Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Redundancy OT (Redondance Industrielle)

ot

Définition

La redondance OT (Redundancy) désigne les architectures dans lesquelles des composants ou systèmes OT critiques sont dupliqués (voire triplés) pour garantir la continuité de fonctionnement en cas de défaillance d'un composant. La redondance est un principe fondamental des systèmes industriels critiques, applicable aux équipements de contrôle (PLC redondants), aux réseaux de communication (réseaux redondants), aux alimentations électriques (double alimentation ondulée), et aux capteurs de mesure (mesures redondantes ou en triplex). La redondance PLC (also called Hot Standby ou Warm Standby) est une configuration où deux automates identiques fonctionnent en parallèle : l'automate primaire exécute le programme et contrôle le processus, tandis que l'automate secondaire synchronise son état en temps réel avec le primaire. En cas de défaillance du primaire (panne hardware, erreur programme, perte d'alimentation), le secondaire prend le contrôle en quelques dizaines de millisecondes sans interruption du processus (bascule transparente, Bumpless Transfer). La redondance réseau est critique dans les environnements OT temps réel : les réseaux PROFINET et EtherNet/IP supportent des protocoles de redondance (Media Redundancy Protocol - MRP pour PROFINET, Device Level Ring - DLR pour EtherNet/IP) permettant une reconfiguration automatique en cas de coupure de câble ou de défaillance d'un switch. Le temps de reconfiguration (< 200ms pour MRP, < 3ms pour DLR) est compatible avec les exigences de disponibilité des applications industrielles critiques. Du point de vue cybersécurité, la redondance OT introduit des considérations spécifiques : un attaquant ciblant une installation redondante doit compromettre les deux systèmes simultanément pour provoquer une défaillance, mais un système redondant peut présenter une surface d'attaque plus grande si les deux systèmes sont connectés au même réseau de contrôle non sécurisé.

Fonctionnement de la redondance PLC (Hot Standby)

Dans une configuration Hot Standby Siemens S7-400H ou Rockwell ControlLogix L7xS : les deux PLC sont connectés en fibre optique point-à-point (bus de synchronisation). Le PLC primaire exécute le programme cycliquement et met à jour l'état du secondaire après chaque cycle. Les modules d'E/S sont soit partagés (connectés aux deux PLC via des modules d'E/S redondantes), soit dupliqués (deux modules connectés au même équipement de terrain). La bascule intervient en < 100ms (Siemens S7-400H) : le secondaire reprend l'état exact du primaire au cycle précédent, garantissant la continuité du contrôle sans à-coup (Bumpless Transfer).

Contexte OT/ICS et disponibilité

La redondance est obligatoire dans les processus industriels où l'arrêt est inacceptable : production continue (pétrochimie, papier, acier), infrastructures critiques (réseaux électriques, stations de traitement d'eau), et systèmes de sécurité (ESD avec logique de vote 2oo3 qui nécessite trois voies redondantes). Les disponibilités attendues dans ces secteurs sont de 99.9% à 99.999% (5 nines), incompatibles avec des défaillances non redondantes. La redondance contribue aussi à la cyber-résilience : un système redondant peut continuer à fonctionner pendant qu'un des composants est mis hors ligne pour maintenance ou investigation forensique.

Sécurité et mitigation

Sécurisation des systèmes OT redondants : s'assurer que les deux systèmes redondants sont protégés avec les mêmes mesures de sécurité (un PLC secondaire non patché est aussi vulnérable que le primaire), surveiller le bus de synchronisation inter-PLC pour détecter des modifications de données de synchronisation anormales, implémenter des tests de bascule périodiques pour valider que la redondance fonctionne comme attendu, et intégrer les événements de bascule dans le SIEM OT (une bascule imprévue peut signaler une attaque ou une défaillance matérielle).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis