Comment choisir un pare-feu industriel OT au Maroc ?
Architecture, performances, protocoles industriels, licences, haute disponibilité, interfaces et environnement : découvrez les critères réellement importants pour choisir un firewall destiné à un réseau industriel.
Choisir un firewall pour une infrastructure industrielle ne consiste pas à sélectionner l'équipement affichant le débit Firewall le plus élevé sur une fiche technique.
Un réseau OT possède des contraintes différentes d'un réseau bureautique classique : disponibilité du procédé, protocoles industriels, équipements legacy, longues durées de vie, accès de maintenance, besoin de segmentation et parfois conditions environnementales difficiles.
Le bon pare-feu doit donc être sélectionné à partir de l'architecture et des risques, puis dimensionné selon les fonctions de sécurité qui seront réellement activées.
1. Commencer par définir le rôle du firewall
Deux firewalls installés dans la même usine peuvent avoir des besoins complètement différents.
Un premier équipement peut protéger l'interconnexion entre l'IT et la DMZ industrielle, tandis qu'un second peut segmenter une ligne de production critique.
Avant de parler de modèle ou de performances, il faut donc répondre à une question : quelle frontière de sécurité le firewall doit-il protéger ?
2. Un firewall utilisé dans l'OT doit-il forcément être durci ?
Non.
C'est une distinction importante. Tous les firewalls utilisés dans une architecture OT ne doivent pas nécessairement être des appliances durcies.
Salle technique / DMZ OT
Une appliance rackable classique peut être adaptée lorsqu'elle est installée dans un environnement contrôlé avec climatisation, alimentation protégée et baie informatique.
Armoire / terrain industriel
Une appliance durcie peut devenir nécessaire lorsque le firewall est installé au plus près du procédé, dans une armoire ou un environnement soumis à des contraintes particulières.
Le choix dépend notamment de :
- la température de fonctionnement ;
- la présence ou non de ventilation ;
- la tension d'alimentation disponible ;
- le type de montage ;
- les vibrations ;
- les besoins en alimentation redondante ;
- la connectique nécessaire.
3. Ne dimensionnez jamais sur le débit Firewall seul
Une fiche technique peut présenter plusieurs performances :
- Firewall Throughput ;
- IPS Throughput ;
- NGFW Throughput ;
- Threat Protection Throughput ;
- SSL/TLS Inspection Throughput ;
- nombre de sessions simultanées ;
- nouvelles sessions par seconde ;
- nombre de tunnels VPN.
Ces valeurs ne représentent pas la même charge.
Ce raisonnement est incomplet si les performances chutent fortement lorsque l'IPS, le contrôle applicatif et d'autres fonctions nécessaires sont activés.
4. Dimensionner selon les fonctions réellement activées
Le dimensionnement doit partir du scénario de production réel.
Si le firewall doit utiliser :
- inspection stateful ;
- IPS ;
- contrôle applicatif ;
- signatures spécifiques OT ;
- antimalware ;
- inspection TLS ;
- VPN ;
alors ce sont les performances correspondantes qu'il faut examiner.
Dans cet exemple, la plateforme sélectionnée devrait disposer d'une performance supérieure à 780 Mbit/s pour le scénario de sécurité réellement utilisé, et non simplement d'un débit Firewall supérieur à cette valeur.
Une réserve supplémentaire peut être nécessaire lorsque l'environnement est appelé à évoluer.
5. Pourquoi prévoir une réserve de capacité ?
Un firewall peut rester en production plusieurs années.
Pendant cette période, le réseau peut évoluer :
- ajout de nouvelles lignes de production ;
- augmentation du nombre d'équipements ;
- nouveaux VLAN ;
- connexion de nouveaux sites ;
- activation de nouveaux profils de sécurité ;
- augmentation des flux vers le datacenter ou le cloud ;
- ajout de nouveaux tunnels VPN.
Dimensionner exactement à 100 % du besoin actuel laisse peu de marge pour ces évolutions.
6. Vérifier la visibilité sur les protocoles industriels
L'un des intérêts d'un firewall destiné à l'OT est sa capacité éventuelle à comprendre les applications et protocoles industriels.
Selon la solution retenue, il peut être nécessaire de prendre en charge des protocoles comme :
Automatisation
Modbus TCP, EtherNet/IP, PROFINET, S7 et protocoles constructeurs.
Téléconduite
DNP3, IEC 60870-5-104 et autres protocoles SCADA.
Énergie
Communications liées aux architectures de postes et systèmes électriques.
Échanges industriels
OPC, OPC UA, MQTT et autres flux applicatifs utilisés en OT.
