Une diode de données et un pare-feu répondent à des problèmes de sécurité OT différents. Un pare-feu contrôle le trafic sur un chemin réseau selon une politique ; une diode de données impose un flux de données à sens unique, de sorte que ce même chemin ne puisse pas être utilisé pour renvoyer du trafic.
Pour les environnements OT et ICS, la question pratique n'est pas de savoir quel équipement paraît le plus robuste. La question est de savoir si le processus métier a besoin d'une communication bidirectionnelle contrôlée, ou si la conception la plus sûre consiste à publier les données vers l'extérieur tout en supprimant totalement la voie entrante.
01Points clés à retenir
- 01
Un pare-feu est un contrôle d'application de politique. Il autorise, bloque, inspecte et journalise le trafic selon des règles.
- 02
Une diode de données est un contrôle d'application du sens. On l'utilise lorsque l'architecture ne doit pas offrir de chemin de retour à travers une frontière donnée.
- 03
Un pare-feu nouvelle génération peut être la bonne réponse pour un trafic OT bidirectionnel contrôlé, l'accès des fournisseurs, l'inspection et la segmentation.
- 04
L'application matérielle du sens unique est plus robuste lorsque le cas d'usage ne requiert que de la télémétrie sortante, des journaux, la réplication d'un historian, l'export de fichiers ou le déplacement de sauvegardes.
- 05
Les meilleures conceptions OT utilisent souvent les deux : des pare-feux pour les conduits contrôlés et des diodes de données pour les frontières où aucun trafic de retour ne doit exister.
02Diode de données ou pare-feu : la réponse en bref
Choisissez un pare-feu lorsque les systèmes ont besoin d'une communication bidirectionnelle contrôlée. Choisissez une diode de données lorsqu'un réseau OT ou ICS protégé doit envoyer des informations vers l'extérieur mais ne doit pas recevoir de trafic en retour par cette connexion.
Cette distinction est importante car la plupart des décisions relatives à un pare-feu sont réversibles par configuration, changement de politique, identifiants ou compromission. Une diode de données modifie le modèle de communication à la frontière : le sens autorisé est intégré à la conception même du chemin.
La règle de décision simple : si le processus a besoin d'une conversation, évaluez un pare-feu. Si le processus n'a besoin que d'une publication, évaluez une diode de données.
03Ce qu'un pare-feu fait bien en sécurité OT
Un pare-feu reste l'un des contrôles les plus importants de la sécurité réseau OT. Il peut séparer des zones, restreindre des conduits, limiter l'accès d'administration, inspecter le trafic, journaliser les événements et appliquer une politique entre segments réseau.
Un pare-feu nouvelle génération peut ajouter la connaissance applicative, le contexte utilisateur ou équipement, des fonctions de prévention des intrusions et des contrôles pilotés par le renseignement sur les menaces. Dans les environnements où une station d'ingénierie, une plateforme fournisseur, un hôte de rebond ou un service d'administration doit communiquer dans les deux sens, cette flexibilité est utile.
- Force du pare-feu
- Un contrôle fin des services, adresses, utilisateurs, applications autorisés et des événements journalisés.
- Dépendance du pare-feu
- Le résultat de sécurité dépend d'une politique correcte, d'identifiants protégés, d'interfaces d'administration durcies et d'une hygiène continue des règles.
04Ce qu'une diode de données fait différemment
Une diode de données n'est pas un pare-feu plus intelligent. C'est un type de contrôle de frontière différent. Le NIST définit une diode de données comme un équipement réseau qui ne laisse les données circuler que dans un seul sens, également appelé passerelle unidirectionnelle ou dispositif de frontière à sens unique.
En pratique, on choisit une diode lorsque le côté protégé doit publier des données sans exposer de voie de commande entrante, de voie de session distante ou de route de retour à travers la même connexion.
Le logiciel entourant une diode peut gérer le transfert de fichiers, la réplication d'un historian, l'adaptation de protocole, la mise en mémoire tampon et la surveillance. La valeur de sécurité provient toujours de la frontière à sens unique : le trafic peut la franchir dans le sens approuvé, mais pas dans le sens inverse.
05Quand un pare-feu suffit
Un pare-feu suffit souvent lorsque l'exigence opérationnelle est un accès contrôlé plutôt qu'une séparation physique ou à sens unique. De nombreux cas d'usage OT nécessitent un échange géré : les opérateurs ont besoin de visibilité, les fournisseurs d'un support limité dans le temps, les outils d'ingénierie de sessions approuvées, et les équipes de sécurité de journaux et d'alertes.
- Le cas d'usage nécessite une communication bidirectionnelle, comme l'ingénierie à distance via un chemin de rebond durci.
- Le trafic doit être inspecté, authentifié et journalisé, et non seulement déplacé dans un seul sens.
- L'organisation peut assurer la propriété des règles, la gestion des changements et la discipline de revue du pare-feu.
