L'IEC 62443 est la principale serie internationale de normes dediee a la securite des systemes d'automatisation et de controle industriels. Au coeur de ses recommandations d'architecture se trouve une idee simple et puissante : diviser le systeme en zones et ne les relier qu'a travers des conduits definis.
Cet article explique les zones et conduits en termes pratiques, montre comment les niveaux de securite faconnent la conception, et associe les controles qui font respecter les conduits, du pare-feu a la diode de donnees en passant par la deconnexion temporisee.
01Points clés à retenir
- 01
L'IEC 62443 est la serie ISA/IEC dediee a la securite des systemes d'automatisation et de controle industriels.
- 02
Une zone regroupe des actifs partageant les memes exigences de securite ; un conduit est la connexion definie entre zones.
- 03
Les niveaux de securite expriment la robustesse de la protection qu'une zone ou un conduit doit fournir.
- 04
Bien concevoir consiste a associer les flux de donnees reels aux conduits, puis a choisir les controles adaptes a chaque conduit.
- 05
Pare-feu, diodes de donnees et deconnexion sont des outils complementaires pour faire respecter differents types de conduits.
02Ce qu'est l'IEC 62443
L'IEC 62443, elaboree avec l'ISA, est une serie de normes traitant de la securite des systemes d'automatisation et de controle industriels. Elle couvre les personnes, les processus et la technologie, allant de la gestion des programmes aux exigences techniques applicables aux systemes et aux composants.
Pour l'architecture reseau, sa contribution la plus influente est le modele zones-et-conduits, qui donne aux equipes une facon structuree de raisonner sur la segmentation plutot que de traiter un reseau OT comme un espace unique et a plat.
L'idee centrale : regrouper les actifs en zones selon leur besoin de securite, et ne les laisser communiquer qu'a travers des conduits definis.
03Zones et conduits definis
- Zone
- Un regroupement d'actifs partageant des exigences de securite communes, en fonction de la fonction, du risque et des consequences. Tout ce qui se trouve dans une zone est traite a un niveau de confiance similaire.
- Conduit
- Un chemin de communication defini entre zones. Tout le trafic franchissant une frontiere de zone devrait passer par un conduit, ou il peut etre controle.
- Frontiere de confiance
- La limite d'une zone, ou la difference de confiance entre deux zones est mise en application par les controles places sur le conduit.
La discipline imposee par le modele est qu'il ne doit exister aucun franchissement non gere entre zones. Si du trafic circule entre zones, il le fait a travers un conduit que vous avez deliberement concu.
04Les niveaux de securite et leur signification
L'IEC 62443 utilise des niveaux de securite pour exprimer le degre de robustesse requis pour la protection. Plutot qu'une vague notion d'importance, une zone ou un conduit se voit attribuer un niveau de securite cible en fonction de la menace a laquelle il doit resister.
Les niveaux s'echelonnent d'une protection contre une exposition fortuite ou accidentelle jusqu'a une protection contre des attaquants sophistiques, bien dotes en ressources et determines. Le niveau de securite cible d'une zone dicte les exigences des conduits qui la touchent : une zone a fortes consequences justifie des controles de conduit plus robustes.
L'utilite pratique reside dans la comparaison. En attribuant des niveaux cibles, une equipe peut voir ou la conception actuelle est insuffisante et donner la priorite aux conduits qui protegent les zones les plus lourdes de consequences.
05Associer les flux de donnees aux conduits
Une bonne segmentation part des flux de donnees reels, et non d'un schema de reseaux ideaux. Pour chaque flux franchissant une frontiere de zone, la conception devrait preciser ce qui circule, dans quel sens et pourquoi.
- Identifiez chaque flux franchissant une frontiere de zone et la raison metier qui le justifie.
- Precisez le sens requis : echange bidirectionnel, ou publication dans un seul sens.
- Attribuez au conduit une exigence fondee sur le niveau de securite cible des zones qu'il relie.
- Supprimez les flux qui n'existent que par habitude ; le meilleur conduit est souvent celui dont vous n'avez pas besoin.
- Documentez le conduit afin que son objet et son sens puissent etre revus au fil du temps.
06Ou placer pare-feu, diodes et deconnexion
Des conduits differents appellent des controles differents. Le modele ne prescrit pas une technologie unique ; il vous demande de faire respecter chaque conduit de maniere adaptee au flux et a la difference de confiance.
- Conduit a pare-feu
- Pour un trafic bidirectionnel ou directionnel encadre necessitant politique, inspection et journalisation entre zones.
- Conduit a diode de donnees
- Pour les flux de publication uniquement, ou une zone de confiance superieure envoie des donnees vers l'exterieur et ou aucun trafic ne doit revenir par ce chemin.
- Conduit deconnecte par defaut
- Pour les flux necessaires seulement de maniere intermittente, ou le conduit n'est physiquement ouvert que pendant des fenetres approuvees.
Pour les conduits qui devraient etre unidirectionnels ou hors ligne par defaut, un schema de connectivite controlee AIRGAPNET peut etre envisage aux cotes des pare-feu et des diodes de donnees, afin que le controle corresponde au conduit plutot que de forcer chaque frontiere dans le meme moule.
07Erreurs frequentes
- Dessiner des zones sur le papier tout en laissant des franchissements non geres dans le reseau reel.
- Traiter chaque conduit comme un probleme de pare-feu alors que certains flux sont unidirectionnels ou intermittents.
- Attribuer les niveaux de securite une seule fois sans jamais les reexaminer a mesure que le systeme evolue.
- Laisser les conduits accumuler des flux au fil du temps jusqu'a ce qu'ils ne refletent plus la conception documentee.
- Oublier que les controles du conduit disposent de leurs propres plans de gestion a proteger.
Le modele ne vaut que par la discipline qui le sous-tend. Les zones et conduits reussissent lorsque la conception documentee et le reseau en fonctionnement restent une seule et meme chose.
08Reflexion finale
Les zones et conduits offrent aux equipes OT un langage commun pour la segmentation : regrouper par confiance, relier par des chemins definis, et dimensionner les controles a la mesure des consequences. Cela transforme un objectif abstrait en une conception concrete et verifiable.
Partez des flux, attribuez des niveaux de securite honnetes et choisissez le controle qui convient a chaque conduit. Le resultat est une architecture que vous pouvez expliquer, defendre et prouver.
FAQQuestions fréquentes
Que sont les zones et conduits dans l'IEC 62443 ?
Une zone est un regroupement d'actifs partageant des exigences de securite communes, et un conduit est le chemin de communication defini entre zones. Tout le trafic franchissant une frontiere de zone devrait passer par un conduit ou il peut etre controle.
Que sont les niveaux de securite dans l'IEC 62443 ?
Les niveaux de securite expriment le degre de robustesse requis pour la protection, s'echelonnant d'une resistance a une exposition fortuite ou accidentelle jusqu'a une resistance face a des attaquants sophistiques et determines. Le niveau cible d'une zone dicte les exigences de ses conduits.
Comment decider quel controle placer sur un conduit ?
Partez du flux de donnees : ce qui circule, dans quel sens et pourquoi. Un trafic bidirectionnel encadre convient a un pare-feu, les flux de publication uniquement conviennent a une diode de donnees, et les flux intermittents conviennent a un conduit deconnecte par defaut.
L'IEC 62443 ne concerne-t-elle que la technologie ?
Non. L'IEC 62443 couvre les personnes, les processus et la technologie, de la gestion du programme de securite aux exigences techniques applicables aux systemes et aux composants. Le modele zones-et-conduits en est le coeur architectural, mais seulement une partie de la serie.
Quelle est l'erreur de segmentation la plus frequente ?
Dessiner des zones sur le papier tout en laissant des franchissements non geres dans le reseau reel. Les zones et conduits ne fonctionnent que lorsque la conception documentee et le reseau en fonctionnement restent une seule et meme chose.
SRCSources de référence
Adaptez le controle au conduit
Concevez a partir du flux, puis faites respecter la frontiere.
Une fois les zones et conduits cartographies, choisissez pare-feu, diodes de donnees ou connectivite deconnectee par defaut pour chaque conduit, afin que chaque frontiere recoive le controle dont son flux a reellement besoin.