IIoT Security (Sécurité Internet Industriel des Objets)
otDéfinition
L'IIoT Security (Industrial Internet of Things Security, ou sécurité de l'Internet Industriel des Objets) adresse les défis de cybersécurité spécifiques à la convergence des systèmes de contrôle industriel traditionnels avec les technologies de connectivité Internet et de l'IoT. Les équipements IIoT comprennent les capteurs et actionneurs connectés directement à des plateformes cloud (sans passer par un automate local), les passerelles IoT industrielles convertissant les protocoles OT vers des protocoles IP/cloud, les plateformes de collecte de données industrielles (AWS IoT, Azure IoT Hub, GE Predix), et les équipements de terrain "edge computing" exécutant des analyses localement (SCADA edge, historian local). La surface d'attaque IIoT est plus étendue que la surface d'attaque OT traditionnelle car les équipements IIoT ont souvent des connexions directes vers Internet ou vers des plateformes cloud, contrastant avec le modèle OT classique où les réseaux industriels sont fermés ou très contrôlés. Des vulnérabilités documentées dans des équipements IIoT incluent des interfaces de configuration web sans authentification, des mots de passe par défaut non modifiés, des firmwares non mis à jour avec des vulnérabilités critiques connues (souvent basés sur des systèmes embarqués Linux avec des composants open source non patchés), et des communications en clair vers des plateformes cloud (absence de TLS). Le modèle de menace IIoT diffère de l'OT traditionnel : les équipements IIoT directement connectés à Internet sont accessibles depuis n'importe où (contrairement aux PLC dans des réseaux OT fermés), les outils de reconnaissance comme Shodan et Censys indexent automatiquement les équipements IIoT exposés (passerelles, routeurs industriels, SCADA Web), et des groupes de threat actors exploitent des vuln IIoT pour le déni de service distribué (botnets Mirai ciblant des routeurs industriels), l'espionnage industriel (collecte de données de processus exposées en clair), et l'accès initial vers des réseaux OT (exploitation d'une passerelle IIoT pour atteindre le réseau de contrôle derrière). Les standards applicables à la sécurité IIoT incluent IEC 62443 (applicable aux composants OT connectés), NIST IR 8259 (IoT Device Cybersecurity Capability Core Baseline), et ETSI EN 303 645 (Cybersecurity for Consumer IoT - applicable aux équipements IIoT grand public).
Fonctionnement de la sécurité IIoT dans une usine connectée
Dans une usine manufacturière déployant une solution IIoT pour la maintenance prédictive, la sécurité IIoT s'implémente ainsi : (1) Les capteurs de vibrations IIoT (ex: SKF Enlight Collect IMx-8) envoient leurs mesures via MQTT/TLS vers une passerelle locale sécurisée (ex: AWS IoT Greengrass), (2) La passerelle Greengrass authentifie chaque capteur via des certificats X.509 individuels (pas de mot de passe partagé) et valide les données reçues avant de les transmettre vers AWS IoT Core, (3) La plateforme cloud AWS IoT Core reçoit les données dans un tenant dédié avec contrôle d'accès IAM, et les analyses de maintenance prédictive sont réalisées dans un environnement cloud séparé du réseau OT de contrôle, (4) Le réseau OT de contrôle est protégé par une IDMZ et n'a aucune connexion directe avec la plateforme IIoT cloud (les alertes de maintenance prédictive sont transmises vers les techniciens via une application mobile, pas vers les systèmes de contrôle). Cette architecture évite que la surface d'attaque IIoT cloud compromette le réseau OT de contrôle.
Contexte OT/ICS et vulnérabilités critiques IIoT
Des recherches en sécurité IIoT révèlent régulièrement des vulnérabilités critiques dans des équipements largement déployés : Ripple20 (2020, 19 vulnérabilités dans la pile TCP/IP Treck, affectant des centaines de millions d'équipements IIoT et OT), Amnesia:33 (2020, 33 vulnérabilités dans 4 piles TCP/IP open source utilisées dans des équipements IoT industriels), Name:Wreck (2021, vulnérabilités DNS dans des piles TCP/IP IoT/OT), et NUCLEUS:13 (2021, vulnérabilités dans la pile Nucleus NET de Siemens). Ces vulnérabilités affectent les couches réseau fondamentales des équipements IIoT, rendant leur remédiation complexe (nécessite des mises à jour firmware des équipements concernés).
Sécurité et mitigation
Sécurisation d'un déploiement IIoT industriel : appliquer les principes du "Secure by Design" lors de la sélection des équipements IIoT (favoriser les fabricants qui publient des CVSSv3 et fournissent des mises à jour firmware régulières), segmenter les équipements IIoT dans des zones réseau dédiées (ni dans le réseau OT de contrôle, ni dans le réseau IT d'entreprise), utiliser des protocoles sécurisés (MQTT/TLS, HTTPS) pour toutes les communications IIoT, implémenter une authentification mutuelle des équipements IIoT (certificats X.509 plutôt que mots de passe), maintenir un inventaire IIoT exhaustif et un processus de patch management adapté, et surveiller les communications IIoT pour détecter les anomalies (volume anormal de données, nouvelles destinations, communications en clair).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h