Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OPC HDA (Historical Data Access)

ot

Définition

OPC HDA (OLE for Process Control Historical Data Access) est une spécification de l'OPC Foundation permettant l'accès standardisé aux données historiques stockées par les systèmes d'historisation industrielle (PI Server d'OSIsoft/AVEVA, Wonderware Historian d'AVEVA, eDNA d'InStep Software, PHDServer d'Honeywell, iHistorian de GE, etc.). OPC HDA définit une interface COM/DCOM pour lire, écrire, et requêter des données temporelles historiques depuis les clients (systèmes d'analyse, tableaux de bord, applications de gestion de l'énergie) vers les serveurs d'historisation. OPC HDA s'est développé en réponse à la multiplication des bases de données d'historisation propriétaires et des APIs incompatibles, chaque fabricant d'historian ayant son propre protocole d'accès propriétaire. La spécification OPC HDA 1.20 (publiée en 2003) a standardisé un ensemble de fonctions de lecture historique : lecture brute (données telles que stockées), lecture interpolée (avec rééchantillonnage à des intervalles réguliers), lecture agrégée (calcul de statistiques : moyenne, min, max, écart-type sur des intervalles de temps), et lecture d'annotations (commentaires associés aux données). La migration d'OPC HDA vers OPC UA Historical Data Access (OPC UA HDA) est en cours : OPC UA HDA offre les mêmes fonctionnalités mais avec les avantages de l'architecture OPC UA (pas de DCOM, transport TCP/TLS sécurisable, compatible Linux, services web, modèle d'information extensible). Les grands historiens industriels (AVEVA PI, Honeywell PHD) supportent désormais OPC UA comme protocole d'accès primaire avec OPC HDA maintenu pour la compatibilité ascendante. La cybersécurité d'OPC HDA présente les mêmes vulnérabilités que OPC DA : dépendance à DCOM avec ses problèmes de configuration sécurisée, communication en clair, et exposition réseau potentiellement large si non correctement filtée par les firewalls industriels.

Fonctionnement des requêtes OPC HDA

Une requête OPC HDA typique d'un client (par exemple un tableau de bord de performance énergétique) vers un serveur historian se déroule ainsi : (1) Le client se connecte au serveur HDA via DCOM (authentification Windows NTLM ou Kerberos), (2) Il browse la liste des items disponibles (tags de process dans l'historian), (3) Il construit une requête de lecture : méthode de lecture (brute, interpolée, agrégée), liste de tags, période de temps, paramètres de l'agrégat (type de calcul, intervalle), (4) Le serveur HDA interroge sa base de données de séries temporelles et renvoie les données structurées, (5) Le client affiche ou traite les données. Les performances de requête dépendent de la volumétrie de données, des index de l'historian, et de la bande passante réseau.

Contexte OT/ICS et historians industriels

Les historians industriels constituent un pont essentiel entre le monde OT et les analyses business : ils collectent les données de process en temps réel (toutes les quelques secondes) depuis les DCS, SCADA et automates, les stockent avec une compression efficace (algorithme de compression ExceptionBasedCompression d'AVEVA PI conservant uniquement les points de changement significatifs), et les mettent à disposition des applications d'analyse business, de tableaux de bord de performance, et de systèmes MES. AVEVA PI System est l'historian dominant avec des installations dans la quasi-totalité des grandes raffineries, centrales électriques et usines chimiques mondiales.

Sécurité et mitigation

Sécurisation des accès OPC HDA : utiliser OPC UA HDA plutôt qu'OPC HDA classique pour les nouvelles intégrations (pas de DCOM, TLS possible), implémenter l'authentification forte sur les serveurs DCOM pour OPC HDA (comptes de service dédiés, pas d'accès anonyme), limiter les accès réseau au serveur historian aux seuls clients légitimes via des règles de firewall strictes, monitorer les accès aux historians (requêtes volumineuses inhabituelles pouvant indiquer une exfiltration de données de processus), et maintenir les historians à jour (les vulnerabilités AVEVA PI System sont documentées dans les CVE et régulièrement exploitées dans les pentests OT).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis