Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OPC DA (OPC Data Access)

ot

Définition

OPC DA (OPC Data Access) est la première et la plus répandue des spécifications OPC (OLE for Process Control), publiée en 1996 par l'OPC Foundation. Elle définit un standard d'interface logicielle basé sur la technologie COM/DCOM de Microsoft permettant l'échange de données temps réel entre applications industrielles : logiciels SCADA, historians, HMI, bases de données, et équipements de terrain via des serveurs OPC DA. OPC DA fonctionne selon le modèle client-serveur : un serveur OPC DA expose les données de process provenant d'un automate PLC, d'un DCS ou d'un réseau de terrain (Modbus, PROFIBUS, DeviceNet) sous forme d'une arborescence de tags organisés en groupes. Les clients OPC DA (HMI, historian, logiciels d'analyse) souscrivent à des groupes de tags et reçoivent les mises à jour selon la fréquence configurée ou par notification lors de changements de valeur (OnDataChange callback). OPC DA repose entièrement sur COM/DCOM de Windows, ce qui lui confère plusieurs limitations de sécurité majeures : dépendance à l'infrastructure DCOM de Windows pour la communication réseau (partage de composants entre processus via des interfaces COM marshallées), nécessité de configurer DCOM (Distributed COM) pour les accès réseau avec ses propres vulnérabilités et complexité de configuration de pare-feu (ports dynamiques), et absence de mécanismes de sécurité intrinsèques (authentification, chiffrement). Ces limitations ont conduit au développement d'OPC-UA (Unified Architecture) en 2008, conçu sans dépendance DCOM, avec des mécanismes de sécurité natifs (authentification, chiffrement, signature de messages) et une compatibilité multiplateforme. OPC DA reste massivement déployé dans les installations industrielles existantes et continue de présenter des risques de sécurité spécifiques.

Fonctionnement d'OPC DA

Un serveur OPC DA expose une arborescence d'items (tags) organisés en groupes. Chaque item a un ItemID unique, une valeur, un timestamp et une qualité (Good/Bad/Uncertain). Le client crée un objet Group, y ajoute des Items, et s'abonne aux changements. Le serveur pousse les mises à jour via le callback IOPCDataCallback::OnDataChange. Les méthodes synchrones (Read/Write) et asynchrones (AsyncRead/Write) permettent d'interroger ou modifier les valeurs. La communication locale utilise COM in-process, la communication distante utilise DCOM avec ses contraintes de configuration réseau (DCOM requires ports 135 + dynamiques 1024-65535).

Contexte OT/ICS et omniprésence

OPC DA est présent dans pratiquement toutes les installations industrielles construites entre 1996 et 2010. Des centaines de milliers de serveurs OPC DA fonctionnent sur des systèmes Windows XP, Windows 2003 ou Windows 7 hors support, introduisant des vulnérabilités multiples. La campagne Havex/Dragonfly a spécifiquement ciblé et énuméré les serveurs OPC DA pour cartographier les installations industrielles. Les CVE liées à DCOM et COM sur Windows peuvent affecter des serveurs OPC DA en production sur des systèmes non patchés.

Sécurité et mitigation

Sécurisation d'OPC DA : migrer vers OPC-UA quand possible pour les nouvelles installations (sécurité native, multiplateforme), isoler les serveurs OPC DA dans des VLAN dédiés avec accès strictement contrôlé via firewall (bloquer DCOM entrant depuis les réseaux non autorisés), désactiver les partages DCOM inutiles et configurer les permissions DCOM restrictives, maintenir les patches Windows sur les systèmes hébergeant OPC DA, implémenter des wrappers OPC sécurisés (passerelles OPC DA vers OPC-UA avec authentification), et surveiller les connexions DCOM inhabituelles via les logs Windows (Event ID 10016, DCOM errors).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis