OT Network Segmentation (Segmentation réseau industriel)
otDéfinition
La segmentation réseau OT est l'ensemble des techniques architecturales permettant de diviser un réseau industriel en segments isolés ou partiellement isolés (zones réseau), limitant la propagation latérale des attaques et contrôlant les communications entre zones. La segmentation réseau OT est fondamentale dans la cybersécurité industrielle : c'est la mesure architecturale qui transforme un réseau OT plat (où un équipement compromis peut atteindre tous les autres) en une architecture défensive où la compromission d'un équipement est contenue dans sa zone réseau. Les principaux modèles de segmentation réseau OT incluent : le modèle Purdue (PERA - Purdue Enterprise Reference Architecture), développé par Theodore Williams dans les années 1990 et popularisé par l'industrie, qui organise les systèmes industriels en 5 niveaux fonctionnels (0 : processus physique, 1 : contrôle de base (PLC/RTU), 2 : supervision (SCADA/DCS/HMI), 3 : gestion des opérations (historian, MES), 4 : systèmes d'entreprise (ERP)) avec des contrôles d'accès entre chaque niveau. Le modèle de zones et conduits d'IEC 62443, plus flexible et orienté sécurité, qui définit des zones (Security Zones - ensembles d'actifs avec des exigences de sécurité similaires) et des conduits (Security Conduits - canaux de communication contrôlés entre zones), avec un Security Level (SL) assigné à chaque zone selon les risques. Les technologies utilisées pour la segmentation réseau OT incluent : les firewalls industriels (Fortinet FortiGate OT, Palo Alto Networks PA-Series OT, Cisco Industrial Firewall), les switches industriels managés avec VLANs (Siemens SCALANCE, Hirschmann, Phoenix Contact), les data diodes (transfert unidirectionnel garanti de données sans possibilité de communication retour - utilisés pour les connexions des réseaux très sensibles vers des réseaux moins sécurisés), et les passerelles de protocoles avec filtrage applicatif (Deep Packet Inspection des protocoles industriels pour n'autoriser que les commandes légitimes). La tendance actuelle évolue vers des architectures Zero Trust OT qui questionnent le modèle de confiance implicite intra-zone du modèle Purdue, et vers des architectures de micro-segmentation OT permettant d'isoler des équipements individuels au sein d'une même zone.
Fonctionnement de la segmentation IEC 62443 dans une usine
Dans une usine pharmaceutique implémentant la segmentation IEC 62443 : les zones définies incluent (1) Zone Critique (SL-T 3) : les bioréacteurs critiques avec leurs PLC Siemens S7-1500 et leurs HMI dédiés - accès réseau restreint aux seuls ingénieurs de procédé autorisés, communications sortantes vers la zone de supervision via un firewall autorisant uniquement les données de process en lecture, (2) Zone de Supervision (SL-T 2) : le SCADA OSIsoft PI System collectant les données des bioréacteurs, accessible aux techniciens et ingénieurs, communications avec la zone entreprise via l'IDMZ, (3) Zone Utilities (SL-T 2) : les utilités (CVC, ECS, eau purifiée) avec leurs propres PLC et HMI, séparés de la zone critique pour éviter qu'une attaque sur les utilities n'atteigne les bioréacteurs, (4) IDMZ : zone tampon entre OT et IT avec historian relais, remote access server, et antivirus relay, (5) Zone Entreprise (IT) : ERP SAP, messagerie, postes de travail bureautiques. Les conduits autorisés entre zones sont documentés et contrôlés par des firewalls industriels avec règles restrictives.
Contexte OT/ICS et flat networks industriels
La grande majorité des réseaux OT dans les installations industrielles existantes sont des "flat networks" - des réseaux sans segmentation significative où tous les équipements OT partagent le même sous-réseau IP. Cette architecture héritée résulte de décisions historiques (facilité d'installation, absence de contrainte de sécurité à l'époque de la conception) et est très difficile à faire évoluer sans interruption des opérations. La migration vers une architecture segmentée doit être planifiée sur plusieurs années, en segmentant progressivement par zone de criticité décroissante, en commençant par isoler les équipements les plus critiques.
Sécurité et mitigation
Mise en œuvre progressive de la segmentation OT : cartographier les communications réseau actuelles (analyse passive) avant de définir l'architecture cible (impossible de segmenter correctement sans comprendre les flux légitimes), adopter une approche progressive (commencer par la séparation IT/OT via une IDMZ, puis segmenter progressivement le réseau OT en zones), valider les règles de filtrage avec les équipes OT pour ne pas bloquer des communications légitimes, surveiller les nouvelles communications post-segmentation pour détecter les contournements, et documenter l'architecture de segmentation et maintenir cette documentation à jour.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h