OPC HDA (Historical Data Access)
otDéfinition
OPC HDA (OLE for Process Control Historical Data Access) est une spécification de l'OPC Foundation permettant l'accès standardisé aux données historiques stockées par les systèmes d'historisation industrielle (PI Server d'OSIsoft/AVEVA, Wonderware Historian d'AVEVA, eDNA d'InStep Software, PHDServer d'Honeywell, iHistorian de GE, etc.). OPC HDA définit une interface COM/DCOM pour lire, écrire, et requêter des données temporelles historiques depuis les clients (systèmes d'analyse, tableaux de bord, applications de gestion de l'énergie) vers les serveurs d'historisation. OPC HDA s'est développé en réponse à la multiplication des bases de données d'historisation propriétaires et des APIs incompatibles, chaque fabricant d'historian ayant son propre protocole d'accès propriétaire. La spécification OPC HDA 1.20 (publiée en 2003) a standardisé un ensemble de fonctions de lecture historique : lecture brute (données telles que stockées), lecture interpolée (avec rééchantillonnage à des intervalles réguliers), lecture agrégée (calcul de statistiques : moyenne, min, max, écart-type sur des intervalles de temps), et lecture d'annotations (commentaires associés aux données). La migration d'OPC HDA vers OPC UA Historical Data Access (OPC UA HDA) est en cours : OPC UA HDA offre les mêmes fonctionnalités mais avec les avantages de l'architecture OPC UA (pas de DCOM, transport TCP/TLS sécurisable, compatible Linux, services web, modèle d'information extensible). Les grands historiens industriels (AVEVA PI, Honeywell PHD) supportent désormais OPC UA comme protocole d'accès primaire avec OPC HDA maintenu pour la compatibilité ascendante. La cybersécurité d'OPC HDA présente les mêmes vulnérabilités que OPC DA : dépendance à DCOM avec ses problèmes de configuration sécurisée, communication en clair, et exposition réseau potentiellement large si non correctement filtée par les firewalls industriels.
Fonctionnement des requêtes OPC HDA
Une requête OPC HDA typique d'un client (par exemple un tableau de bord de performance énergétique) vers un serveur historian se déroule ainsi : (1) Le client se connecte au serveur HDA via DCOM (authentification Windows NTLM ou Kerberos), (2) Il browse la liste des items disponibles (tags de process dans l'historian), (3) Il construit une requête de lecture : méthode de lecture (brute, interpolée, agrégée), liste de tags, période de temps, paramètres de l'agrégat (type de calcul, intervalle), (4) Le serveur HDA interroge sa base de données de séries temporelles et renvoie les données structurées, (5) Le client affiche ou traite les données. Les performances de requête dépendent de la volumétrie de données, des index de l'historian, et de la bande passante réseau.
Contexte OT/ICS et historians industriels
Les historians industriels constituent un pont essentiel entre le monde OT et les analyses business : ils collectent les données de process en temps réel (toutes les quelques secondes) depuis les DCS, SCADA et automates, les stockent avec une compression efficace (algorithme de compression ExceptionBasedCompression d'AVEVA PI conservant uniquement les points de changement significatifs), et les mettent à disposition des applications d'analyse business, de tableaux de bord de performance, et de systèmes MES. AVEVA PI System est l'historian dominant avec des installations dans la quasi-totalité des grandes raffineries, centrales électriques et usines chimiques mondiales.
Sécurité et mitigation
Sécurisation des accès OPC HDA : utiliser OPC UA HDA plutôt qu'OPC HDA classique pour les nouvelles intégrations (pas de DCOM, TLS possible), implémenter l'authentification forte sur les serveurs DCOM pour OPC HDA (comptes de service dédiés, pas d'accès anonyme), limiter les accès réseau au serveur historian aux seuls clients légitimes via des règles de firewall strictes, monitorer les accès aux historians (requêtes volumineuses inhabituelles pouvant indiquer une exfiltration de données de processus), et maintenir les historians à jour (les vulnerabilités AVEVA PI System sont documentées dans les CVE et régulièrement exploitées dans les pentests OT).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h