Sécuriser l'Accès Distant OT

Introduction : enjeux de sécurité pour l'accès distant OT

L'accès distant aux réseaux OT (Operational Technology) est une nécessité pour la maintenance et la supervision industrielle, mais il constitue également le principal vecteur d'attaque cyber contre les infrastructures industrielles. Selon l'ANSSI, 40% des incidents cyber sur les systèmes industriels français impliquent un accès distant compromis.

Les enjeux sont critiques : une compromission d'un réseau OT peut entraîner des arrêts de production, des risques pour la sécurité des personnes, des dommages matériels sur les équipements, et des violations des réglementations NIS2 ou IEC 62443.

Ce guide décrit l'architecture de sécurité d'Eziwan et les bonnes pratiques pour un déploiement conforme.


Architecture Zero Trust d'Eziwan

Eziwan implémente un modèle Zero Trust (ne jamais faire confiance, toujours vérifier) pour tous les accès distants aux réseaux OT. L'architecture repose sur trois principes fondamentaux :

  1. Zéro confiance implicite : chaque connexion est vérifiée, même depuis un réseau "de confiance"
  2. Moindre privilège : chaque utilisateur n'accède qu'aux équipements strictement nécessaires à sa mission
  3. Inspection permanente : toutes les sessions sont enregistrées et analysables

Zero Inbound Port : comment ça marche

La gateway Eziwan ne nécessite aucune ouverture de port entrant sur le firewall périmétrique du site industriel. Ce principe est fondamental pour la sécurité.

Fonctionnement technique

La gateway Eziwan initie une connexion sortante vers le cloud Eziwan au démarrage :

1. Gateway démarre ──> Connexion UDP 1194 SORTANTE vers cloud.eziwan.com
2. Tunnel OpenVPN s'établit (certificat X.509 + chiffrement AES-256-GCM)
3. Heartbeat keepalive toutes les 25 secondes
4. Quand un technicien se connecte, le cloud route sa session via le tunnel déjà établi

Avantages opérationnels

Méthode traditionnelle (port forwarding)Eziwan Zero Inbound
Ouverture port 3389 (RDP) sur firewallAucun port entrant à ouvrir
Adresse IP publique fixe requiseAdresse IP dynamique supportée
Visible sur Shodan/CensysInvisible sur Internet
Configuration firewall complexeZéro configuration réseau
Risque si firewall mal configuréSurface d'attaque nulle côté site

Authentification 2FA : configuration TOTP

Activation du 2FA pour un utilisateur

Tous les comptes Eziwan ont le 2FA activé par défaut. La procédure d'enrollment :

  1. Aller dans Portail Eziwan → Utilisateurs → [Nom utilisateur] → Sécurité
  2. Cliquer sur "Configurer l'authentification à deux facteurs"
  3. Scanner le QR code avec une application TOTP compatible :
    • Google Authenticator (iOS / Android)
    • Authy (iOS / Android / Desktop)
    • Microsoft Authenticator (iOS / Android)
  4. Saisir le code de vérification à 6 chiffres pour confirmer l'enrollment
  5. Conserver les codes de récupération dans un endroit sécurisé (≠ smartphone)

Processus de connexion sécurisé

Configuration avancée 2FA

ParamètreValeur par défautRecommandation
Algorithme TOTPSHA-1 (RFC 6238)Standard (ne pas modifier)
Période de validité30 secondesStandard
Fenêtre de tolérance±30 secondesCompenser le décalage horaire
Codes de récupération8 codes à usage uniqueStocker hors smartphone
Tentatives avant verrouillage5Configurable 3-10
Durée du verrouillage15 minutesConfigurable

Droits d'accès : par technicien, par équipement, par horaire

Modèle de permissions RBAC

Eziwan utilise un modèle RBAC (Role-Based Access Control) à trois dimensions :

Permission = Utilisateur × Équipements × Horaires × Niveau d'accès

Niveaux d'accès disponibles

NiveauLectureÉcritureReboot équipementModification config
MonitoringOuiNonNonNon
MaintenanceOuiOuiNonNon
ExpertOuiOuiOuiNon
AdministrateurOuiOuiOuiOui

Exemple de configuration de droits

{
"user_email": "technicien.externe@prestataire.com",
"display_name": "Jean Martin - ABC Maintenance",
"access_level": "maintenance",
"allowed_devices": [
"PLC_Ligne_Embouteillage_1",
"IHM_Ligne_Embouteillage_1"
],
"schedule": {
"allowed_days": ["monday", "tuesday", "wednesday", "thursday", "friday"],
"allowed_hours_start": "08:00",
"allowed_hours_end": "18:00",
"timezone": "Europe/Paris",
"allow_exceptions": false
},
"session_limits": {
"max_duration_minutes": 120,
"max_concurrent_sessions": 1,
"idle_timeout_minutes": 30
},
"valid_from": "2026-01-01",
"valid_until": "2026-12-31",
"notes": "Contrat maintenance préventive annuelle"
}

Audit trail : logs de sessions

Localisation des logs

Les logs d'audit sont accessibles dans le Portail Eziwan sous Administration → Audit Trail.