- L'évaluation des risques accepte un conduit appliqué par politique entre les zones.
- Le plan d'administration du pare-feu est isolé, surveillé et protégé de toute exposition à Internet.
Dans ces cas, la mauvaise décision consiste à imposer un dispositif à sens unique à un processus qui a réellement besoin d'une conversation gérée. Une diode peut réduire l'accessibilité, mais elle ne peut pas faire fonctionner un flux bidirectionnel sans en repenser la conception.
06Quand le matériel unidirectionnel surpasse un pare-feu nouvelle génération
Une diode de données devient le contrôle le plus robuste lorsque la propriété de sécurité recherchée n'est pas une meilleure inspection, mais l'absence de voie entrante. Si l'environnement de destination ne doit jamais initier de trafic vers la zone OT protégée par ce conduit, le matériel à sens unique est mieux adapté.
- Un réseau d'usine envoie de la télémétrie vers le reporting de l'entreprise, mais les systèmes de l'entreprise ne doivent pas pouvoir interroger ni commander les actifs de l'usine.
- Un réplica d'historian reçoit des données de production sélectionnées à des fins d'analyse tandis que l'historian principal reste dans une zone OT protégée.
- Les journaux et les événements de sécurité sont acheminés vers un SOC sans ouvrir de route entrante de surveillance ou d'administration.
- Les données de sauvegarde ou les instantanés sont déplacés vers l'extérieur afin de réduire le risque qu'un rançongiciel emprunte le même chemin en retour.
- Un environnement réglementé ou à fortes conséquences doit prouver qu'un conduit donné est en publication seule.
Un pare-feu nouvelle génération peut dire « seul le trafic approuvé peut revenir ». On choisit une diode de données lorsque l'architecture doit dire « le trafic ne peut pas revenir par ce chemin ».
07Comment les diodes de données et les pare-feux fonctionnent ensemble
La décision est rarement diode de données ou pare-feu sur l'ensemble du parc OT. Dans les architectures matures, les deux contrôles apparaissent à des frontières différentes.
Les pare-feux peuvent segmenter les zones d'usine, restreindre les conduits, contrôler l'accès aux hôtes de rebond, filtrer le trafic d'administration et prendre en charge la surveillance. Les diodes de données peuvent protéger des chemins sélectionnés en publication seule, comme la télémétrie OT vers IT ou le renvoi de journaux vers un SOC.
Pour les équipes qui comparent ces modèles, une architecture de connectivité contrôlée AIRGAPNET peut coexister avec la segmentation par pare-feu et le transfert par diode dans une même réflexion de conception. La bonne question n'est pas d'abord la catégorie de produit ; c'est de savoir quelle frontière doit être en ligne, à sens unique, déconnectée par défaut ou contrôlée dans le temps.
08Architecture OT : zones, conduits et frontières de confiance
L'architecture de type IEC 62443 encourage les équipes à raisonner en zones et conduits plutôt qu'en réseaux plats. Un pare-feu peut appliquer de nombreux conduits entre zones. Une diode de données peut appliquer un type de conduit très particulier : un déplacement à sens unique à travers une frontière de haute confiance.
Ce cadrage maintient la conception honnête. Le contrôle doit correspondre au flux de données requis, et non l'inverse. Si une zone doit échanger des commandes, des acquittements et des sessions d'ingénierie, le conduit n'est pas à sens unique. Si une zone n'a besoin que de publier un jeu de données défini, une diode mérite une évaluation sérieuse.
- Conduit de pare-feu
- Un chemin encadré pour un trafic bidirectionnel ou directionnel approuvé, généralement avec politique, inspection et journalisation.
- Conduit de diode de données
- Un chemin à sens unique pour un export de données approuvé, généralement associé à la gestion de protocole, à la mise en mémoire tampon et à la surveillance opérationnelle.
09Modes de défaillance courants dans la comparaison
La mauvaise comparaison consiste à placer une diode de données idéale face à un pare-feu mal géré, ou un pare-feu idéal face à une diode mal intégrée. Les acheteurs devraient éprouver les deux contrôles face à des modes de défaillance réalistes.
- Une prolifération de règles de pare-feu qui transforme peu à peu un conduit étroit en une large accessibilité.
- Des interfaces d'administration exposées ou faiblement protégées sur les équipements de sécurité.
- Des exceptions d'accès fournisseur en urgence qui deviennent permanentes.
- Des hypothèses de protocole qui échouent lorsque les acquittements ne peuvent pas revenir à travers une diode.
- Une mauvaise intégration de la diode qui laisse les opérateurs aveugles aux échecs de transfert, aux limites de mise en mémoire tampon ou aux données manquantes.
- Des canaux d'administration séparés qui réintroduisent accidentellement le chemin de retour que la diode était censée supprimer.
