Cybersécurité OT

Zero Trust industriel : accès distant OT sans confiance implicite

Appliquer le modèle Zero Trust aux réseaux industriels OT : principes, différences avec le VPN classique.

En bref
Le Zero Trust industriel applique le principe "ne jamais faire confiance, toujours vérifier" aux réseaux OT : chaque accès (humain ou machine) est authentifié, autorisé et journalisé — même depuis le réseau interne. Contrairement au VPN classique qui crée une "zone de confiance", le Zero Trust accorde des droits minimaux, limités dans le temps, pour des ressources spécifiques, après vérification continue de l’identité et du contexte. C’est la réponse aux menaces internes et aux accès prestataires non contrôlés.

Pourquoi le périmètre réseau ne suffit plus

Le modèle de sécurité classique des réseaux OT repose sur le périmètre : "ce qui est à l’intérieur du pare-feu est sûr". Ce modèle est brisé par plusieurs réalités actuelles :

  • Les techniciens accèdent aux réseaux OT depuis l’extérieur (télémaintenance, accès VPN).
  • Les prestataires et intégrateurs accèdent aux automates via des comptes partagés.
  • Les équipements IoT connectés introduisent des vecteurs d’attaque depuis l’intérieur.
  • Les menaces internes (sabotage, négligence) ne sont pas arrêtées par un périmètre externe.

Le Zero Trust remplace "fais confiance, puis vérifie" par "ne fais jamais confiance, vérifie toujours" — pour chaque accès, chaque utilisateur, chaque équipement, à chaque instant.

Les 5 piliers du Zero Trust appliqués à l’OT

1. Identité forte Chaque utilisateur humain s’authentifie avec MFA (mot de passe + TOTP ou certificat). Chaque équipement IoT s’authentifie avec un certificat X.509 unique. Pas d’identités partagées, pas de mots de passe génériques.

2. Moindre privilège Un technicien de maintenance de la ligne A n’a accès qu’aux automates de la ligne A, pas à l’ensemble du réseau OT. Un prestataire externe a accès uniquement à l’équipement qu’il doit maintenir, pendant la durée définie.

3. Vérification continue L’accès n’est pas binaire (connecté/déconnecté). La posture est vérifiée en continu : un PC qui n’a pas de mise à jour de sécurité depuis 30 jours se voit réduire ses droits. Une session inactive depuis 15 minutes est déconnectée.

4. Microsegmentation Le réseau OT est divisé en zones : chaque ligne de production, chaque sous-système (pompage, énergie, ventilation) dans une zone distincte. Une compromission d’une zone ne se propage pas aux autres.

5. Journalisation totale Chaque connexion, chaque commande envoyée à un automate, chaque lecture de registre est enregistrée avec : qui, depuis où, quand, durée, actions. Ce journal d’audit est inviolable et exportable pour les audits NIS2.

Zero Trust vs VPN classique : comparaison

CritèreVPN classiqueZero Trust (ZTNA)
Granularité d’accèsAccès réseau completAccès par ressource spécifique
AuthentificationUne fois à la connexionContinue (réévaluation périodique)
Moindre privilègeNon natifOui (par politique)
Accès prestatairesSouvent compte partagéCompte individuel temporaire
Visibilité des accèsPartielle (logs VPN)Totale (toutes les actions)
Révocation d’accèsCoupe le VPNRévocation granulaire immédiate
Adapté aux réseaux OT legacy★★★★★★★ (complexité initiale)

Mise en œuvre Progressive : les étapes

Le Zero Trust complet est un objectif à atteindre progressivement. Voici les étapes recommandées pour les réseaux OT industriels :

Étape 1 — Base solide (3 mois)

  • VPN sortant sur toutes les gateways.
  • MFA pour tous les accès distants.
  • Journalisation des sessions.
  • Suppression des accès directs (ports ouverts).

Étape 2 — Moindre privilège (6 mois)

  • Droits d’accès par utilisateur et par équipement.
  • Accès temporaires pour les prestataires.
  • Révocation immédiate.

Étape 3 — Microsegmentation (12 mois)

  • VLAN par zone OT.
  • Règles firewall inter-zones.
  • Monitoring comportemental.

L’approche Eziwan

L'Eziwan Gateway et l'Eziwan Cloud implémentent les étapes 1 et 2 nativement : VPN sortant, MFA, journalisation complète des sessions, droits par utilisateur, accès temporaires prestataires. La microsegmentation (étape 3) est supportée via les VLANs configurables sur la gateway.

Pour aller plus loin : VPN industriel sécurisé, accès distant automate industriel et cybersécurité IoT.

Questions fréquentes

À consulter aussi