Vous pouvez filtrer par :

  • Utilisateur
  • Équipement accédé
  • Plage de dates
  • Statut (succès / échec / alerte)
  • Adresse IP source

Structure d'un enregistrement de log

{
"event_id": "evt_20260604_143200_00001",
"event_type": "session_started",
"timestamp": "2026-06-04T14:32:00.000Z",
"user": {
"id": "usr_00847",
"email": "jean.martin@prestataire.com",
"display_name": "Jean Martin"
},
"authentication": {
"password_verified": true,
"totp_verified": true,
"ip_address": "82.64.xxx.xxx",
"country": "FR",
"user_agent": "Mozilla/5.0..."
},
"session": {
"id": "sess_20260604_143200",
"device": "PLC_Ligne_Embouteillage_1",
"protocol": "modbus_tcp_proxy",
"tunnel": "openvpn"
}
}

Export des logs pour conformité

Les logs peuvent être exportés en JSON ou CSV via l'API REST ou l'interface web.

# Export via API Eziwan (exemple curl)
curl -H "Authorization: Bearer VOTRE_API_TOKEN" \
"https://api.eziwan.com/v1/audit-logs?from=2026-01-01&to=2026-06-04&format=csv" \
-o audit_logs_2026.csv

Bonnes pratiques : 10 règles de sécurité

  1. Un compte par personne : ne jamais partager des identifiants entre techniciens ou prestataires. Chaque accès doit être traçable individuellement.

  2. 2FA obligatoire sans exception : le 2FA est non-négociable, même pour les accès d'urgence. Préparer les codes de récupération pour les situations de panne de smartphone.

  3. Durée limitée des droits prestataires : date d'expiration systématique (maximum 12 mois), revue trimestrielle des accès actifs.

  4. Révocation immédiate : procédure documentée pour révoquer un accès en moins de 5 minutes. Un responsable nommé pour exécuter les révocations.

  5. Principe du moindre privilège : un prestataire de la ligne 1 n'a pas accès à la ligne 2. Un technicien de supervision n'a que l'accès "monitoring", pas "maintenance".

  6. Accès pendant les heures ouvrées : sauf astreinte documentée, les accès prestataires sont limités aux heures de bureau. Les connexions nocturnes depuis l'étranger doivent déclencher une alerte.

  7. Pas d'accès en dehors des interventions planifiées : pour les prestataires, activer l'accès uniquement pendant les fenêtres de maintenance. Le désactiver entre les interventions.

  8. Audit trail examiné régulièrement : hebdomadairement par le responsable OT, mensuellement par la direction. Ne pas attendre un incident pour consulter les logs.

  9. Test des accès d'urgence : simuler une maintenance d'urgence trimestriellement pour vérifier que la procédure fonctionne (contact astreinte, connexion, résolution, déconnexion).

  10. Mise à jour firmware gateway : activer les mises à jour automatiques sur la gateway Eziwan. Ne jamais ignorer les bulletins de sécurité.


Conformité NIS2 et IEC 62443

NIS2 (Directive européenne, transposée FR octobre 2024)

Les exigences NIS2 applicables à l'accès distant OT pour les entités essentielles et importantes :

Exigence NIS2Implémentation Eziwan
Gestion des accès tiersComptes nominatifs, droits granulaires, expiration
Authentification forte2FA TOTP obligatoire
JournalisationAudit trail complet, exportable, conservé 24 mois
Notification incidentsExport logs pour déclaration ANSSI sous 24h
Gestion des vulnérabilitésOTA automatique firmware signé
Continuité d'activitéBasculement 4G si panne connexion principale

IEC 62443 (Standard cybersécurité industrielle)

Eziwan supporte la mise en conformité IEC 62443 :

Zone IEC 62443Niveau de sécuritéMesures Eziwan
Zone entreprise (L4)SL-1VPN TLS, authentification basique
Zone opérations (L3)SL-22FA, RBAC, audit trail
Zone contrôle (L2)SL-2Accès via tunnel dédié, droits par équipement
Zone terrain (L1)SL-1Accès Modbus/OPC-UA via proxy Eziwan

Pour obtenir la documentation de conformité complète (questionnaire de sécurité, architecture de référence), contactez l'équipe Eziwan.

Questions fréquentes

Pourquoi interdire tout port entrant sur un site industriel ?

Chaque port exposé (RDP, VNC, VPN entrant) est scanné en permanence et constitue la première porte d'entrée des ransomwares ciblant l'industrie. L'architecture Eziwan n'ouvre rien : la gateway initie seule une connexion sortante chiffrée.

La double authentification est-elle vraiment nécessaire pour l'OT ?

Oui : un mot de passe seul se vole ou se partage. Le MFA conditionne l'accès aux équipements de production à un second facteur, et c'est une attente explicite des audits NIS2 et IEC 62443.

Comment prouver qui a fait quoi lors d'un audit ?

Chaque session distante est journalisée : identité, horodatage, équipement ciblé, durée, adresse d'origine. Ces journaux immuables s'exportent pour les audits de conformité et les analyses post-incident.

Cette architecture couvre-t-elle IEC 62443 ?

Elle implémente les mesures clés des niveaux SL-1 à SL-2 : segmentation en zones et conduits, authentification unique par utilisateur, moindre privilège et traçabilité. Le tableau de correspondance ci-dessus détaille chaque exigence.

Ressources associées