Les recommandations de la CISA sur le « secure-by-design » et les mauvaises pratiques sont un rappel utile ici : un contrôle ne vaut que par la conception, les valeurs par défaut, la surface d'administration et la discipline d'exploitation qui l'entourent.
10Liste de contrôle pour évaluer diode de données ou pare-feu
Avant de choisir une diode de données, un pare-feu ou une architecture combinée, ramenez la discussion à des questions opérationnelles concrètes.
- Sens requis
- Le flux de travail exige-t-il une véritable communication bidirectionnelle, ou seulement une publication sortante depuis le côté OT protégé ?
- Conséquence du trafic de retour
- Si le réseau de destination peut initier du trafic en retour, quel est l'impact réaliste sur la sûreté, la disponibilité, la qualité et la reprise ?
- Comportement des protocoles
- Les protocoles concernés dépendent-ils d'acquittements, de sessions ou d'un état qui doit être géré en dehors du chemin à sens unique ?
- Preuves opérationnelles
- L'équipe peut-elle prouver ce qui a franchi la frontière, quand cela l'a franchie, si cela a échoué et qui a modifié la configuration ?
- Plan d'administration
- Comment le pare-feu, la diode, le logiciel de passerelle et les serveurs de support sont-ils administrés sans créer de canal détourné caché ?
- Correspondance avec la conformité
- Comment la conception se rattache-t-elle au NIST SP 800-82, aux zones et conduits de l'IEC 62443, et au propre processus d'acceptation des risques de l'organisation ?
11Guide de décision : quel contrôle pour quelle frontière OT ?
- Utiliser un pare-feu
- Lorsque la frontière a besoin d'une communication bidirectionnelle flexible, encadrée, journalisée et inspectable.
- Utiliser une diode de données
- Lorsque le côté protégé doit envoyer des données vers l'extérieur et que le côté récepteur ne doit disposer d'aucune voie réseau de retour à travers cette frontière.
- Utiliser les deux
- Lorsqu'un environnement OT a besoin d'une segmentation large par pare-feu et de chemins d'export à sens unique sélectionnés pour la télémétrie, les journaux, les données d'historian ou les sauvegardes.
- N'utiliser ni l'un ni l'autre seul
- Lorsque le véritable problème est l'identité, un processus d'accès distant non sécurisé, l'absence d'inventaire des actifs, des systèmes non corrigés, une surveillance insuffisante ou une reprise fragile.
12Réflexion finale
Un pare-feu est le bon outil lorsqu'une frontière OT a besoin d'une conversation contrôlée. Une diode de données est le bon outil lorsque la frontière ne doit plus du tout être une conversation.
C'est pourquoi la comparaison doit commencer par le flux de données, et non par l'équipement. Définissez la zone, définissez le conduit, définissez le sens acceptable, puis choisissez le contrôle qui rend le comportement requis le plus facile à prouver.
FAQQuestions fréquentes
Quelle est la différence entre une diode de données et un pare-feu ?
Un pare-feu contrôle le trafic par politique sur un chemin réseau qui peut généralement prendre en charge la communication dans les deux sens. Une diode de données impose un transfert de données à sens unique, de sorte que ce même chemin ne puisse pas être utilisé pour renvoyer du trafic vers le réseau protégé.
Un pare-feu suffit-il pour la sécurité OT ?
Un pare-feu peut suffire pour les frontières OT qui nécessitent une communication bidirectionnelle contrôlée, de l'inspection, de la journalisation et de la segmentation. Ce n'est pas le choix le plus robuste lorsque l'exigence de sécurité est de supprimer entièrement la voie entrante.
Quand faut-il utiliser une diode de données plutôt qu'un pare-feu ?
Utilisez une diode de données lorsqu'un réseau OT ou ICS doit publier vers l'extérieur de la télémétrie, des journaux, des données d'historian, des fichiers ou des sauvegardes, et que le réseau récepteur ne doit pas pouvoir initier de trafic en retour à travers ce conduit.
Les diodes de données et les pare-feux peuvent-ils être utilisés ensemble ?
Oui. De nombreuses architectures OT utilisent des pare-feux pour la segmentation et l'accès contrôlé, tout en utilisant des diodes de données pour des chemins de transfert à sens unique sélectionnés où aucun trafic de retour ne doit exister.
Quelles sont les limites du choix d'une diode de données plutôt que d'un pare-feu ?
Une diode de données ne peut pas prendre en charge des sessions bidirectionnelles normales à travers le même chemin. Les protocoles, la surveillance, la mise en mémoire tampon, la gestion des échecs et les flux de travail opérationnels doivent être conçus pour un transfert à sens unique.
SRCSources de référence
Point de décision
Commencez par la frontière, puis choisissez le contrôle.
Si le flux OT ne doit être en ligne que sous conditions définies, ou si une coupure physique doit faire partie du modèle d'exploitation, comparez la segmentation par pare-feu, les diodes de données et la connectivité contrôlée avant de figer la conception.