Control Network OT
otDéfinition
Le Control Network (réseau de contrôle) désigne le réseau de communication dédié aux échanges entre les équipements de supervision (SCADA, HMI) et les équipements de contrôle terrain (PLC, RTU, DCS). C'est le cœur du système de contrôle industriel : il véhicule les commandes descendantes vers les actionneurs et remonte les données de mesure et d'état vers les systèmes de supervision. Dans l'architecture de référence du modèle Purdue, le Control Network correspond principalement aux niveaux 1 et 2 : il interconnecte les automates programmables (niveau 1) avec les serveurs SCADA et les HMI (niveau 2). Les protocoles qui y transitent sont les protocoles industriels temps réel : Modbus TCP, PROFINET, EtherNet/IP, DNP3, IEC 60870-5-104, OPC-UA, propriétaires constructeurs (S7comm Siemens, etc.). La criticité du Control Network est maximale : toute perturbation de ce réseau affecte directement la capacité à superviser et contrôler le processus industriel. Un attaquant ayant accès à ce réseau peut envoyer de fausses données aux opérateurs, injecter des commandes non autorisées dans les automates, ou provoquer des interruptions de service. C'est pourquoi ce réseau doit être le plus isolé possible du réseau d'entreprise et d'Internet. Les caractéristiques techniques du Control Network diffèrent du réseau IT : déterminisme temporel strict pour les communications temps réel, topologies spécifiques (anneau redondant, étoile), équipements industriels robustifiés, utilisation fréquente de VLAN industriels, et nécessité d'une haute disponibilité avec des temps de bascule très courts en cas de défaillance d'un équipement réseau. La segmentation du Control Network par zones fonctionnelles (ex: séparation réseau de contrôle procédé / réseau de contrôle énergie / réseau de sécurité SIS) réduit les risques de propagation latérale en cas de compromission.
Fonctionnement du Control Network
Le Control Network supporte des communications cycliques (polling des valeurs process à fréquence fixe, typiquement 100ms à 1s), des communications événementielles (alarmes, changements d'état) et des communications de configuration (téléchargement de programmes PLC, modifications de paramètres). La QoS (Quality of Service) est souvent configurée pour prioriser les trames temps réel sur les communications de configuration. Des switches industriels avec PROFINET IRT ou Time Sensitive Networking (TSN) garantissent des latences déterministes.
Contexte OT/ICS et séparation IT/OT
La séparation entre le Control Network et le réseau d'entreprise est le principe fondamental de sécurité OT. Dans les architectures traditionnelles, un air gap physique isolait complètement ces deux domaines. La modernisation industrielle (accès distant, maintenance fournisseur, analyse big data) a créé des connexions entre ces domaines, necessitant des contrôles compensatoires stricts. Les incidents Stuxnet, BlackEnergy et TRITON ont tous exploité des chemins de communication entre réseaux IT et Control Networks.
Sécurité et mitigation
La protection du Control Network passe par : une cartographie exhaustive des équipements et flux de communication, le déploiement d'OT Firewalls avec inspection DPI aux frontières, le monitoring passif non intrusif pour détecter les anomalies comportementales, la gestion rigoureuse des accès distants (jump server, session enregistrée, MFA), et la segmentation interne du réseau de contrôle en sous-réseaux par niveau de criticité. Les équipements réseau (switches, routeurs) doivent être durcis et leurs firmwares maintenus à jour.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h