La defense en profondeur est le principe selon lequel la securite doit reposer sur plusieurs couches independantes, de sorte que la defaillance d'un seul controle n'entraine pas de compromission. C'est une idee ancienne, et dans l'OT elle n'est pas optionnelle, car les systemes au centre sont souvent totalement incapables de se defendre eux-memes.
Des automates depourvus d'authentification, des equipements impossibles a corriger et des protocoles sans chiffrement font peser la quasi-totalite de la charge de securite sur les couches qui les entourent. Cet article examine ce que sont ces couches, comment elles s'articulent, et ou se situe la reduction de l'accessibilite parmi elles.
01Points clés à retenir
- 01
La defense en profondeur superpose des controles independants afin qu'aucune defaillance isolee n'entraine de compromission.
- 02
Dans l'OT elle est essentielle car les systemes centraux sont souvent incapables de se proteger eux-memes.
- 03
Les couches couvrent la securite physique, la segmentation reseau, le controle d'acces, la surveillance et la reprise.
- 04
Le transfert unidirectionnel et la deconnexion sont des couches puissantes car ils suppriment l'accessibilite au lieu de la surveiller.
- 05
Une defense en profondeur efficace signifie des couches qui se relaient reellement, et non de nombreux controles places au meme endroit.
02Ce que signifie la defense en profondeur dans l'OT
La defense en profondeur part du principe que tout controle unique peut echouer ou etre contourne, et dispose plusieurs couches de sorte qu'un attaquant doive en franchir plusieurs pour reussir. La force provient de l'independance : chaque couche doit rattraper ce que les autres laissent passer.
Dans l'OT, ce n'est pas tant une bonne pratique qu'une necessite. Des recommandations telles que les pratiques preconisees par la CISA et la norme IEC 62443 sont construites autour de la superposition precisement parce que les points terminaux, les automates et les equipements, ne peuvent frequemment pas etre securises directement.
Lorsque le systeme au centre ne peut pas se defendre, les couches qui l'entourent sont la defense.
03Pourquoi les controles uniques echouent
S'appuyer sur un seul controle est fragile, car tout controle a ses modes de defaillance. Une regle de pare-feu derive, un identifiant est vole, un capteur manque un evenement, un correctif est retarde. Si tout depend de ce controle unique, sa defaillance est une breche.
La superposition change le calcul. Pour atteindre un automate, un attaquant doit franchir la frontiere reseau, puis la segmentation, puis les controles d'acces, et eviter la detection, et ainsi de suite. Chaque couche independante a franchir reduit la probabilite d'une attaque reussie et non detectee.
04Les couches
- Physique
- Controler qui peut atteindre physiquement les equipements, les ports et les supports, puisque l'acces physique contourne souvent tous les controles reseau.
- Segmentation reseau
- Diviser l'environnement en zones reliees par des conduits controles afin qu'un incident ne puisse pas se propager librement.
- Controle d'acces
- Restreindre qui et quoi peut se connecter, avec une identite forte et le moindre privilege, y compris pour les prestataires.
- Surveillance
- Une visibilite sur l'environnement pour detecter les anomalies, idealement sans creer de nouveaux chemins entrants.
- Reprise
- Des sauvegardes protegees et testees et des procedures de reconstruction afin que l'exploitation puisse etre retablie si une couche est franchie.
05Ou se situent le transfert unidirectionnel et la deconnexion
La plupart des controles d'une architecture de defense en profondeur gerent ou surveillent la connectivite. Le transfert unidirectionnel et la deconnexion temporisee sont differents et puissants car ils suppriment la connectivite, eliminant des categories entieres d'attaques au lieu de les surveiller.
Une frontiere unidirectionnelle signifie qu'un attaquant ne peut rien renvoyer a travers elle, quoi qu'il arrive par ailleurs. Un segment deconnecte par defaut ne peut pas etre atteint du tout en dehors de ses fenetres. Un modele de connectivite controlee AIRGAPNET ajoute ce type de couche : une reduction de l'accessibilite imposee par le materiel qui tient meme lorsque les controles logiciels qui l'entourent cedent.
