Historian industriel (OSIsoft PI System)
otDéfinition
Un historian industriel est un système de base de données spécialisé conçu pour collecter, compresser, stocker et archiver de grandes quantités de données de processus industriels en temps réel (mesures de capteurs, états d'équipements, alarmes, événements) avec des capacités d'accès performantes pour les analyses historiques. Le terme "historian" vient de sa fonction principale : constituer l'historique des données de processus industriel. OSIsoft PI System (AVEVA PI System depuis l'acquisition par AVEVA en 2021) est le historian industriel le plus répandu mondialement, présent dans la majorité des grandes installations industrielles des secteurs énergie, pétrochimie, manufacturing, et eau. L'architecture d'un historian industriel comprend : des interfaces de collecte de données (PI Interfaces pour les protocoles industriels : OPC DA/UA, Modbus, DCS propriétaires) qui collectent les données depuis les équipements de terrain et les transmettent au serveur historian, un serveur de base de données optimisé pour les séries temporelles (le PI Data Archive d'OSIsoft utilise un algorithme de compression propriétaire qui réduit le volume de données stockées d'un facteur 10 à 100 par rapport à un stockage brut), un système d'asset management (PI Asset Framework - AF - permettant d'organiser les données en modèles d'actifs hiérarchiques), et des outils d'accès aux données (PI System Web API, PI Vision pour la visualisation, PI DataLink pour Excel, OLEDB pour les requêtes SQL). La cybersécurité du historian industriel est critique pour plusieurs raisons : il constitue un point de concentration de toutes les données de processus (cible attractive pour l'espionnage industriel), il est souvent la passerelle d'interface entre le réseau OT et le réseau IT (position de "pont" entre les deux domaines créant un risque de mouvement latéral), et il gère des accès distants pour les analyses business (nombreux utilisateurs IT ayant des accès en lecture aux données du historian). Des vulnérabilités documentées dans OSIsoft PI System incluent des CVE critiques dans les composants PI OPC DA Server, PI Vision, et PI Data Archive ayant permis des exécutions de code arbitraire et des accès non authentifiés à des données de processus sensibles.
Fonctionnement de la sécurité du PI System
La sécurisation d'un OSIsoft/AVEVA PI System comprend plusieurs niveaux : (1) Position réseau : le PI Data Archive est hébergé en IDMZ (zone tampon IT/OT), avec des PI Interfaces dans le réseau OT communiquant vers le PI Server en IDMZ, et des utilisateurs IT accédant au PI Server depuis le réseau IT via l'IDMZ, (2) Authentification : PI utilise ses propres comptes "PI Identities" pouvant être mappés sur des groupes Active Directory - activer l'authentification Windows (Kerberos) et désactiver la PI Trust (authentification par IP sans identifiant), (3) Autorisation : appliquer le principe du moindre privilège avec des droits en lecture seule pour la majorité des utilisateurs IT, droits d'écriture restreints aux seules interfaces et comptes de service, (4) Chiffrement : activer TLS pour les connexions PI Server-clients (PI System 2018+ supporte TLS 1.2 pour les connexions AF et Data Archive), (5) Patches : maintenir un processus de patch management pour PI System (AVEVA publie des Security Bulletins pour les CVE PI), (6) Monitoring : surveiller les connexions et les accès aux données PI via les Event Logs Windows et les journaux PI Audit Trail.
Contexte OT/ICS et espionnage industriel via historian
Le historian industriel est une cible privilégiée pour l'espionnage industriel car il concentre toutes les données de performance des processus d'une organisation (rendement des unités de production, paramètres des réactions chimiques, recettes propriétaires). L'accès à un historian industriel donne un avantage compétitif considérable à un concurrent ou à un État-nation cherchant à comprendre les processus industriels d'une installation. Des intrusions OT ayant exfiltré des données depuis des historians industriels ont été documentées dans les rapports Mandiant/FireEye sur les activités APT ciblant le secteur énergie et manufacturing (opération "Dragonfly"/Havex ciblait les serveurs OPC d'où des historiens pouvaient être accessibles).
Sécurité et mitigation
Protection du historian industriel : isoler le PI Server dans l'IDMZ (ni dans le réseau OT de contrôle, ni directement dans le réseau IT d'entreprise), désactiver PI Trust et enforcer l'authentification Windows avec MFA pour les accès IT au PI System, appliquer un patch management rigoureux sur le PI System (AVEVA publie régulièrement des security bulletins pour des CVE critiques dans PI), surveiller les accès PI (exports de données anormalement volumineux, accès à des tags non habituellement consultés par un utilisateur), et réaliser des revues périodiques des droits d'accès PI pour révoquer les accès non utilisés.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h