Le modèle Purdue est la référence la plus répandue pour penser l'architecture des réseaux industriels. Il organise une usine en niveaux, du procédé physique à la base jusqu'à l'informatique d'entreprise au sommet, et donne aux équipes un vocabulaire commun pour situer les systèmes et définir comment ils doivent communiquer.
Cet article explique les niveaux en termes simples, se concentre sur la frontière IT/OT où se prennent la plupart des décisions de sécurité, et reconnaît sans détour les endroits où le modèle montre ses limites face aux opérations modernes connectées au cloud.
01Points clés à retenir
- 01
Le modèle Purdue organise les systèmes industriels en niveaux, du procédé physique jusqu'à l'informatique d'entreprise.
- 02
La frontière IT/OT, souvent mise en œuvre sous la forme d'une DMZ au niveau 3,5, est l'endroit où résident les contrôles de sécurité les plus importants.
- 03
Le modèle se transpose naturellement sur les zones et conduits de l'IEC 62443, donnant une structure à la segmentation.
- 04
La connectivité moderne, l'analyse dans le cloud et l'accès à distance mettent à mal la hiérarchie stricte et exigent des contrôles de frontière délibérés.
- 05
Utilisé comme une carte plutôt que comme un dogme, le modèle indique toujours où réduire l'accessibilité et imposer le sens des flux.
02Ce qu'est le modèle Purdue
Le modèle Purdue, dérivé de la Purdue Enterprise Reference Architecture, découpe un environnement industriel en niveaux fonctionnels. Chaque niveau représente une couche de l'exploitation, depuis les capteurs et actionneurs en contact avec le procédé physique jusqu'aux systèmes métier qui pilotent l'entreprise.
Sa valeur réside dans la compréhension partagée. Lorsque chacun s'accorde sur le niveau auquel appartient un système, les discussions sur la segmentation, les flux de données et le risque deviennent concrètes au lieu de rester abstraites.
Le modèle Purdue est une carte de l'usine : il indique où se situent les systèmes et avec quels voisins ils devraient communiquer.
03Les niveaux, de 0 à 5
- Niveau 0 - Procédé
- Les équipements physiques : capteurs, actionneurs et le procédé lui-même.
- Niveau 1 - Contrôle de base
- Les automates tels que les PLC et RTU qui pilotent directement le procédé.
- Niveau 2 - Supervision de zone
- Les systèmes SCADA, IHM et de supervision que les opérateurs utilisent pour exploiter une zone.
- Niveau 3 - Opérations de site
- Les systèmes de gestion des opérations de fabrication, les historians et la gestion de production à l'échelle du site.
- Niveau 3,5 - DMZ IT/OT
- La zone démilitarisée qui arbitre le trafic entre l'OT et l'IT, où les données sont échangées sans connexions directes de part et d'autre de la frontière.
- Niveaux 4-5 - Entreprise
- La logistique métier et l'informatique d'entreprise, y compris l'ERP, la messagerie et le réseau d'entreprise au sens large.
04La DMZ IT/OT au niveau 3,5
L'idée de sécurité la plus importante du modèle est que l'OT et l'IT ne devraient pas se connecter directement. Ils se rencontrent plutôt dans une DMZ au niveau 3,5, où des systèmes intermédiaires arbitrent les données afin qu'aucun hôte d'un côté n'atteigne directement l'autre côté.
C'est là que résident généralement les diodes de données, les passerelles unidirectionnelles et les services médiatisés. La DMZ est la frontière la plus déterminante d'un réseau industriel, car c'est le chemin qu'un attaquant présent du côté entreprise doit franchir pour atteindre les opérations.
05Sa correspondance avec les zones de l'IEC 62443
Les niveaux Purdue se traduisent proprement en zones et conduits de l'IEC 62443. Les niveaux deviennent des zones regroupées par niveau de confiance et de conséquence, et les connexions entre elles deviennent des conduits à contrôler délibérément.
Combiner les deux est puissant : le modèle Purdue vous indique où se situent les systèmes, et le modèle des zones et conduits vous indique comment faire respecter les frontières entre eux. L'un fournit la carte, l'autre la discipline du contrôle.
06Là où le modèle montre ses limites
La hiérarchie stricte suppose que les données circulent niveau par niveau. Les opérations modernes brisent cette hypothèse : l'analyse dans le cloud veut les données du niveau 3 directement, les prestataires distants veulent un accès au cœur de l'usine, et les dispositifs IIoT communiquent avec Internet depuis les niveaux bas.
- Une connectivité cloud qui contourne la montée ordonnée à travers chaque niveau.
- Un accès à distance et fournisseur qui pénètre profondément dans l'OT pour l'assistance.
- Des capteurs IIoT qui communiquent vers l'extérieur sans respecter la hiérarchie.
- Des réseaux à plat où les niveaux existent sur le papier mais pas dans le câblage.
Ces pressions ne rendent pas le modèle inutile ; elles rendent ses frontières plus importantes. La question devient alors comment autoriser les nouveaux flux sans dissoudre la séparation que le modèle cherchait à protéger.
07Appliquer les contrôles par niveau
Le modèle est le plus utile lorsqu'il oriente les décisions relatives à l'accessibilité. Chaque frontière entre niveaux est un endroit où se demander ce qui doit la franchir, dans quel sens et à quelle fréquence.
Pour les frontières qui devraient être à sens unique ou connectées seulement par intermittence, un schéma de connectivité contrôlée AIRGAPNET peut imposer la séparation voulue par le modèle, en laissant les données remonter tout en empêchant tout accès en sens inverse. Le modèle identifie la frontière ; le contrôle la rend effective.
08Réflexion finale
Le modèle Purdue perdure parce qu'il offre aux équipes industrielles une carte commune. Même si le cloud et l'accès à distance compliquent le tableau, les niveaux indiquent toujours où se trouvent les frontières déterminantes et quelle séparation vous cherchez à préserver.
Traitez-le comme un guide, pas comme une cage. Utilisez les niveaux pour localiser vos frontières, faites-les correspondre aux zones et conduits, et faites respecter les plus importantes, en particulier la DMZ IT/OT, avec des contrôles adaptés au flux de données.
FAQQuestions fréquentes
Qu'est-ce que le modèle Purdue ?
Le modèle Purdue est une architecture de référence qui organise un environnement industriel en niveaux fonctionnels, depuis le procédé physique au niveau 0 jusqu'à l'informatique d'entreprise aux niveaux 4 et 5. Il donne aux équipes OT un vocabulaire commun pour situer les systèmes et définir comment ils se connectent.
Quels sont les niveaux du modèle Purdue ?
Le niveau 0 est le procédé physique, le niveau 1 le contrôle de base comme les PLC, le niveau 2 la supervision de zone comme les SCADA et IHM, le niveau 3 les opérations de site et les historians, le niveau 3,5 la DMZ IT/OT, et les niveaux 4 et 5 le métier de l'entreprise et l'informatique d'entreprise.
Qu'est-ce que la DMZ IT/OT au niveau 3,5 ?
Il s'agit d'une zone démilitarisée où l'OT et l'IT échangent des données via des systèmes intermédiaires plutôt que par des connexions directes. C'est là que résident généralement les diodes de données, les passerelles unidirectionnelles et les services médiatisés, et c'est la frontière la plus déterminante du réseau.
Quel est le rapport entre le modèle Purdue et l'IEC 62443 ?
Les niveaux Purdue se transposent proprement sur les zones et conduits de l'IEC 62443. Le modèle Purdue vous indique où se situent les systèmes, et le modèle des zones et conduits vous indique comment faire respecter les frontières entre eux.
Le modèle Purdue est-il encore pertinent avec le cloud et l'IIoT ?
Oui, même si la connectivité moderne met à mal sa hiérarchie stricte. L'analyse dans le cloud, l'accès à distance et l'IIoT contournent la circulation niveau par niveau, ce qui rend les frontières du modèle d'autant plus importantes à faire respecter délibérément, et non moins.
SRCSources de référence
De la carte à la frontière effective
Identifiez vos frontières, puis rendez-les effectives.
Utilisez les niveaux Purdue pour localiser vos frontières les plus déterminantes, puis faites respecter la DMZ IT/OT et les flux à sens unique avec des contrôles adaptés à chaque flux de données.