Sécuriser l'Accès Distant OT
Introduction : enjeux de sécurité pour l'accès distant OT
L'accès distant aux réseaux OT (Operational Technology) est une nécessité pour la maintenance et la supervision industrielle, mais il constitue également le principal vecteur d'attaque cyber contre les infrastructures industrielles. Selon l'ANSSI, 40% des incidents cyber sur les systèmes industriels français impliquent un accès distant compromis.
Les enjeux sont critiques : une compromission d'un réseau OT peut entraîner des arrêts de production, des risques pour la sécurité des personnes, des dommages matériels sur les équipements, et des violations des réglementations NIS2 ou IEC 62443.
Ce guide décrit l'architecture de sécurité d'Eziwan et les bonnes pratiques pour un déploiement conforme.
Architecture Zero Trust d'Eziwan
Eziwan implémente un modèle Zero Trust (ne jamais faire confiance, toujours vérifier) pour tous les accès distants aux réseaux OT. L'architecture repose sur trois principes fondamentaux :
- Zéro confiance implicite : chaque connexion est vérifiée, même depuis un réseau "de confiance"
- Moindre privilège : chaque utilisateur n'accède qu'aux équipements strictement nécessaires à sa mission
- Inspection permanente : toutes les sessions sont enregistrées et analysables
Zero Inbound Port : comment ça marche
La gateway Eziwan ne nécessite aucune ouverture de port entrant sur le firewall périmétrique du site industriel. Ce principe est fondamental pour la sécurité.
Fonctionnement technique
La gateway Eziwan initie une connexion sortante vers le cloud Eziwan au démarrage :
1. Gateway démarre ──> Connexion UDP 1194 SORTANTE vers cloud.eziwan.com
2. Tunnel OpenVPN s'établit (certificat X.509 + chiffrement AES-256-GCM)
3. Heartbeat keepalive toutes les 25 secondes
4. Quand un technicien se connecte, le cloud route sa session via le tunnel déjà établi
Avantages opérationnels
| Méthode traditionnelle (port forwarding) | Eziwan Zero Inbound |
|---|---|
| Ouverture port 3389 (RDP) sur firewall | Aucun port entrant à ouvrir |
| Adresse IP publique fixe requise | Adresse IP dynamique supportée |
| Visible sur Shodan/Censys | Invisible sur Internet |
| Configuration firewall complexe | Zéro configuration réseau |
| Risque si firewall mal configuré | Surface d'attaque nulle côté site |
Authentification 2FA : configuration TOTP
Activation du 2FA pour un utilisateur
Tous les comptes Eziwan ont le 2FA activé par défaut. La procédure d'enrollment :
- Aller dans Portail Eziwan → Utilisateurs → [Nom utilisateur] → Sécurité
- Cliquer sur "Configurer l'authentification à deux facteurs"
- Scanner le QR code avec une application TOTP compatible :
- Google Authenticator (iOS / Android)
- Authy (iOS / Android / Desktop)
- Microsoft Authenticator (iOS / Android)
- Saisir le code de vérification à 6 chiffres pour confirmer l'enrollment
- Conserver les codes de récupération dans un endroit sécurisé (≠ smartphone)
Processus de connexion sécurisé
Configuration avancée 2FA
| Paramètre | Valeur par défaut | Recommandation |
|---|---|---|
| Algorithme TOTP | SHA-1 (RFC 6238) | Standard (ne pas modifier) |
| Période de validité | 30 secondes | Standard |
| Fenêtre de tolérance | ±30 secondes | Compenser le décalage horaire |
| Codes de récupération | 8 codes à usage unique | Stocker hors smartphone |
| Tentatives avant verrouillage | 5 | Configurable 3-10 |
| Durée du verrouillage | 15 minutes | Configurable |
Droits d'accès : par technicien, par équipement, par horaire
Modèle de permissions RBAC
Eziwan utilise un modèle RBAC (Role-Based Access Control) à trois dimensions :
Permission = Utilisateur × Équipements × Horaires × Niveau d'accès
Niveaux d'accès disponibles
| Niveau | Lecture | Écriture | Reboot équipement | Modification config |
|---|---|---|---|---|
| Monitoring | Oui | Non | Non | Non |
| Maintenance | Oui | Oui | Non | Non |
| Expert | Oui | Oui | Oui | Non |
| Administrateur | Oui | Oui | Oui | Oui |
Exemple de configuration de droits
{
"user_email": "technicien.externe@prestataire.com",
"display_name": "Jean Martin - ABC Maintenance",
"access_level": "maintenance",
"allowed_devices": [
"PLC_Ligne_Embouteillage_1",
"IHM_Ligne_Embouteillage_1"
],
"schedule": {
"allowed_days": ["monday", "tuesday", "wednesday", "thursday", "friday"],
"allowed_hours_start": "08:00",
"allowed_hours_end": "18:00",
"timezone": "Europe/Paris",
"allow_exceptions": false
},
"session_limits": {
"max_duration_minutes": 120,
"max_concurrent_sessions": 1,
"idle_timeout_minutes": 30
},
"valid_from": "2026-01-01",
"valid_until": "2026-12-31",
"notes": "Contrat maintenance préventive annuelle"
}
Audit trail : logs de sessions
Localisation des logs
Les logs d'audit sont accessibles dans le Portail Eziwan sous Administration → Audit Trail.
