Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Zone de Sécurité IEC 62443

ot

Définition

Une Zone de Sécurité (Security Zone) dans le cadre de la norme IEC 62443 est un regroupement logique ou physique d'actifs OT (équipements, systèmes, sous-réseaux) partageant des exigences de sécurité communes et protégés par un périmètre de sécurité cohérent. La décomposition d'un système IACS en zones de sécurité est l'approche fondamentale d'IEC 62443-3-2 pour l'architecture de sécurité des systèmes industriels. Une zone de sécurité regroupe des actifs qui ont des besoins similaires en matière de confidentialité, d'intégrité et de disponibilité, qui ont des niveaux d'exposition aux menaces comparables, et qui peuvent être protégés collectivement par les mêmes contre-mesures de sécurité. La granularité des zones est déterminée par l'analyse des risques : une usine peut définir des zones distinctes pour le réseau de contrôle de process, le réseau de gestion de l'énergie, le réseau des systèmes de sécurité (SIS), et le réseau de supervision. Chaque zone reçoit un Target Security Level (SL-T) compris entre SL1 (protection contre les attaques accidentelles ou non sophistiquées) et SL4 (protection contre des attaquants étatiques disposant de ressources exceptionnelles). Le SL-T est déterminé par l'évaluation de l'impact potentiel d'une compromission (conséquences sur la sécurité des personnes, l'environnement, la production, la réputation) pondéré par la probabilité de menace. Les frontières entre zones sont matérialisées par des conduits (Conduits) qui définissent et contrôlent les communications inter-zones. Ces conduits sont implémentés par des firewalls industriels, des passerelles de protocole, des data diodes ou des DMZ industrielles selon le niveau d'isolation requis entre les zones. La documentation des zones et conduits constitue le modèle de sécurité de référence du système IACS.

Fonctionnement du modèle Zone et Conduit

La création des zones débute par l'inventaire des actifs et la cartographie des communications existantes. Les actifs sont regroupés en zones selon leurs niveaux de criticité et leurs besoins de sécurité. Pour chaque paire de zones communicantes, un conduit est défini qui spécifie les communications autorisées (protocoles, directions, volumes, horaires), les mécanismes de contrôle (firewall, VPN, proxy applicatif) et les exigences de monitoring. Le modèle Zone/Conduit est documenté dans un diagramme d'architecture IEC 62443 et révisé lors de tout changement significatif du système.

Contexte OT/ICS et application pratique

Dans une usine chimique typique, on pourrait définir : Zone 1 (réseau de terrain : capteurs, actionneurs, SL-T 2), Zone 2 (réseau de contrôle : PLC, DCS, SL-T 3), Zone 3 (système de sécurité : SIS, ESD, SL-T 4), Zone 4 (supervision : SCADA, HMI, SL-T 2), Zone 5 (DMZ industrielle : historian, OPC-DA server, SL-T 2), Zone 6 (réseau d'entreprise, SL-T 1). Les conduits entre ces zones définissent précisément quelles communications sont autorisées et selon quels contrôles de sécurité.

Sécurité et mitigation

La mise en œuvre efficace des zones de sécurité IEC 62443 repose sur : une analyse de risques rigoureuse pour déterminer les SL-T appropriés, la documentation exhaustive des actifs par zone, l'implémentation effective des contrôles aux frontières de zone (ne pas se contenter de la documentation), le monitoring des communications inter-zones pour détecter les déviances par rapport aux communications autorisées, et la révision régulière du modèle Zone/Conduit lors des évolutions du système (nouveaux équipements, nouvelles interconnexions).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis