Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OSIsoft PI / PI Historian

ot

Définition

OSIsoft PI (désormais AVEVA PI System après l'acquisition d'OSIsoft par AVEVA en 2021) est la plateforme d'historisation de données industrielles la plus répandue au monde. Déployée dans plus de 1 000 entreprises industrielles et 65 % des plus grandes sociétés de l'indice Fortune 500 opérant dans les secteurs industriels, PI System collecte, stocke et met à disposition des données temps réel et historiques provenant de milliers de capteurs et équipements industriels. L'architecture PI repose sur plusieurs composants : PI Data Archive (base de données temporelles haute performance), PI Asset Framework (AF) pour la modélisation des actifs, PI Interfaces et PI Connectors pour la collecte de données depuis les équipements OT, et PI Vision ou PI ProcessBook pour la visualisation. Les données y sont stockées avec compression intelligente (algorithm SwingDoor) permettant de conserver des années d'historique avec une empreinte disque optimisée. Du point de vue de la cybersécurité, PI System représente un actif critique car il agrège l'ensemble des données opérationnelles de l'entreprise industrielle et forme souvent le pont entre le réseau OT et le réseau IT. Historiquement, les serveurs PI étaient connectés directement aux réseaux de contrôle sans segmentation adéquate, créant un vecteur d'attaque privilégié vers les systèmes OT. La vulnérabilité CVE-2020-1938 (Ghostcat) et plusieurs CVE spécifiques à PI System ont été exploitées dans des campagnes ciblant les infrastructures industrielles. L'accès au serveur PI peut permettre de reconstituer les schémas de production, identifier les équipements critiques, et potentiellement envoyer de fausses données aux opérateurs via des manipulations de l'Asset Framework. La sécurisation de PI System nécessite une architecture DMZ dédiée, une authentification forte via Active Directory ou Kerberos, le chiffrement des communications PI-to-PI et PI-to-Client, et un accès en lecture seule depuis les systèmes d'analyse business. Le serveur PI ne devrait jamais être directement accessible depuis le réseau d'entreprise sans contrôles stricts.

Fonctionnement de PI System

PI System collecte des données depuis les PLC, DCS et équipements de terrain via des interfaces spécifiques (PI Interface for Modbus, OPC, DNP3, etc.) ou via le protocole PI-to-PI. Les données sont stockées avec horodatage précis dans le PI Data Archive avec compression SwingDoor qui conserve les tendances tout en réduisant le volume de stockage. PI AF permet de modéliser la hiérarchie des actifs (ligne de production, unités, équipements) et d'associer les tags de mesure aux éléments d'actifs pour une navigation contextuelle.

Contexte OT/ICS et position critique

Dans la plupart des grandes installations industrielles, PI System est le système central d'intégration de données opérationnelles. Il est consulté quotidiennement par les ingénieurs de production, la maintenance, la qualité et le management. Cette position centrale en fait une cible attrayante pour les attaquants cherchant à comprendre les processus industriels ou à injecter de fausses données. Les campagnes APT comme Havex/Dragonfly ont spécifiquement ciblé les serveurs OPC et PI pour exfiltrer des données de production.

Sécurité et mitigation

Bonnes pratiques de sécurisation : isoler le serveur PI dans une DMZ industrielle, désactiver les services PI inutilisés, appliquer les correctifs AVEVA régulièrement, utiliser PI Kerberos pour l'authentification, activer TLS 1.2/1.3 pour toutes les communications PI, auditer régulièrement les comptes et identités PI, limiter les accès en écriture à la source de données, et surveiller les connexions inhabituelles via les journaux PI Audit. AVEVA fournit des guides de hardening spécifiques à PI System.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis