KNX (Domotique et Building Automation)
otDéfinition
KNX est le standard mondial ouvert de communication pour les installations de domotique et de bâtiment tertiaire (Building Automation and Control), développé et géré par l'association KNX Association basée à Bruxelles. KNX est certifié comme standard européen EN 50090 et international ISO/IEC 14543-3. Il est utilisé dans les résidences intelligentes, immeubles de bureaux, hôtels, centres commerciaux, et infrastructures critiques pour contrôler l'éclairage, les stores et volets, le chauffage et la ventilation, la gestion de l'énergie, la sécurité (alarmes, contrôle d'accès), et la signalisation. KNX supporte plusieurs médiums de transmission : câble en bus deux fils (TP - Twisted Pair, le plus courant, 9600 bps), courant porteur en ligne (PL - Power Line), radio fréquence (RF - 868 MHz pour les installations sans fil), et IP (KNX over IP - tunnel KNX sur UDP pour l'intégration Ethernet). Le câble TP KNX transporte à la fois l'alimentation des composants bus (29VDC) et les données de communication, simplifiant l'installation. KNX utilise un modèle d'adressage par Addresses de Groupe (Group Addresses) définissant les liaisons logiques entre capteurs (boutons muraux, capteurs de présence, sondes de température) et actionneurs (modules de commande éclairage, variateurs, actionneurs volets). Cette architecture distribue l'intelligence aux nœuds du réseau, permettant le fonctionnement local sans serveur central (tout en supportant des passerelles IP pour la supervision et la domotique avancée). Du point de vue cybersécurité, les installations KNX exposées sur IP (via des passerelles IP KNX/Ethernet non protégées) représentent un risque documenté : des chercheurs ont démontré que des milliers d'installations KNX sont accessibles sur Internet sans authentification, permettant la prise de contrôle des systèmes d'éclairage, stores et chauffage de bâtiments tiers.
Fonctionnement du protocole KNX TP
Le bus KNX TP (Twisted Pair) utilise une topologie en arbre ou linéaire avec des segments de 64 appareils maximum. Chaque appareil KNX a une adresse individuelle (zone.ligne.appareil) et peut envoyer et recevoir des télégrammes KNX sur le bus. Un télégramme KNX de commande contient : l'adresse de groupe destination (ex: 1/1/1 pour "éclairage bureau nord"), la valeur (on/off, valeur dimmer, température consigne) et le type de données (DPT - Data Point Type). Tous les appareils KNX abonnés à cette adresse de groupe reçoivent le télégramme et exécutent l'action correspondante. ETS (Engineering Tool Software) est le logiciel de configuration universelle KNX utilisé par les installateurs pour paramétrer les adresses et les liaisons entre appareils.
Contexte OT/ICS et bâtiments critiques
Les installations KNX dans les bâtiments critiques (hôpitaux, salles blanches pharmaceutiques, datacenters, sièges de gouvernement) présentent des enjeux cybersécurité significatifs : une commande non autorisée sur le bus KNX peut éteindre l'éclairage d'urgence, bloquer les stores d'un bâtiment (risque d'inconfort ou de dangerosité en cas de chaleur extrême), modifier les consignes de chauffage de laboratoires avec des échantillons sensibles, ou court-circuiter des systèmes de contrôle d'accès. La convergence IT/OT/BMS (Building Management Systems) accroit le risque via des passerelles IP KNX mal sécurisées.
Sécurité et mitigation
Sécurisation des installations KNX : ne jamais exposer les passerelles IP KNX directement sur Internet (sans VPN ou contrôle d'accès strict), implémenter KNX Secure (standard KNX Security publié en 2016, intégrant l'authentification et le chiffrement AES-128 au niveau du protocole KNX) pour les nouvelles installations et les remplacements d'appareils, protéger les accès distants aux passerelles IP KNX par VPN avec MFA, auditer régulièrement les accès aux passerelles KNX pour détecter les accès non autorisés, et isoler le réseau KNX des bâtiments du réseau IP d'entreprise par des DMZ dédiées aux BMS.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h