Ces couches sont precieuses precisement parce qu'elles echouent en mode ferme. La ou une regle de pare-feu peut etre mal configuree et laissee ouverte, un chemin supprime reste supprime.
06Eviter la defense en largeur
Une erreur courante consiste a confondre un grand nombre de controles avec la defense en profondeur. Empiler plusieurs outils au meme endroit, surveillant tous la meme frontiere de la meme maniere, releve de la largeur, pas de la profondeur. S'ils partagent une meme faiblesse, ils cedent ensemble.
La veritable profondeur provient de couches independantes qui couvrent differentes etapes d'une attaque. Le test est simple : si cette couche cede, une autre se dresse-t-elle reellement entre l'attaquant et son objectif ? C'est la diversite des types de controle, physique, reseau, acces, surveillance, reprise, qui rend la profondeur reelle.
07Reflexion finale
La defense en profondeur est la reponse honnete a une verite difficile : dans l'OT, les systemes que l'on a le plus besoin de proteger sont souvent les moins capables de se proteger eux-memes. La reponse n'est pas un controle unique et parfait, mais un ensemble de couches independantes qui supposent chacune que les autres pourraient ceder.
Construisez les couches deliberement, rendez-les independantes, et incluez des controles qui suppriment purement et simplement l'accessibilite, au lieu de se contenter de la surveiller. La fragilite du coeur devient gerable lorsque les couches qui l'entourent sont solides, diverses et concues pour echouer en mode ferme.
FAQQuestions fréquentes
Qu'est-ce que la defense en profondeur dans l'OT ?
La defense en profondeur est le principe consistant a utiliser plusieurs couches de securite independantes de sorte que la defaillance d'un seul controle n'entraine pas de compromission. Dans l'OT, elle est essentielle car les automates et equipements centraux ne peuvent souvent pas se defendre directement.
Quelles sont les couches de la defense en profondeur pour l'OT ?
Elles couvrent la securite physique, la segmentation reseau, le controle d'acces, la surveillance et la reprise. Chaque couche doit etre independante et couvrir une etape differente d'une attaque, afin que les autres rattrapent ce qu'une seule laisse passer.
Pourquoi un controle de securite unique ne suffit-il pas pour l'OT ?
Tout controle a des modes de defaillance : les regles derivent, les identifiants sont voles, la detection manque des evenements, les correctifs sont retardes. Si tout depend d'un seul controle, sa defaillance est une breche. La superposition oblige un attaquant a franchir plusieurs controles independants.
Ou se situent le transfert unidirectionnel et la deconnexion dans la defense en profondeur ?
Ce sont des couches puissantes car elles suppriment la connectivite au lieu de la surveiller, eliminant des categories entieres d'attaques. Une frontiere unidirectionnelle ne peut pas renvoyer de trafic, et un segment deconnecte par defaut ne peut pas etre atteint en dehors de ses fenetres, de sorte qu'ils echouent en mode ferme.
Quelle est la difference entre la defense en profondeur et la defense en largeur ?
La defense en largeur empile de nombreux controles au meme endroit, surveillant la meme frontiere de la meme maniere, de sorte qu'ils peuvent ceder ensemble. La defense en profondeur utilise des couches independantes couvrant differentes etapes d'attaque, de sorte que si l'une cede, une autre se dresse encore sur le chemin.
SRCSources de référence
Des couches qui echouent en mode ferme
Ajoutez une couche qui supprime l'accessibilite au lieu de la surveiller.
Completez la segmentation, le controle d'acces et la surveillance par des frontieres unidirectionnelles ou deconnectees par defaut, imposees par le materiel, qui tiennent meme lorsque les controles logiciels cedent.