Vous pouvez filtrer par :
- Utilisateur
- Équipement accédé
- Plage de dates
- Statut (succès / échec / alerte)
- Adresse IP source
Structure d'un enregistrement de log
{
"event_id": "evt_20260604_143200_00001",
"event_type": "session_started",
"timestamp": "2026-06-04T14:32:00.000Z",
"user": {
"id": "usr_00847",
"email": "jean.martin@prestataire.com",
"display_name": "Jean Martin"
},
"authentication": {
"password_verified": true,
"totp_verified": true,
"ip_address": "82.64.xxx.xxx",
"country": "FR",
"user_agent": "Mozilla/5.0..."
},
"session": {
"id": "sess_20260604_143200",
"device": "PLC_Ligne_Embouteillage_1",
"protocol": "modbus_tcp_proxy",
"tunnel": "openvpn"
}
}
Export des logs pour conformité
Les logs peuvent être exportés en JSON ou CSV via l'API REST ou l'interface web.
# Export via API Eziwan (exemple curl)
curl -H "Authorization: Bearer VOTRE_API_TOKEN" \
"https://api.eziwan.com/v1/audit-logs?from=2026-01-01&to=2026-06-04&format=csv" \
-o audit_logs_2026.csv
Bonnes pratiques : 10 règles de sécurité
-
Un compte par personne : ne jamais partager des identifiants entre techniciens ou prestataires. Chaque accès doit être traçable individuellement.
-
2FA obligatoire sans exception : le 2FA est non-négociable, même pour les accès d'urgence. Préparer les codes de récupération pour les situations de panne de smartphone.
-
Durée limitée des droits prestataires : date d'expiration systématique (maximum 12 mois), revue trimestrielle des accès actifs.
-
Révocation immédiate : procédure documentée pour révoquer un accès en moins de 5 minutes. Un responsable nommé pour exécuter les révocations.
-
Principe du moindre privilège : un prestataire de la ligne 1 n'a pas accès à la ligne 2. Un technicien de supervision n'a que l'accès "monitoring", pas "maintenance".
-
Accès pendant les heures ouvrées : sauf astreinte documentée, les accès prestataires sont limités aux heures de bureau. Les connexions nocturnes depuis l'étranger doivent déclencher une alerte.
-
Pas d'accès en dehors des interventions planifiées : pour les prestataires, activer l'accès uniquement pendant les fenêtres de maintenance. Le désactiver entre les interventions.
-
Audit trail examiné régulièrement : hebdomadairement par le responsable OT, mensuellement par la direction. Ne pas attendre un incident pour consulter les logs.
-
Test des accès d'urgence : simuler une maintenance d'urgence trimestriellement pour vérifier que la procédure fonctionne (contact astreinte, connexion, résolution, déconnexion).
-
Mise à jour firmware gateway : activer les mises à jour automatiques sur la gateway Eziwan. Ne jamais ignorer les bulletins de sécurité.
Conformité NIS2 et IEC 62443
NIS2 (Directive européenne, transposée FR octobre 2024)
Les exigences NIS2 applicables à l'accès distant OT pour les entités essentielles et importantes :
| Exigence NIS2 | Implémentation Eziwan |
|---|---|
| Gestion des accès tiers | Comptes nominatifs, droits granulaires, expiration |
| Authentification forte | 2FA TOTP obligatoire |
| Journalisation | Audit trail complet, exportable, conservé 24 mois |
| Notification incidents | Export logs pour déclaration ANSSI sous 24h |
| Gestion des vulnérabilités | OTA automatique firmware signé |
| Continuité d'activité | Basculement 4G si panne connexion principale |
IEC 62443 (Standard cybersécurité industrielle)
Eziwan supporte la mise en conformité IEC 62443 :
| Zone IEC 62443 | Niveau de sécurité | Mesures Eziwan |
|---|---|---|
| Zone entreprise (L4) | SL-1 | VPN TLS, authentification basique |
| Zone opérations (L3) | SL-2 | 2FA, RBAC, audit trail |
| Zone contrôle (L2) | SL-2 | Accès via tunnel dédié, droits par équipement |
| Zone terrain (L1) | SL-1 | Accès Modbus/OPC-UA via proxy Eziwan |
Pour obtenir la documentation de conformité complète (questionnaire de sécurité, architecture de référence), contactez l'équipe Eziwan.
Questions fréquentes
Pourquoi interdire tout port entrant sur un site industriel ?
Chaque port exposé (RDP, VNC, VPN entrant) est scanné en permanence et constitue la première porte d'entrée des ransomwares ciblant l'industrie. L'architecture Eziwan n'ouvre rien : la gateway initie seule une connexion sortante chiffrée.
La double authentification est-elle vraiment nécessaire pour l'OT ?
Oui : un mot de passe seul se vole ou se partage. Le MFA conditionne l'accès aux équipements de production à un second facteur, et c'est une attente explicite des audits NIS2 et IEC 62443.
Comment prouver qui a fait quoi lors d'un audit ?
Chaque session distante est journalisée : identité, horodatage, équipement ciblé, durée, adresse d'origine. Ces journaux immuables s'exportent pour les audits de conformité et les analyses post-incident.
Cette architecture couvre-t-elle IEC 62443 ?
Elle implémente les mesures clés des niveaux SL-1 à SL-2 : segmentation en zones et conduits, authentification unique par utilisateur, moindre privilège et traçabilité. Le tableau de correspondance ci-dessus détaille chaque exigence.
Ressources associées
- Cybersécurité de l'accès distant OT — menaces et contre-mesures
- Accès distant sans ouverture de port — l'architecture expliquée
- Guide : sécuriser un réseau OT — le guide complet côté site
- NIS2 pour l'industrie — obligations et mise en conformité
- Accès distant industriel Zero Trust — le moindre privilège appliqué à l'OT