Télégestion sécurisée au Maroc : protéger les accès distants OT et SCADA
Maintenance fournisseurs, supervision distante, accès aux stations d'ingénierie et support technique : découvrez comment permettre l'accès à distance aux systèmes industriels sans exposer directement les PLC, SCADA et infrastructures critiques.
Pouvoir intervenir à distance sur une installation industrielle apporte un avantage considérable : diagnostic plus rapide, réduction des déplacements, assistance constructeur et amélioration de la disponibilité des équipes techniques.
Mais ouvrir un accès distant vers un environnement SCADA ou un réseau d'automatisation crée également une nouvelle frontière de cybersécurité.
L'objectif n'est donc pas de supprimer toute télémaintenance. Il faut permettre les accès nécessaires tout en contrôlant précisément qui se connecte, quand, vers quel système et pour quelle opération.
Il doit lui donner uniquement l'accès nécessaire, vers l'équipement autorisé, pendant la durée nécessaire et avec une traçabilité adaptée.
1. Pourquoi les industriels ont-ils besoin de télégestion ?
Les infrastructures industrielles sont parfois réparties sur plusieurs sites ou nécessitent l'intervention de spécialistes externes.
Les besoins peuvent concerner :
- maintenance d'un système SCADA ;
- assistance d'un constructeur ;
- diagnostic d'un automate PLC ;
- support sur un DCS ;
- maintenance d'un relais de protection ;
- administration d'un serveur OT ;
- supervision d'une station de pompage ;
- téléconduite d'un site distant ;
- intervention sur une station d'ingénierie ;
- support d'un intégrateur.
2. Pourquoi un simple VPN n'est-il pas suffisant ?
Le VPN est une technologie importante car il peut protéger la communication entre l'utilisateur distant et l'infrastructure de l'entreprise.
Mais un tunnel chiffré ne répond pas à lui seul à toutes les questions de sécurité.
VPN seul
Utilisateur → VPN → Réseau OT complet
Une fois connecté,
l'utilisateur peut potentiellement
atteindre plusieurs systèmes.
Accès OT contrôlé
Identité → MFA → accès sécurisé → DMZ → Jump Server → ressource OT autorisée uniquement.
3. Architecture d'une télégestion OT sécurisée
Une approche courante consiste à éviter toute connexion directe entre Internet et le réseau industriel.
Le principe est de créer plusieurs contrôles successifs plutôt qu'une seule barrière.
4. L'authentification multifacteur est essentielle
Un mot de passe seul représente une protection insuffisante pour de nombreux scénarios d'accès distant critique.
L'authentification multifacteur, ou MFA, combine plusieurs éléments permettant de vérifier l'identité.
Le MFA doit idéalement être appliqué avant que l'utilisateur n'atteigne l'environnement industriel.
5. Pourquoi utiliser un Jump Server ?
Un Jump Server, ou bastion, crée un point intermédiaire entre l'utilisateur distant et les actifs OT.
Cette architecture permet de limiter les équipements directement accessibles depuis le poste distant.
Selon la solution utilisée, le bastion peut également apporter :
- contrôle des destinations ;
- gestion centralisée des sessions ;
- journalisation ;
- enregistrement de session ;
- contrôle des privilèges ;
- restriction des protocoles ;
- contrôle du transfert de fichiers.
6. Donner un accès temporaire plutôt qu'un accès permanent
Un fournisseur n'a généralement pas besoin d'un accès permanent à une station d'ingénierie.
Une approche plus contrôlée consiste à utiliser une logique Just-In-Time.
7. Un compte par utilisateur
Une mauvaise pratique encore rencontrée consiste à créer un compte générique :
Cette méthode rend la traçabilité très difficile.
Une approche plus robuste privilégie :
- un compte nominatif ;
- une identité vérifiée ;
- des droits spécifiques ;
- une date d'expiration ;
- une organisation ou société associée ;
- une journalisation individuelle.
