Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Secure Remote Access OT

ot

Définition

L'accès distant sécurisé OT (Secure Remote Access) désigne les architectures et procédures permettant aux utilisateurs autorisés (équipes de maintenance internes, prestataires fournisseurs, ingénieurs à distance) d'accéder de manière sécurisée aux systèmes de contrôle industriel depuis des réseaux extérieurs, tout en minimisant les risques cybernétiques associés à ces connexions distantes. L'accès distant aux systèmes OT est l'un des vecteurs d'attaque les plus fréquemment documentés dans les incidents industriels. Les solutions d'accès distant sécurisé OT doivent répondre à des exigences contradictoires : la facilité d'utilisation opérationnelle (un technicien de maintenance doit pouvoir se connecter rapidement et efficacement pour résoudre un problème de production) et la sécurité maximale (chaque session d'accès à distance représente une connexion potentielle d'un attaquant vers les systèmes les plus critiques de l'installation). Cette tension entre usabilité et sécurité est le principal défi de l'accès distant OT. L'architecture de référence d'un accès distant OT sécurisé comprend : une passerelle VPN dédiée OT (distincte du VPN IT d'entreprise), un jump server ou bastion host positionné en DMZ industrielle (serveur intermédiaire par lequel transitent toutes les sessions distantes avant d'atteindre le réseau OT), une authentification multi-facteurs (MFA) obligatoire, un enregistrement vidéo de toutes les sessions (session recording), une gestion des identités et des droits (PAM - Privileged Access Management), et des accès temporaires (time-limited) ne persistent pas au-delà du besoin opérationnel. Des solutions industrielles spécialisées incluent Cisco Industrial Network Director, Tenable OT Remote Access, Claroty SRA (Secure Remote Access), et des solutions spécialisées comme Secomea, Tosibox, MB Connect Line qui proposent des VPN industriels avec gestion centralisée des accès.

Fonctionnement de l'accès distant sécurisé OT

Une session d'accès distant OT sécurisée suit ce workflow : (1) L'utilisateur (technicien ou fournisseur) s'authentifie sur le portail d'accès distant avec MFA (code OTP + password + certificat), (2) Après authentification, il accède au jump server en DMZ industrielle (jamais directement au réseau OT), (3) Le jump server vérifie les droits de l'utilisateur (accès autorisé uniquement aux équipements OT spécifiques pour lesquels il a une habilitation), (4) La session vers l'équipement OT cible est établie depuis le jump server, (5) La session est enregistrée en temps réel (video + keystroke), (6) Un processus de validation préalable peut être requis (approbation d'un responsable OT avant ouverture de la session), (7) La session expire automatiquement après le délai configuré.

Contexte OT/ICS et incidents liés aux accès distants

Les accès distants non sécurisés sont impliqués dans de nombreux incidents OT documentés : incident d'Oldsmar (2021) - TeamViewer non sécurisé avec mot de passe partagé, incident Maroochy Shire (2000) - ancien employé utilisant un équipement radio volé pour accéder au système SCADA de traitement des eaux usées, attaque de Norsk Hydro (2019) - LockerGoga ransomware entré via un compte VPN d'un sous-traitant compromis. Dans chaque cas, un accès distant insuffisamment sécurisé a permis l'entrée initiale de l'attaquant dans le système industriel.

Sécurité et mitigation

Architecture d'accès distant OT sécurisé : éliminer tous les accès directs non contrôlés (désactiver RDP externe, TeamViewer, AnyDesk sur les PC OT), déployer une passerelle VPN OT dédiée avec MFA, implémenter un PAM (CyberArk, BeyondTrust, Wallix) pour la gestion des comptes privilégiés OT, activer le session recording (video + keystroke) sur toutes les sessions distantes, définir des droits d'accès minimaux par fournisseur (accès uniquement aux équipements qu'ils maintiennent), et auditer régulièrement les logs d'accès distant pour détecter des connexions inhabituelles.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis