Cybersécurité OT/ICS

Comment sécuriser un réseau OT selon IEC 62443 au Maroc ?

Une méthode pratique pour passer d'un réseau industriel historiquement ouvert à une architecture segmentée, contrôlée, surveillée et résiliente.

IEC 62443 Cybersécurité OT Segmentation industrielle Maroc

La digitalisation des usines, infrastructures électriques, stations de pompage, installations minières et systèmes industriels augmente fortement les communications entre les systèmes IT et les environnements OT.

Les automates PLC, systèmes SCADA, DCS, RTU, relais de protection, postes opérateurs et stations d'ingénierie ne fonctionnent plus nécessairement dans des réseaux isolés.

Ils communiquent avec des applications d'entreprise, des systèmes de reporting, des plateformes IoT, des outils de maintenance à distance et parfois des infrastructures cloud.

Cette évolution améliore considérablement l'exploitation, mais augmente également la surface d'exposition aux cybermenaces.

Point essentiel Sécuriser un réseau industriel selon IEC 62443 ne consiste pas simplement à installer un firewall entre l'IT et l'OT.

IEC 62443 propose une approche structurée basée sur le risque, la défense en profondeur, les zones et conduits, les niveaux de sécurité et la gestion de la cybersécurité pendant tout le cycle de vie du système industriel.

1. Commencer par comprendre ce que l'on doit protéger

La première étape consiste à définir clairement le périmètre du système industriel concerné.

Il faut identifier les actifs qui participent directement ou indirectement au fonctionnement du procédé.

  • Serveurs SCADA et DCS
  • PLC et RTU
  • HMI
  • Stations d'ingénierie
  • Historians
  • Serveurs OPC et OPC UA
  • Switches et routeurs industriels
  • Pare-feux OT
  • IED et relais de protection
  • Stations de maintenance
  • Accès distants
  • Interfaces entre les réseaux IT et OT

Pour chaque actif, l'organisation doit connaître au minimum sa fonction, son emplacement, son adresse réseau, son système d'exploitation, sa version logicielle, ses protocoles et sa criticité.

Information Exemple
Type PLC / HMI / SCADA / IED
Adresse IP, MAC, VLAN
Logiciel OS, firmware, version
Fonction Contrôle, supervision, protection
Criticité Faible, moyenne, élevée, critique

2. Cartographier les flux réseau industriels

Connaître les équipements n'est pas suffisant. Il faut également comprendre comment ils communiquent.

PLC ↓ Modbus TCP SCADA ↓ OPC UA Historian ↓ HTTPS Application de reporting Prestataire externe ↓ VPN Jump Server ↓ Station d'ingénierie ↓ PLC

Chaque flux devrait être documenté avec la source, la destination, le protocole, le port, la direction et surtout sa justification métier.

Principe Une communication industrielle doit être autorisée parce qu'elle est nécessaire au procédé, pas simplement parce que deux équipements appartiennent au même réseau.

3. Réaliser une analyse de risques OT

Dans les environnements industriels, l'impact d'un incident ne doit pas être évalué uniquement selon la confidentialité des données.

Une cyberattaque peut avoir des conséquences directement opérationnelles.

  • Arrêt de production
  • Perte de contrôle d'un procédé
  • Altération des mesures
  • Endommagement d'un équipement
  • Impact sur la sécurité des personnes
  • Impact environnemental
  • Perte financière
  • Interruption d'un service critique

La protection doit donc être proportionnelle aux conséquences qu'une compromission pourrait avoir sur le procédé industriel.

4. Diviser l'architecture en zones et conduits

Le concept de zones et conduits est au cœur de l'architecture de sécurité IEC 62443.

Une zone regroupe des actifs ayant des besoins de cybersécurité similaires. Les conduits représentent les communications autorisées et contrôlées entre ces zones.

Exemple simplifié d'architecture OT segmentée
Enterprise IT
Firewall IT / OT
Industrial DMZ
Jump Server · File Transfer · Historian Relay
OT Firewall
Zone SCADA / Operations
SCADA · Historian · Engineering
Cellules de production
PLC · HMI · IED

5. Ne pas limiter la segmentation à IT versus OT

Une erreur courante consiste à installer un firewall entre l'IT et l'OT, tout en conservant un réseau OT complètement plat.

IT ↓ Firewall ↓ OT ├── SCADA ├── PLC ├── HMI ├── EWS ├── RTU └── IED

Cette architecture limite certaines communications depuis l'IT, mais ne réduit pas suffisamment les possibilités de mouvements latéraux à l'intérieur du réseau industriel.

Il faut également étudier la segmentation entre :

  • sites industriels différents ;
  • lignes de production ;
  • utilities et production ;
  • zones SCADA et engineering ;
  • systèmes critiques et non critiques ;
  • postes électriques et réseaux process.

6. Définir les niveaux de sécurité cibles

IEC 62443 utilise le concept de Security Level pour exprimer les capacités de sécurité nécessaires.

Erreur fréquente Déclarer simplement « notre usine est SL3 » ne reflète pas correctement l'approche IEC 62443.

Les niveaux cibles doivent être déterminés selon les risques et les caractéristiques des différentes zones et conduits.

Zone SCADA → SL-T à déterminer Zone Engineering → SL-T à déterminer Zone Safety → SL-T à déterminer Conduit IT / DMZ → SL-T à déterminer Conduit DMZ / OT → SL-T à déterminer Cellule de production → SL-T à déterminer

7. Appliquer les 7 exigences fondamentales IEC 62443

FR 1

Identification & Authentication

Comptes individuels, gestion des identités, authentification et MFA lorsque nécessaire.

FR 2

Use Control

Rôles, privilèges, moindre privilège et contrôle des actions autorisées.

FR 3

System Integrity

Hardening, patch management, contrôle des logiciels et modifications.

FR 4

Data Confidentiality

Protection des identifiants, secrets et communications sensibles.

FR 5

Restricted Data Flow

Segmentation des réseaux et limitation stricte des flux autorisés.

FR 6

Timely Response to Events

Logs, SIEM, NDR OT, alertes et réponse aux incidents.

FR 7

Resource Availability

Haute disponibilité, sauvegardes, redondance et protection contre les DoS.

8. Utiliser une DMZ industrielle

Une Industrial DMZ permet d'éviter des communications directes entre l'environnement IT et les systèmes industriels critiques.

Enterprise IT │ ▼ IT Firewall │ ▼ Industrial DMZ │ ├── Jump Server ├── File Transfer ├── Historian Relay └── Update Relay │ ▼ OT Firewall │ ▼ SCADA / DCS / PLC / HMI

Cette architecture crée une couche intermédiaire contrôlée permettant d'héberger les services nécessaires aux échanges IT/OT.

9. Contrôler les protocoles industriels

Un pare-feu OT moderne peut aller plus loin que le simple contrôle des adresses IP et des ports TCP ou UDP.

Selon la solution utilisée, il peut reconnaître certains protocoles industriels comme :

  • Modbus TCP
  • DNP3
  • IEC 60870-5-104
  • IEC 61850
  • OPC / OPC UA
  • BACnet
  • EtherNet/IP
  • PROFINET
  • protocoles constructeurs

Les fonctionnalités exactes dépendent du produit, de la version, des licences et du protocole concerné.

10. Sécuriser les accès distants

Les accès des fournisseurs, intégrateurs et équipes de maintenance constituent un risque particulièrement important.

Utilisateur externe │ MFA │ VPN │ ▼ Industrial DMZ │ ▼ Jump Server │ Autorisation contrôlée │ ▼ Système OT autorisé

Une architecture d'accès distant devrait considérer :

  • comptes nominatifs ;
  • MFA ;
  • VPN sécurisé ;
  • Jump Server ;
  • autorisation temporaire ;
  • journalisation ;
  • contrôle des privilèges ;
  • enregistrement des sessions si nécessaire.

11. Protéger les équipements legacy

Les systèmes industriels peuvent rester en exploitation pendant de nombreuses années.

Une usine peut donc encore dépendre de systèmes qui ne supportent pas les mécanismes modernes de cybersécurité.

  • anciens systèmes Windows ;
  • PLC difficiles à mettre à jour ;
  • protocoles non chiffrés ;
  • logiciels incompatibles avec certains agents de sécurité ;
  • équipements dont le support constructeur est terminé.

Dans ce cas, des mesures compensatoires doivent être mises en place.

Exemples de mesures compensatoires Segmentation renforcée, filtrage, allowlisting, restrictions réseau, Jump Server, supervision réseau, sauvegarde des configurations et virtual patching lorsque disponible.

12. Mettre en place une supervision cybersécurité OT

Un réseau segmenté doit également être surveillé.

Les événements pertinents peuvent provenir de :

  • pare-feux OT ;
  • switches industriels ;
  • serveurs Windows OT ;
  • SCADA et EWS ;
  • VPN ;
  • Jump Servers ;
  • NDR OT ;
  • EDR lorsqu'il est compatible ;
  • systèmes de sauvegarde.

Ces événements peuvent être centralisés dans un SIEM ou un OT SOC afin de détecter des comportements inhabituels.

13. Sécuriser les processus, pas seulement la technologie

IEC 62443 ne concerne pas uniquement les firewalls, switches ou outils de détection.

L'organisation doit également disposer de processus permettant de maintenir la sécurité dans la durée.

  • gestion des actifs ;
  • gestion des comptes ;
  • gestion des changements ;
  • gestion des vulnérabilités ;
  • patch management ;
  • sauvegardes ;
  • gestion des accès distants ;
  • réponse aux incidents ;
  • gestion des fournisseurs ;
  • formation des équipes.

14. IEC 62443 dans le contexte industriel marocain

Au Maroc, la transformation digitale touche progressivement les grands environnements industriels, les infrastructures énergétiques, les utilities et les installations critiques.

IEC 62443 peut fournir aux industriels une méthodologie spécialisée pour structurer leur programme de cybersécurité OT.

Cette approche est particulièrement pertinente pour des secteurs tels que :

  • énergie ;
  • eau et assainissement ;
  • mines et phosphates ;
  • cimenteries ;
  • automobile ;
  • agroalimentaire ;
  • oil & gas ;
  • transport ;
  • utilities et smart grids.
À retenir IEC 62443 est un référentiel international de cybersécurité industrielle. Il ne doit pas être présenté comme une loi marocaine.

15. Exemple de démarche pour une usine au Maroc

Inventorier les actifs Identifier les équipements OT, leurs versions, leur fonction et leur criticité.
Cartographier les flux Documenter les communications entre PLC, SCADA, HMI, EWS et autres systèmes.
Évaluer les risques Étudier les conséquences opérationnelles et cyber de chaque scénario.
Définir les zones Regrouper les actifs selon leurs fonctions et besoins de sécurité.
Définir les conduits Identifier les communications autorisées entre les différentes zones.
Déterminer les Security Levels cibles Définir les exigences nécessaires sur la base des risques.
Segmenter l'architecture Déployer VLAN, firewalls, DMZ et contrôles réseau.
Sécuriser les accès distants Utiliser VPN, MFA, Jump Server et comptes nominatifs.
Durcir les systèmes Appliquer les mesures compatibles aux SCADA, EWS, serveurs et équipements réseau.
Mettre en place le monitoring Centraliser les événements vers le SIEM ou l'OT SOC.
Formaliser les procédures Patch management, backup, incidents, accès et changements.
Tester et améliorer Valider les contrôles sans perturber le procédé industriel.

Conclusion

Sécuriser un réseau OT selon IEC 62443 nécessite beaucoup plus que l'installation d'un firewall ou d'un outil de cybersécurité.

Une démarche cohérente doit combiner : connaissance des actifs, analyse des risques, segmentation, contrôle des accès, durcissement, supervision et gouvernance.

La bonne question n'est pas : « Combien de firewalls devons-nous acheter ? »

La bonne question est : quels sont nos risques, quelles sont nos zones, quels flux sont réellement nécessaires et quelles mesures devons-nous appliquer pour atteindre notre niveau de sécurité cible ?

Besoin d'évaluer votre architecture OT ?

Digital Ignite accompagne les industriels au Maroc dans l'audit, l'architecture, la segmentation et la sécurisation des environnements OT/ICS selon les principes IEC 62443.

Évaluer mon architecture OT →

Découvrir également nos solutions

Questions fréquentes sur IEC 62443

Qu'est-ce que IEC 62443 ?

IEC 62443 est une série de normes internationales consacrées à la cybersécurité des systèmes d'automatisation et de contrôle industriels.

IEC 62443 impose-t-elle l'installation d'un firewall industriel ?

Non. Le firewall constitue une mesure technique parmi d'autres. L'approche commence par l'analyse des risques et la conception des zones et conduits.

Qu'est-ce qu'une zone IEC 62443 ?

Une zone regroupe des actifs partageant des caractéristiques et des besoins de cybersécurité similaires.

Qu'est-ce qu'un conduit IEC 62443 ?

Un conduit représente les communications entre différentes zones et les mécanismes utilisés pour contrôler et protéger ces flux.

IEC 62443 est-elle obligatoire au Maroc ?

IEC 62443 est un référentiel international spécialisé dans la cybersécurité industrielle. Son application peut être volontaire, contractuelle ou liée aux exigences propres à un projet ou une organisation.