8. Appliquer le principe du moindre privilège
Un technicien chargé de maintenir un variateur n'a pas besoin d'accéder à tous les PLC du site.
| Utilisateur | Ressource | Accès | Durée |
|---|---|---|---|
| Intégrateur SCADA | SCADA-ENG-01 | RDP | 2 h |
| Expert PLC | EWS-PLC-01 | Session contrôlée | 4 h |
| Maintenance réseau | Switch OT | HTTPS / SSH selon politique | 1 h |
| Support serveur | Serveur autorisé | RDP | 2 h |
Les droits doivent correspondre au besoin réel de l'intervention.
9. Sécuriser le transfert de fichiers
La maintenance industrielle implique souvent des échanges de fichiers :
- firmwares ;
- patches ;
- logiciels constructeurs ;
- projets PLC ;
- configurations ;
- fichiers de diagnostic ;
- drivers.
Autoriser directement le copier-coller depuis le PC personnel d'un prestataire vers une EWS OT augmente le risque.
Une zone de transfert intermédiaire permet de mieux maîtriser ces échanges.
10. Enregistrer et surveiller les accès
Une solution de télégestion doit idéalement répondre à plusieurs questions simples :
- qui s'est connecté ?
- à quelle heure ?
- depuis quelle origine ?
- vers quel actif ?
- pendant combien de temps ?
- l'accès a-t-il été autorisé ?
- quels événements ont été générés ?
Ces informations peuvent être centralisées dans une plateforme de supervision ou dans un SIEM.
11. Pouvoir couper l'accès distant immédiatement
Une fonction souvent négligée est la possibilité de désactiver rapidement tous les accès distants.
Cela peut être nécessaire :
- pendant un incident cybersécurité ;
- en cas de compromission d'un fournisseur ;
- pendant une opération critique ;
- après la fin d'un contrat ;
- si une activité anormale est détectée.
12. Télégestion et IEC 62443
IEC 62443 fournit un cadre particulièrement pertinent pour concevoir une architecture d'accès distant industriel.
La logique des zones et conduits permet par exemple de représenter :
Les exigences peuvent ensuite être déterminées à partir de l'analyse de risques :
Identification
Vérifier l'identité de l'utilisateur distant.
Contrôle d'utilisation
Limiter les actions et ressources autorisées.
Intégrité
Préserver l'intégrité des systèmes et communications.
Confidentialité
Protéger les informations sensibles pendant le transport.
Restriction des flux
Autoriser uniquement les communications nécessaires.
Réponse aux événements
Journaliser et détecter les comportements anormaux.
13. Télégestion de sites industriels distants
La télégestion ne concerne pas uniquement la maintenance des fournisseurs.
Elle peut également permettre de superviser des installations géographiquement éloignées :
- stations de pompage ;
- réservoirs ;
- postes électriques ;
- centrales solaires ;
- sites miniers ;
- stations de traitement ;
- installations énergétiques ;
- infrastructures dispersées.
14. Ne jamais exposer directement un PLC ou un SCADA sur Internet
Une architecture de télégestion ne doit pas reposer sur l'exposition directe de services industriels à Internet.
À éviter
Internet
↓
Port Forwarding
↓
PLC / HMI / SCADA
Architecture contrôlée
Internet
↓
Secure Access + MFA
↓
DMZ / Bastion
↓
Ressource OT autorisée
15. Exemple d'accès fournisseur
Prenons un intégrateur qui doit intervenir sur une station d'ingénierie PLC.
16. Télégestion et systèmes legacy
Les systèmes industriels anciens peuvent ne pas supporter les mécanismes modernes d'authentification ou de chiffrement.
Dans ce cas, il ne faut pas nécessairement connecter directement ces équipements à Internet.
Des mesures compensatoires peuvent être utilisées :
- Jump Server ;
- segmentation ;
- firewall ;
- VPN externe à l'équipement ;
- restriction stricte des flux ;
- accès temporaire ;
- monitoring renforcé.
17. Télégestion sécurisée dans le contexte marocain
Au Maroc, les besoins de supervision et maintenance distante concernent de nombreux environnements :
- industrie ;
- mines et phosphates ;
- énergie ;
- eau et assainissement ;
- pompage ;
- postes électriques ;
- solaire ;
- cimenteries ;
- agroalimentaire ;
- infrastructures multisites.
Pour les organisations concernées par le cadre réglementaire national de cybersécurité, les exigences applicables doivent également être prises en compte.
Digital Ignite : architecture et intégration de télégestion sécurisée
Digital Ignite accompagne les industriels dans la conception et l'intégration de solutions de télégestion et d'accès distant pour les environnements OT/ICS.
L'approche commence par l'analyse des utilisateurs, actifs, flux, risques et contraintes d'exploitation.
L'architecture peut ensuite intégrer, selon les besoins du projet, segmentation réseau, Industrial DMZ, firewall OT, VPN ou plateforme de Secure Remote Access, MFA, Jump Server, transfert sécurisé de fichiers, journalisation et intégration SIEM.
Checklist d'une télégestion OT sécurisée
Points à vérifier avant la mise en production
Les erreurs les plus fréquentes
- publier directement un PLC ou un SCADA sur Internet ;
- utiliser uniquement un VPN sans segmentation ;
- donner accès à tout le réseau OT ;
- utiliser un compte partagé fournisseur ;
- ne pas utiliser de MFA ;
- laisser les comptes actifs après la fin du contrat ;
- donner un accès permanent pour une intervention ponctuelle ;
- autoriser les transferts de fichiers sans contrôle ;
- ne pas conserver les logs ;
- ne pas surveiller les sessions distantes ;
- ne pas savoir couper rapidement les accès ;
- laisser les prestataires accéder directement aux PLC depuis leurs propres ordinateurs.
Conclusion
Télégestion et cybersécurité ne sont pas incompatibles.
Un industriel peut bénéficier de la maintenance et de la supervision à distance sans transformer son réseau OT en réseau ouvert.
Pas :
Internet → VPN → réseau OT complet.
Besoin de sécuriser vos accès distants OT ?
Digital Ignite accompagne les industriels au Maroc dans l'étude, la conception et l'intégration de solutions de télégestion sécurisée pour les systèmes SCADA, automates, stations d'ingénierie et infrastructures OT critiques.
Étudier ma solution de télégestion →Questions fréquentes sur la télégestion sécurisée
Qu'est-ce que la télégestion sécurisée ?
La télégestion sécurisée consiste à permettre la supervision, l'administration ou la maintenance à distance d'un système industriel tout en contrôlant les identités, flux, privilèges, sessions et équipements accessibles.
Un VPN suffit-il pour sécuriser un accès OT ?
Un VPN protège la communication, mais il ne suffit généralement pas à lui seul. Il faut également contrôler l'identité, les droits, les destinations, la durée de l'accès et la journalisation.
Qu'est-ce qu'un Jump Server OT ?
Un Jump Server est un système intermédiaire utilisé comme point de passage contrôlé avant d'autoriser une connexion vers certains actifs industriels.
Pourquoi utiliser le MFA pour l'OT ?
Le MFA renforce la vérification de l'identité et réduit le risque qu'un mot de passe compromis suffise à obtenir un accès distant.
Peut-on donner un accès temporaire à un fournisseur ?
Oui. Une bonne architecture peut limiter l'accès à une période définie, à un utilisateur précis et à une ressource OT déterminée.
IEC 62443 traite-t-elle des accès distants ?
IEC 62443 fournit des exigences et concepts de cybersécurité applicables à l'IACS, notamment identification, contrôle d'utilisation, restriction des flux, zones et conduits. Ces principes sont directement pertinents pour la conception d'une architecture d'accès distant.
Peut-on sécuriser l'accès à un ancien PLC ?
Oui. Lorsque l'équipement ne possède pas lui-même des fonctions modernes de cybersécurité, des mesures compensatoires peuvent être ajoutées autour de lui : segmentation, firewall, bastion, VPN, restrictions réseau et monitoring.
Références techniques
Pour approfondir la sécurisation des connexions et accès distants OT, consultez notamment les référentiels officiels suivants.
- NIST SP 800-82 Rev. 3 - Guide to Operational Technology Security
- CISA - Secure Connectivity Principles for Operational Technology
- CISA - Primary Mitigations to Reduce Cyber Threats to OT
- IEC 62443-3-2 - Security Risk Assessment for System Design
- IEC 62443-3-3 - System Security Requirements and Security Levels