Hot Standby OT (Secours à chaud)
otDéfinition
Le Hot Standby (secours à chaud) est une architecture de redondance dans laquelle un système secondaire est en fonctionnement parallèle et synchronisé avec le système primaire, permettant un basculement quasi-instantané (quelques millisecondes à secondes) en cas de défaillance du primaire, sans interruption perceptible du processus industriel. Le Hot Standby est la solution de haute disponibilité privilégiée pour les processus industriels critiques qui ne peuvent tolérer aucune interruption de la commande. Les architectures Hot Standby OT incluent : les PLC redondants (Siemens S7-400H, Allen-Bradley ControlLogix HA, Schneider Modicon M580 Redundancy) avec synchronisation d'état en temps réel entre le CPU primaire et le CPU secondaire via une liaison dédiée (haute vitesse, typiquement 1 Gbit/s), les systèmes DCS redondants (Emerson DeltaV SIS Dual-Redundant, Honeywell Experion ACE Redundancy) avec des contrôleurs actif/standby synchronisés, les serveurs SCADA redondants (primaire actif, secondaire en hot standby avec synchronisation de base de données en temps réel), et les réseaux de communication redondants (MRP - Media Redundancy Protocol pour Ethernet industriel, fibres en anneau avec bascule en <500ms). Du point de vue cybersécurité, le Hot Standby présente un paradoxe important : la synchronisation en temps réel entre le système primaire et le système standby peut propager une compromission du primaire vers le secondaire. Si un malware modifie le programme ou les paramètres du PLC primaire, ces modifications peuvent être synchronisées automatiquement vers le PLC standby, rendant le basculement inefficace en cas d'attaque : les deux systèmes seraient dans le même état compromis. Cette problématique est spécifique au Hot Standby et n'affecte pas le Cold Standby. La norme IEC 62443 traite de la redondance et de la disponibilité dans le contexte des IACS, soulignant que la résilience architecturale doit être conçue en tenant compte des scénarios de menace cybernétique et pas seulement des défaillances matérielles.
Fonctionnement du Hot Standby PLC redondant
Un PLC Siemens S7-400H Hot Standby fonctionne ainsi : deux CPU S7-400H identiques (CPU1 et CPU2) sont interconnectés par deux fibres optiques dédiées formant le synchronization link. CPU1 est en mode "Active" et exécute le programme, CPU2 est en mode "Standby" et reçoit en temps réel la copie de l'état de mémoire de CPU1 via le synchronization link. Si CPU1 tombe en panne (erreur matérielle, watchdog timeout), CPU2 prend le relais en moins de 100ms sans interruption du cycle de scrutation. Les modules I/O sont connectés en parallèle aux deux CPU via un backplane redondant. Du point de vue du programme PLC, la redondance est transparente : le programme utilisateur s'exécute identiquement en mode active et en mode standby. La configuration de la redondance est gérée par les blocs système STEP 7 H-System.
Contexte OT/ICS et propagation des compromissions
Le risque de propagation de compromissions via la synchronisation Hot Standby a été mis en évidence dans des scénarios de recherche : si un attaquant modifie le programme d'un PLC primaire (via un accès Engineering Workstation compromis), la modification se propage automatiquement au PLC standby via la synchronisation. Après le basculement, le processus industriel serait contrôlé par le même programme malveillant sur le CPU standby. Ce scénario souligne l'importance des contrôles d'intégrité du programme PLC indépendants de l'architecture de redondance (vérification périodique de la signature du programme, alerte sur les modifications non planifiées).
Sécurité et mitigation
Cybersécurité des architectures Hot Standby OT : implémenter des contrôles d'intégrité du programme PLC indépendants de la synchronisation de redondance (vérification régulière des checksums de programme sur le CPU actif et standby séparément), surveiller les événements de synchronisation de redondance (une synchronisation de programme non planifiée est une anomalie potentielle), tester les procédures de récupération post-attaque sur les systèmes Hot Standby (restauration depuis un golden backup non synchronisé), et considérer le bénéfice d'une synchronisation retardée ou selective pour les données les plus critiques (permettant de détecter une modification avant propagation).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h