Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OT Firewall

ot

Définition

Un OT Firewall (pare-feu industriel) est un équipement de filtrage réseau spécialement conçu pour les environnements de technologie opérationnelle. Contrairement aux firewalls IT classiques qui opèrent principalement aux niveaux 3 et 4 du modèle OSI (IP, TCP/UDP), un OT Firewall intègre une inspection en profondeur des protocoles industriels (Deep Packet Inspection) pour analyser les communications Modbus, DNP3, PROFINET, OPC-UA, IEC 60870, S7comm et autres protocoles spécialisés. Les firewalls industriels sont conçus pour répondre aux contraintes spécifiques des environnements OT : latence ultra-faible (essentielle pour les communications temps réel), haute disponibilité (souvent en configuration redondante), durabilité dans des conditions industrielles (températures étendues, vibrations, montage sur rail DIN), et capacité à filtrer des protocoles propriétaires non standards. La fonctionnalité de Deep Packet Inspection (DPI) industrielle est fondamentale : elle permet non seulement de filtrer par adresse IP et port, mais aussi d'analyser le contenu des trames industrielles pour autoriser ou bloquer des commandes spécifiques. Par exemple, autoriser uniquement les lectures Modbus (function code 03) et bloquer les écritures (function code 06) vers un automate critique, ou limiter les accès OPC-UA à certains nœuds de données spécifiques. Des fabricants spécialisés comme Siemens (SCALANCE S), Hirschmann (Eagle One), Phoenix Contact (mGuard), Fortinet (FortiGate RUGGED) et Cisco (IE3000) proposent des solutions adaptées. Ces équipements supportent les protocoles industriels dans leurs moteurs d'inspection et intègrent souvent des fonctionnalités de VPN industriel pour les connexions distantes. La configuration d'un OT Firewall nécessite une compréhension fine des flux de communication légitimes entre les équipements industriels, une démarche différente des firewalls IT où l'approche par défaut est souvent permissive puis restrictive.

Fonctionnement et protocoles inspectés

Un OT Firewall analyse les protocoles industriels courants à la couche applicative : Modbus TCP (function codes, adresses registres), DNP3 (contrôle des types d'objets), IEC 60870-5-104 (ASDU types), OPC-UA (nœuds et méthodes autorisés), PROFINET (services RT/IRT), S7comm (blocs de données accessibles). Cette granularité permet des politiques de type "autoriser la lecture des registres 100-200 uniquement" plutôt que d'ouvrir l'ensemble du protocole Modbus.

Contexte OT/ICS et architecture

Dans une architecture IEC 62443, les OT Firewalls sont déployés aux frontières des zones de sécurité et des conduits. Les points clés : entre le réseau d'entreprise et la DMZ industrielle, entre la DMZ et le réseau de contrôle, entre sous-réseaux de contrôle de criticités différentes. En configuration de haute disponibilité, les firewalls sont déployés par paire active/passive pour garantir la continuité des communications. Les configurations typiques séparent les réseaux de supervision, de contrôle et de terrain.

Sécurité et mitigation

La mise en œuvre d'un OT Firewall commence par une analyse des flux de communication existants (découverte passive), suivie d'une politique de liste blanche applicative. La règle "default deny" appliquée aux protocoles industriels est l'objectif, avec une liste explicite des communications autorisées. Les logs du firewall doivent être intégrés au SIEM OT pour la détection des anomalies. Les mises à jour firmware des firewalls eux-mêmes doivent être gérées dans le cadre du patch management OT avec tests préalables en environnement de pré-production.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis