architecture sortante, c'est la gateway du site qui initie le tunnel chiffré vers le cloud. Vue d'Internet, l'installation n'existe pas.

Exemple d'architecture Eziwan zéro port entrant

Automates et équipements OT (réseau segmenté) → gateway Eziwan → connexion 4G/Ethernet sortante uniquement → tunnel VPN chiffré (certificats X.509) → cloud Eziwan → techniciens authentifiés (MFA), accès par équipement, sessions journalisées.

Chaque brique répond à une exigence d'audit : la segmentation isole l'OT de l'IT, le tunnel sortant supprime la surface d'attaque, le MFA élimine le risque du mot de passe partagé, et la journalisation fournit la preuve exigée par NIS2.

Les erreurs les plus fréquentes constatées en audit

  1. L'accès « temporaire » devenu permanent : une redirection de port ouverte pour un dépannage constructeur, jamais refermée.
  2. Le compte partagé : un identifiant unique utilisé par toute l'équipe et les prestataires — aucune imputabilité, aucune révocation possible.
  3. Le PC de supervision à double attachement : connecté à la fois au réseau OT et à Internet, il court-circuite toute la segmentation.
  4. Les mots de passe constructeur inchangés : automates, IHM et routeurs livrés avec admin/admin, référencés dans les bases publiques.
  5. L'absence de révocation testée : les certificats et comptes des anciens prestataires restent valides des années après la fin du contrat.

FAQ — Sécurisation réseau OT et VPN industriel

Quel est le rôle exact d'un VPN dans un réseau industriel ?

Il assure trois fonctions : chiffrer les échanges entre le site et l'extérieur (confidentialité et intégrité des protocoles industriels, qui circulent en clair nativement), authentifier les deux extrémités par certificats, et transporter les flux de télémaintenance sans exposer les équipements sur Internet. Le VPN est la fondation ; le contrôle d'accès par équipement et la journalisation complètent l'édifice.

Faut-il obligatoirement un pare-feu dédié pour segmenter OT et IT ?

Un pare-feu dédié est la solution recommandée pour une segmentation robuste (Fortinet FortiGate Rugged, Cisco IR, Stormshield). Mais pour des PMI sans DSI spécialisée, une segmentation via VLAN sur un switch manageable (avec règles inter-VLAN strictes) est déjà un progrès significatif par rapport à l'absence de segmentation. L'essentiel est que le trafic entre OT et IT soit filtré et non routé librement.

Un audit de port depuis Internet suffit-il à vérifier l'absence de port exposé ?

C'est la première étape. Utiliser nmap -sV --open <IP_publique> ou un outil en ligne (Shodan, Censys) depuis l'extérieur. Un port 502 (Modbus), 102 (S7Comm), 44818 (EtherNet/IP) ou 3389 (RDP) ouvert sur votre IP publique est une alerte immédiate. L'audit doit être répété après chaque modification de la configuration réseau.

NIS2 impose-t-elle un VPN spécifique ou un type de chiffrement particulier ?

NIS2 ne prescrit pas de technologie spécifique, mais exige des "mesures appropriées" proportionnelles au risque. En pratique, les exigences fonctionnelles (authentification forte, chiffrement en transit, journaux d'audit) sont satisfaites par OpenVPN avec AES-256-GCM + certificats X.509 + MFA. Les algorithmes dépréciés (DES, RC4, MD5) doivent être désactivés.

Que faire si un automate OT doit communiquer avec un serveur ERP (IT) ?

Architecturer un flux unidirectionnel OT→IT via une DMZ : les données OT sont poussées vers un serveur intermédiaire dans la DMZ, auquel l'ERP IT vient se connecter. Le réseau OT ne reçoit jamais de connexion entrante depuis l'IT. Une diode de données (data diode) renforce cette unidirectionnalité pour les installations les plus critiques.

La segmentation OT/IT impose-t-elle d'arrêter la production pour être mise en place ?

Si le réseau est actuellement "plat" (OT et IT sur le même switch), la migration vers une architecture segmentée nécessite une fenêtre de maintenance. Cela peut se préparer progressivement : définir la topologie cible, configurer les VLAN sur un switch de test, planifier la bascule lors d'un arrêt planifié. Pour les 24/7, un doublement temporaire de l'infrastructure peut permettre une migration sans arrêt.


La cybersécurité OT n'est plus optionnelle. NIS2 l'impose, les ransomwares ciblant l'industrie le confirment. Eziwan est conçu pour vous y conformer sans sacrifier la disponibilité.

Questions sur la conformité NIS2 ? Parlons-en avec notre équipe.


Ressources complémentaires