Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SCADA Communication Redundancy (Redondance communications SCADA)

ot

Définition

La redondance des communications SCADA désigne les architectures et mécanismes permettant de maintenir les communications entre le centre de contrôle SCADA et les équipements de terrain (RTU, PLC, IED) en cas de défaillance d'un chemin de communication primaire. Dans les infrastructures critiques (réseaux électriques, pipelines, eau), la perte des communications SCADA peut empêcher la supervision et le contrôle des processus industriels, pouvant conduire à des situations dangereuses ou à une dégradation opérationnelle majeure. La redondance est donc une exigence de résilience OT fondamentale. Les architectures de redondance de communication SCADA incluent : la redondance multi-liaison (Primary + Backup sur des médias différents - ex: fibre optique primaire + radio VHF/UHF backup + cellulaire 4G tertiary), la redondance géographique (deux centres de contrôle SCADA avec réplication en temps réel, permettant le basculement en cas de perte d'un centre), la redondance des équipements de communication (serveurs SCADA redondants en hot standby, switches réseau redondants avec RSTP/MSTP), et les RTU avec logique locale d'urgence (les RTU distants maintiennent les automatismes de sécurité locaux sans communication SCADA, prenant des décisions locales en mode autonome). La cybersécurité de l'architecture de redondance SCADA doit garantir que les chemins de communication backup présentent un niveau de sécurité équivalent au chemin primaire : un chemin backup cellulaire 4G non sécurisé (pas de VPN) pour une liaison SCADA normalement sur fibre privée crée un vecteur d'attaque en cas de basculement sur le backup. Des attaquants peuvent intentionnellement perturber la liaison primaire (DoS sur la fibre) pour forcer le basculement sur un backup moins sécurisé, puis exploiter ce backup pour accéder au réseau SCADA. Les standards de communication pour les systèmes SCADA critiques incluent IEC 61968/61970 (CIM - Common Information Model pour les échanges de données entre SCADA électriques) et les standards ICCP (Inter-Control Center Communications Protocol, IEC 60870-6-503) pour les échanges entre centres de contrôle multiples.

Fonctionnement de la redondance de communication SCADA dans un réseau de distribution d'eau

Architecture de redondance des communications SCADA pour un réseau d'eau avec 120 sites RTU distants : (1) Liaison primaire : réseau radio private UHF 450 MHz du gestionnaire d'eau (couverture des zones rurales, bande passante limitée mais indépendance des opérateurs télécoms), protocole DNP3 avec session de backup activée automatiquement en cas de perte de la liaison primaire, (2) Liaison backup : accès cellulaire 4G via carte SIM dédiée dans chaque RTU, avec VPN IPsec vers le centre de contrôle (même niveau de sécurité que la liaison primaire), basculement automatique après 30 secondes de perte de la liaison primaire, (3) Liaison tertiaire : communication satellite Iridium pour les sites ultra-distants sans couverture 4G, avec RPO (Recovery Point Objective) dégradé acceptable (mise à jour des données toutes les 5 min en mode satellite vs 30 sec en mode normal), (4) Centre de contrôle redondant : serveur SCADA secondaire en hot standby dans un autre bâtiment (réplication en temps réel de la base de données SCADA via la fibre), basculement automatique en cas de panne du serveur principal. La cybersécurité de chaque liaison est équivalente (VPN IPsec, DNP3 SA Level 5) pour éviter les disparités de protection entre liaisons primaire et backup.

Contexte OT/ICS et resilience by design

La redondance des communications SCADA s'inscrit dans une approche de "resilience by design" pour les infrastructures critiques : la conception d'un système SCADA résilient anticipé les scénarios de défaillance (panne d'équipement, coupure de fibre, cyberattaque) et définit des mécanismes de continuité pour chaque scénario. Les tests périodiques des mécanismes de basculement (simulation de perte de liaison primaire, test de basculement sur le serveur SCADA secondaire) sont essentiels pour s'assurer que la redondance fonctionne réellement lors d'un événement réel.

Sécurité et mitigation

Sécurisation des architectures de redondance SCADA : appliquer le même niveau de sécurité sur tous les chemins de communication (primaire et backup), tester régulièrement les mécanismes de basculement (au moins annuellement - un backup non testé depuis 3 ans peut ne pas fonctionner lors d'une urgence réelle), surveiller les tentatives de perturbation de la liaison primaire (DoS, brouillage) qui pourraient indiquer une attaque visant à forcer le basculement sur un backup, et inclure les tests de redondance des communications SCADA dans les exercices de réponse aux incidents et de continuité d'activité OT.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis