Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Waterfall Security Gateway

ot

Définition

Une Waterfall Security Gateway (passerelle de sécurité unidirectionnelle ou à cascade) est un dispositif de sécurité réseau physiquement contraint qui ne permet le flux de données que dans une seule direction : du réseau OT vers le réseau IT, ou inversement selon la configuration. Contrairement à un firewall logiciel bidirectionnel qui peut être mal configuré ou compromis, une passerelle waterfall impose une unidirectionnalité par construction physique, rendant tout flux de retour physiquement impossible. Le terme "waterfall" (cascade d'eau) illustre le principe : l'eau ne remonte pas naturellement une cascade. De même, les données ou les commandes ne peuvent pas retourner d'un réseau de destination vers un réseau source à travers ce dispositif. Cette approche est distincte du data diode qui utilise des composants optiques physiques, la passerelle waterfall pouvant intégrer des capacités de traitement et de protocole plus sophistiquées. Ces passerelles sont particulièrement utilisées pour protéger les réseaux OT critiques tout en permettant le partage de données opérationnelles vers les systèmes de supervision et d'analyse. Un cas d'usage typique : l'historien de données industrielles (PI Historian) reçoit des données temps réel du réseau de contrôle via une passerelle waterfall, sans qu'aucune connexion inverse ne soit possible depuis l'IT vers l'OT. Du point de vue des menaces, une passerelle waterfall élimine totalement la possibilité d'attaques de type commande-et-contrôle (C2) depuis l'extérieur vers les systèmes OT, puisqu'aucun paquet entrant ne peut physiquement atteindre le réseau de contrôle. Elle protège également contre les rebonds latéraux IT-vers-OT qui constituent le vecteur d'attaque majoritaire dans les incidents OT documentés. Les limites incluent le coût plus élevé que des solutions logicielles, la nécessité de protocoles spécifiques pour la réplication de données, et l'impossibilité de maintenir des connexions distantes bidirectionnelles vers les équipements OT, ce qui peut compliquer la maintenance à distance.

Fonctionnement technique

Une passerelle waterfall fonctionne généralement avec deux unités matérielles distinctes : une unité d'émission côté réseau source et une unité de réception côté réseau de destination. La communication entre ces unités utilise soit un lien optique unidirectionnel (laser → photodiode, sans retour), soit une architecture matérielle garantissant l'impossibilité de flux inverse. Des protocoles de réplication de données spécialisés assurent la transmission fiable des données industrielles (valeurs process, alarmes, événements) vers les systèmes d'analyse.

Contexte OT/ICS et déploiement

Les passerelles waterfall sont déployées dans les environnements OT de très haute criticité : centrales nucléaires, réseaux électriques, infrastructures pétrolières et gazières. Elles permettent de répondre aux exigences réglementaires comme NERC CIP pour les réseaux électriques critiques américains, qui imposent des protections renforcées pour les systèmes de contrôle. Des fournisseurs spécialisés comme Waterfall Security Solutions, Owl Cyber Defense ou Forcepoint proposent ces dispositifs avec des connecteurs pour les protocoles industriels courants.

Sécurité et mitigation

Le déploiement d'une passerelle waterfall nécessite une conception préalable des flux de données autorisés, une validation des protocoles supportés et une gestion des cas d'usage de maintenance. Pour les accès distants légitimes nécessaires (ex. : maintenance fournisseur), des solutions alternatives comme les jump servers avec MFA, les sessions enregistrées et les accès temporaires contrôlés complètent le dispositif de sécurité. La combinaison passerelle waterfall + DMZ industrielle + monitoring constitue une architecture robuste.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis