OT Firewall
otDéfinition
Un OT Firewall (pare-feu industriel) est un équipement de filtrage réseau spécialement conçu pour les environnements de technologie opérationnelle. Contrairement aux firewalls IT classiques qui opèrent principalement aux niveaux 3 et 4 du modèle OSI (IP, TCP/UDP), un OT Firewall intègre une inspection en profondeur des protocoles industriels (Deep Packet Inspection) pour analyser les communications Modbus, DNP3, PROFINET, OPC-UA, IEC 60870, S7comm et autres protocoles spécialisés. Les firewalls industriels sont conçus pour répondre aux contraintes spécifiques des environnements OT : latence ultra-faible (essentielle pour les communications temps réel), haute disponibilité (souvent en configuration redondante), durabilité dans des conditions industrielles (températures étendues, vibrations, montage sur rail DIN), et capacité à filtrer des protocoles propriétaires non standards. La fonctionnalité de Deep Packet Inspection (DPI) industrielle est fondamentale : elle permet non seulement de filtrer par adresse IP et port, mais aussi d'analyser le contenu des trames industrielles pour autoriser ou bloquer des commandes spécifiques. Par exemple, autoriser uniquement les lectures Modbus (function code 03) et bloquer les écritures (function code 06) vers un automate critique, ou limiter les accès OPC-UA à certains nœuds de données spécifiques. Des fabricants spécialisés comme Siemens (SCALANCE S), Hirschmann (Eagle One), Phoenix Contact (mGuard), Fortinet (FortiGate RUGGED) et Cisco (IE3000) proposent des solutions adaptées. Ces équipements supportent les protocoles industriels dans leurs moteurs d'inspection et intègrent souvent des fonctionnalités de VPN industriel pour les connexions distantes. La configuration d'un OT Firewall nécessite une compréhension fine des flux de communication légitimes entre les équipements industriels, une démarche différente des firewalls IT où l'approche par défaut est souvent permissive puis restrictive.
Fonctionnement et protocoles inspectés
Un OT Firewall analyse les protocoles industriels courants à la couche applicative : Modbus TCP (function codes, adresses registres), DNP3 (contrôle des types d'objets), IEC 60870-5-104 (ASDU types), OPC-UA (nœuds et méthodes autorisés), PROFINET (services RT/IRT), S7comm (blocs de données accessibles). Cette granularité permet des politiques de type "autoriser la lecture des registres 100-200 uniquement" plutôt que d'ouvrir l'ensemble du protocole Modbus.
Contexte OT/ICS et architecture
Dans une architecture IEC 62443, les OT Firewalls sont déployés aux frontières des zones de sécurité et des conduits. Les points clés : entre le réseau d'entreprise et la DMZ industrielle, entre la DMZ et le réseau de contrôle, entre sous-réseaux de contrôle de criticités différentes. En configuration de haute disponibilité, les firewalls sont déployés par paire active/passive pour garantir la continuité des communications. Les configurations typiques séparent les réseaux de supervision, de contrôle et de terrain.
Sécurité et mitigation
La mise en œuvre d'un OT Firewall commence par une analyse des flux de communication existants (découverte passive), suivie d'une politique de liste blanche applicative. La règle "default deny" appliquée aux protocoles industriels est l'objectif, avec une liste explicite des communications autorisées. Les logs du firewall doivent être intégrés au SIEM OT pour la détection des anomalies. Les mises à jour firmware des firewalls eux-mêmes doivent être gérées dans le cadre du patch management OT avec tests préalables en environnement de pré-production.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h