Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Industrial Firewall (Firewall industriel)

ot

Définition

Un firewall industriel est un équipement de filtrage réseau spécialement conçu pour les environnements OT/ICS, intégrant des capacités de décodage et d'inspection des protocoles industriels (Modbus, DNP3, EtherNet/IP, PROFINET, S7comm, OPC UA, etc.) en complément des fonctionnalités de filtrage réseau standard (IP, port, état de connexion). Les firewalls industriels permettent d'appliquer des politiques de sécurité granulaires sur les communications industrielles : autoriser uniquement les lectures de registres Modbus depuis un serveur SCADA spécifique, bloquer les commandes d'écriture Modbus sur les coils depuis toute source non autorisée, ou alerter sur les téléchargements de programme S7comm vers un PLC. Les firewalls industriels se distinguent des firewalls IT traditionnels (Palo Alto, Fortinet enterprise) par plusieurs caractéristiques : support des protocoles industriels propriétaires pour l'inspection applicative (DPI - Deep Packet Inspection) au niveau des protocoles de contrôle, facteurs de forme adaptés aux environnements industriels (montage sur rail DIN, alimentation 24VDC, plages de température étendues -40°C à +75°C, résistance aux vibrations), interfaces réseau industrielles (ports SFP fibre pour les connexions sous-stations, ports Ethernet cuivré RJ45 industriel, interfaces série pour les connexions RS-485/Modbus RTU), et certifications de sécurité fonctionnelle (IEC 61508 pour les fonctions de sécurité dans certaines applications critiques). Les principaux fournisseurs de firewalls industriels incluent : Fortinet (FortiGate Rugged series avec profils de protocoles industriels), Palo Alto Networks (PA-220R rugged), Cisco (Cisco IR1101, Cisco ASA avec module FirePOWER pour OT), Hirschmann (Eagle series), Phoenix Contact (mGuard Industrial Firewall), Tofino Security (Waterfall Security Solutions - spécialiste OT), et Rhebo (Lancom Systems - axé monitoring OT avec filtrage). L'inspection applicative (DPI) des protocoles industriels par les firewalls permet des politiques de sécurité que les firewalls IT classiques ne peuvent pas implémenter : "autoriser la lecture Modbus FC01/FC03 depuis le serveur SCADA, bloquer FC06/FC16 (écriture) depuis toute source, logger toutes les tentatives de commande d'écriture".

Fonctionnement d'un firewall industriel Fortinet FortiGate Rugged

La configuration d'un FortiGate Rugged 60F pour protéger un réseau OT Modbus TCP comprend : (1) Topologie : le FortiGate est placé entre le réseau SCADA (zone supervision) et le réseau de contrôle (PLC/RTU Modbus) - tout trafic Modbus transit par le FortiGate, (2) Profil Modbus TCP : création d'un profil d'inspection Modbus TCP autorisant les Function Codes en lecture (FC01-Read Coil Status, FC02-Read Input Status, FC03-Read Holding Registers, FC04-Read Input Registers) et bloquant les Function Codes en écriture (FC05-Write Single Coil, FC06-Write Single Register, FC15-Write Multiple Coils, FC16-Write Multiple Registers), (3) Politique de sécurité : règle autorisant le trafic SCADA→PLC sur TCP/502 avec le profil Modbus, avec logging de tous les paquets pour l'audit trail, (4) Politique par défaut : règle "deny all" pour tout autre trafic vers le réseau de contrôle, (5) Alertes : configuration d'alertes SIEM pour les tentatives de commandes d'écriture Modbus bloquées (indicateur potentiel d'une attaque ou d'une mauvaise configuration).

Contexte OT/ICS et limitations des firewalls industriels

Les firewalls industriels ont des limitations importantes à connaître : (1) La DPI des protocoles chiffrés est impossible (OPC UA sécurisé, MQTT/TLS) - le firewall ne peut filtrer qu'au niveau IP/port pour ces protocoles, (2) Certains protocoles industriels anciens (Modbus RTU, PROFIBUS) ne sont pas directement compatibles avec les firewalls Ethernet - des passerelles de protocoles sont nécessaires, (3) Les firewalls industriels peuvent introduire des latences qui sont inacceptables pour certaines applications de contrôle temps-réel strict (cycles de régulation < 1ms) - vérifier les spécifications de latence avant déploiement, (4) La maintenance des règles de firewall industriel nécessite des compétences OT combinées à des compétences réseau/sécurité.

Sécurité et mitigation

Déploiement efficace des firewalls industriels : commencer par l'analyse passive du trafic OT existant (via Dragos/Claroty/Nozomi) avant de configurer les règles de firewall (impossible de configurer correctement des règles sans connaître les communications légitimes), documenter chaque règle de firewall avec sa justification métier (quelle communication elle autorise et pourquoi), implémenter une politique "default deny" (tout ce qui n'est pas explicitement autorisé est bloqué), tester les règles de firewall en mode "detect" avant de passer en "block" (pour détecter les communications légitimes potentiellement bloquées), et maintenir un processus de revue périodique des règles de firewall industriel (les règles obsolètes s'accumulent et créent des vulnérabilités).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis