Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Industrial IoT Platform Security (IIoT)

ot

Définition

La sécurité des plateformes IIoT (Industrial Internet of Things) concerne la protection des architectures qui connectent les équipements de terrain industriels (capteurs, actionneurs, edge devices) à des plateformes d'analyse et de services cloud ou on-premise via Internet ou des réseaux WAN. L'IIoT est en fort développement dans l'industrie 4.0 : il permet la maintenance prédictive, l'optimisation des processus par machine learning, le monitoring à distance des actifs et la gestion de flotte d'équipements distribués, mais introduit simultanément de nouvelles surfaces d'attaque dans des environnements OT traditionnellement fermés. Une architecture IIoT typique comprend trois niveaux : le niveau terrain (équipements industriels connectés via des interfaces IIoT - gateways industriels, edge computers, sensors intelligents), le niveau edge (traitement local des données avant envoi vers le cloud, souvent sur des passerelles Raspberry Pi, des IPC industriels ou des edge servers Dell/HPE/Siemens), et le niveau cloud ou platform (stockage, analyse, visualisation et services : AWS IoT Greengrass, Azure IoT Hub, Google Cloud IoT, Siemens MindSphere, PTC ThingWorx, Honeywell Forge). La surface d'attaque IIoT est significativement plus large qu'un réseau OT traditionnel fermé : les équipements IIoT sont souvent des Linux ou des RTOS embarqués avec des défenses limitées, leurs firmwares sont rarement mis à jour, les communications entre l'edge et le cloud utilisent des protocoles ouverts (MQTT, AMQP, HTTP/REST) qui peuvent être vulnérables, les plateformes cloud partagées avec des clients multiples présentent des risques de multitenancy, et la gestion des identités et des droits pour les milliers d'équipements connectés est complexe. Des incidents de sécurité IIoT documentés incluent la compromission de routeurs industriels utilisés comme gateway IIoT (Mirai botnet ciblant les équipements avec identifiants par défaut), des vulnérabilités dans les protocoles de gestion à distance des équipements IIoT (MQTT sans authentification exposé sur Internet), et l'exfiltration de données de production via des plateformes IIoT mal configurées.

Fonctionnement d'une architecture IIoT sécurisée

Une architecture IIoT sécurisée "Defense in Depth" comprend : (1) Niveau terrain : équipements IIoT avec authentification par certificat (X.509), communications chiffrées (TLS 1.2+), firmware signé et vérifiable, (2) Niveau edge : gateway industriel durci (Linux CIS-hardened), traitement local des données sensibles (évitant l'envoi de données de production vers le cloud public), micro-segmentation entre edge et réseau OT local, (3) Niveau platform : authentification forte sur la plateforme IIoT (MFA, RBAC), chiffrement des données au repos et en transit, audit logs des accès, isolation des tenants (si platform multi-tenant), (4) Communications : tunnel TLS/mTLS avec certificats mutuels entre edge et cloud, MQTT avec authentification et ACL, pas d'exposition directe sur Internet.

Contexte OT/ICS et convergence OT/IoT

L'IIoT accélère la convergence IT/OT en créant des connexions directes entre les équipements de terrain industriels et les infrastructures cloud d'entreprise. Cette convergence amplifie les risques : des vulnérabilités dans la plateforme cloud IIoT peuvent se propager vers les équipements de terrain, et des équipements IIoT compromis peuvent servir de vecteur d'accès aux réseaux OT locaux. La sécurisation de l'IIoT nécessite une approche holistique couvrant l'ensemble de la chaîne : équipements terrain, edge, communications, et plateforme cloud.

Sécurité et mitigation

Sécurisation des déploiements IIoT : déployer une PKI industrielle pour l'émission de certificats d'identité aux équipements IIoT (authentification mutuelle mTLS), implémenter une gestion du cycle de vie des certificats (renouvellement automatique, révocation en cas de compromission), séparer le réseau IIoT du réseau de contrôle OT (un compromis IIoT ne doit pas atteindre les PLC de production), auditer régulièrement les configurations des équipements IIoT (authentification, firmware, ports ouverts), et surveiller les communications IIoT pour détecter des exfiltrations de données anormales ou des connexions vers des destinations non attendues.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis