Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

BACnet (Building Automation)

ot

Définition

BACnet (Building Automation and Control Networks) est un protocole de communication standardisé ISO 16484-5 et ASHRAE 135 spécifiquement conçu pour l'automatisation des bâtiments et des systèmes CVC (Chauffage, Ventilation, Climatisation). Développé depuis 1987 par l'ASHRAE (American Society of Heating, Refrigerating and Air-Conditioning Engineers), BACnet permet l'interopérabilité entre équipements de gestion technique des bâtiments (GTB) de différents fabricants : automates de régulation, capteurs de température et d'humidité, contrôleurs d'éclairage, systèmes d'accès, détecteurs d'incendie. BACnet définit un ensemble d'objets standard (Binary Input/Output, Analog Input/Output/Value, Multi-state Value, Schedule, Calendar, Event Enrollment, etc.) qui abstraient les points de mesure et de commande des équipements physiques. Les services BACnet permettent la lecture/écriture de propriétés d'objets, les abonnements aux changements de valeur (COV - Change of Value), la gestion des alarmes et événements, et la synchronisation temporelle entre équipements. BACnet supporte plusieurs médias de transport : BACnet/IP (sur Ethernet et TCP/IP via UDP/47808), BACnet MS/TP (liaison multipoint RS-485, similaire à Modbus), BACnet PTP (point-à-point série), et BACnet ARCNET. BACnet/IP est désormais dominant et c'est sur ce mode que les problèmes de cybersécurité sont les plus préoccupants : des milliers d'équipements BACnet/IP sont exposés directement sur Internet selon les scans Shodan. La convergence entre les systèmes GTB (BACnet) et les systèmes IT d'entreprise est une tendance croissante des bâtiments intelligents. Un hôpital, un aéroport ou un data center dont les systèmes BACnet sont compromis peut subir des manipulations de température, d'humidité ou de ventilation aux conséquences potentiellement graves pour les occupants ou les équipements sensibles.

Fonctionnement de BACnet/IP

BACnet/IP utilise UDP sur le port 47808 pour la communication. Les équipements BACnet publient leurs capacités via des messages "Who-Is" et "I-Am" permettant la découverte automatique sur le réseau. Un automate BACnet (ex: contrôleur de CVC Honeywell, Johnson Controls, Siemens Desigo) expose ses objets BACnet accessible via des Read Property ou Read Property Multiple requests. Les Write Property commands permettent de modifier des valeurs de consigne (setpoints), des sorties de commande ou des paramètres de configuration. BACnet/SC (Secure Connect, 2020) ajoute TLS et authentification à BACnet/IP, mais son adoption reste limitée.

Contexte OT/ICS et exposition GTB

L'exposition des équipements BACnet sur Internet est un problème documenté : Shodan référence régulièrement des dizaines de milliers d'équipements BACnet/IP accessibles publiquement. Ces équipements, souvent installés par des entreprises CVC sans considération cybersécurité, permettent à quiconque de lire des données de bâtiment (températures, états d'équipements, consommations d'énergie) et potentiellement d'envoyer des commandes. Des incidents documentés incluent des modifications de températures dans des entrepôts pharmaceutiques, des manipulations de systèmes HVAC dans des bâtiments critiques.

Sécurité et mitigation

Sécurisation BACnet : segmenter le réseau GTB dans un VLAN dédié avec accès restreint, bloquer UDP/47808 en entrée depuis Internet au niveau du pare-feu périmétrique, migrer vers BACnet/SC (Secure Connect) avec TLS pour les nouvelles installations, inventorier tous les équipements BACnet déployés (scan Shodan ciblé pour vérifier l'exposition), désactiver les fonctionnalités BACnet non nécessaires (routing, foreign device), et implémenter un monitoring du réseau GTB pour détecter des tentatives d'accès non autorisées.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis