Actualités - Quatre recommandations pour une architecture SCADA...

Quatre recommandations pour une architecture SCADA Topkapi sécurisée

Article d'expert

Quels sont les points clefs pour une architecture SCADA Topkapi sécurisée ? Découvrez les recommandations d’AREAL en la matière afin de limiter les risques cyber.

Les cybermenaces représentent un risque majeur pour les systèmes d’information (SI) Industriels. Les systèmes SCADA, qui assurent la supervision des équipements industriels, sont bien sûr concernés en tant que partie intégrante du SI Industriel. La sécurité est donc un élément essentiel à prendre en compte dans l’élaboration d’une architecture de supervision.
Depuis plusieurs années, AREAL place la cybersécurité au cœur de ses priorités. Cet engagement se traduit par des évolutions proposées au fil des différentes versions de Topkapi. Elles s’appuient sur les dernières recommandations de l’ANSSI.
Quelles mesures concrètes permettent de sécuriser une architecture SCADA Topkapi ? Nous avons posé la question au responsable des projets liés à la sécurité de Topkapi, Julien BENNET, qui détaille ci-dessous quatre recommandations et les risques qu’elles limitent. 

 

1. Protéger physiquement le cœur du système


Si quelqu’un peut accéder physiquement à une machine (serveur, PC), les sécurités logicielles ne suffisent pas. Le poste serveur Topkapi constitue le cœur du système de supervision industrielle. Il doit donc être installée dans une salle protégée avec contrôle d’accès, par exemple dans une salle informatique dont l’accès est contrôlé ou dans un data center. La protection physique constitue un niveau de sécurité élémentaire pour une architecture SCADA sécurisée.

 

2. Sécuriser les accès à l’application de supervision industrielle 


 
Les accès à l’application de supervision industrielle doivent être sécurisés, qu’ils soient réalisés à l’intérieur ou à l’extérieur du Sl Industriel. 


a. Connexions depuis le SI Industriel


Tout d'abord, l’application Topkapi ne doit pas être exploitée directement sur la machine qui l’héberge, mais via un poste client lourd (Netview ou Open Client) ou léger (RDP ou Webserv). À noter : les communications client/serveur sont nativement cryptées.
Pour renforcer cette protection, l’accès au serveur Topkapi peut passer par un point d’accès intermédiaire dit serveur de rebond. Sur ce dernier est installé : 

  • Soit un client lourd Netview accessible via RDP.
  • Soit un serveur Webserv accessible depuis un navigateur web.  

Dans l’architecture recommandée par AREAL, ce serveur d’accès intermédiaire est placé dans une DMZ (zone démilitarisée) entre les clients et le serveur SCADA Topkapi. Des pares-feux permettent de contrôler les communications de part et d’autre de cette zone. En cas de compromission du serveur de rebond, ce cloisonnement réduit les possibilités d’accès au cœur du système.  


b. Connexions depuis l’extérieur du SI Industriel


Pour les connexions à distance, l’utilisation d’un VPN (Virtual Private Network) constitue une mesure de sécurité essentielle : 

  • Il évite d’exposer l’adresse IP du serveur d’accès au SCADA directement sur Internet.
  • Les possibilités d'attaque sont limitées en réservant l'accès au SCADA aux personnes autorisées.
  • La confidentialité des données est garantie grâce à leur chiffrement.

Pour aller plus loin, une solution de type PAM (Privileged Access Management) appelée Bastion, permet une gestion très fine des droits d’accès par utilisateur au SI Industriel et donc à l’application de supervision. Le PAM assure également la traçabilité des accès : qui s’est connecté, à quel moment et quelles actions ont été effectuées. C’est une solution fortement recommandée lorsqu’un intégrateur ou un prestataire intervient à distance sur la configuration d’une application Topkapi.


3. Cloisonner les fonctions pour renforcer la sécurité


Un système de supervision repose sur trois fonctions principales : l’acquisition des données, l’exploitation et la configuration de l’application. Pour sécuriser l’architecture SCADA, chaque fonction doit disposer d’un environnement et d’un mode d’accès adaptés :

  • Acquisition et traitement des données : effectués par un serveur Topkapi installé sur une machine dédiée.
  • Exploitation : réalisée via un client lourd ou léger, en passant éventuellement par un serveur de rebond.
  • Configuration : effectuée depuis un poste dédié à cet usage situé dans le SI Industriel et éventuellement accessible à distance de manière sécurisée telle qu’exposé précédemment (VPN ou Bastion + RDP).

L’objectif ? Garantir l’absence d’interactions entre ces trois fonctions : une compromission de l’une ne doit pas permettre d’affecter les autres.

 

4. Protéger les communications avec les équipement


Des communications non sécurisées exposent le flux de données à des risques d’interception, de perturbation ou de falsification. Un attaquant pourrait par exemple :

  • Intercepter des informations qui transitent.
  • Modifier les données qui viennent de l’équipement vers la supervision.
  • Passer une consigne à la place de la supervision.

L’utilisation de protocoles sécurisés contribue à protéger la confidentialité, la disponibilité et l’intégrité des données échangées avec la supervision. De nombreux protocoles de communication sécurisés sont compatibles avec Topkapi, comme OPC UA et SOFREL LACBUS (lire notre article sur le sujet >>). 

 

Demander le schéma de l’architecture SCADA sécurisée basée sur Topkapi >> 

L’architecture SCADA Topkapi sécurisée en quatre points essentiels

Une architecture SCADA Topkapi sécurisée repose au minimum sur quatre recommandations : 

  • Isolement physique de la machine qui héberge le serveur Topkapi.
  • Accès à l’application via un client lourd ou léger (ne pas exploiter l’application directement sur la licence serveur), utiliser un serveur de rebond et pour les accès extérieurs mettre en oeuvre un VPN voire un Bastion.
  • Cloisonnement des fonctions acquisition, exploitation et configuration.
  • Utilisation de protocoles de communication sécurisés avec les équipements.