7. Stateful inspection, DPI et IPS : quelle différence ?
Stateful Inspection
Le firewall suit l'état des connexions et applique des politiques réseau selon les adresses, ports et sessions.
Deep Packet Inspection
L'inspection approfondie permet d'analyser davantage le contenu des communications et, selon la technologie, d'identifier certaines applications ou commandes.
IPS
Le système de prévention d'intrusion recherche des signatures ou comportements associés à des attaques et vulnérabilités.
Dans l'OT, l'intérêt augmente lorsque la base de signatures couvre réellement les technologies industrielles présentes sur le site.
8. Les licences sont aussi importantes que le hardware
Une erreur fréquente dans les appels d'offres est de choisir le bon hardware mais de sous-estimer les abonnements nécessaires.
Selon la plateforme, certaines fonctionnalités peuvent nécessiter des licences ou abonnements spécifiques :
- IPS ;
- protection contre les malwares ;
- contrôle applicatif ;
- signatures industrielles ;
- filtrage web ou DNS ;
- services de réputation ;
- sandboxing ;
- management centralisé ;
- support constructeur.
Un firewall moins cher à l'achat peut devenir plus coûteux si les fonctions essentielles nécessitent plusieurs abonnements supplémentaires.
9. Vérifier les interfaces physiques
Une architecture OT peut nécessiter beaucoup plus qu'un simple ensemble de ports RJ45.
Vérifiez notamment :
Ethernet cuivre
Nombre de ports, vitesse et utilisation prévue pour chaque interface.
Fibre optique
SFP ou SFP+, multimode ou monomode selon l'architecture.
Connectivité distante
WAN Ethernet, 4G ou 5G lorsque le cas d'usage le nécessite.
Bypass réseau
Fonction éventuellement intéressante pour certaines architectures nécessitant une continuité particulière.
10. Haute disponibilité : le firewall ne doit pas devenir le problème
Dans l'OT, la disponibilité est souvent une exigence majeure.
Insérer un firewall dans un chemin critique peut créer un nouveau point de défaillance si l'architecture n'est pas correctement étudiée.
Selon le risque, il faut considérer :
- cluster haute disponibilité ;
- redondance des liens ;
- double alimentation ;
- UPS ;
- spanning ou routing adapté ;
- bypass lorsque pertinent ;
- stock de pièces de rechange ;
- sauvegarde de configuration ;
- procédure de remplacement.
11. Le firewall doit pouvoir être supervisé
Un firewall industriel ne doit pas fonctionner comme une boîte noire isolée du reste de l'écosystème de cybersécurité.
Il doit pouvoir contribuer à la surveillance du site.
Vérifiez les possibilités de :
- journalisation des connexions ;
- logs de sécurité ;
- alertes administratives ;
- logs VPN ;
- traces IPS ;
- export vers SIEM ;
- Syslog ;
- API selon le besoin ;
- management centralisé ;
- sauvegarde automatisée de configuration.
Dans un environnement multisite, le management centralisé devient rapidement une fonction importante.
12. N'oubliez pas les règles de sécurité
Même le meilleur firewall du marché ne sécurisera pas une architecture avec des règles trop permissives.
Mauvaise approche
Source : IT
Destination : OT
Service : ANY
Action : ALLOW
Meilleure approche
Source définie
Destination définie
Service nécessaire
Justification métier
Logs activés
Le principe est de commencer par les communications nécessaires au procédé, puis d'autoriser uniquement ces communications.
13. IEC 62443 : attention aux mauvaises interprétations
Une demande fréquente est :
Cette formulation doit être précisée.
IEC 62443 est une série de normes couvrant plusieurs niveaux : organisation, système, cycle de développement et composants.
La présence d'une certification sur un produit ou une famille ne signifie pas automatiquement que votre architecture est conforme IEC 62443.
14. Exemple de matrice de sélection
| Critère | Question | Importance |
|---|---|---|
| Position | IT/DMZ, DMZ/OT ou cellule ? | Critique |
| Débit | Quel trafic de pointe réel ? | Critique |
| IPS | Quel débit avec IPS activé ? | Élevée |
| Protocoles OT | Quels protocoles doivent être reconnus ? | Élevée |
| Sessions | Combien de connexions simultanées ? | Élevée |
| Interfaces | Cuivre, fibre, WAN, cellulaire ? | Élevée |
| HA | La panne est-elle acceptable ? | Critique |
| Environnement | Baie climatisée ou armoire terrain ? | Selon site |
| Management | Local ou centralisé ? | Élevée |
| SIEM | Comment exporter les logs ? | Élevée |
| Licences | Quelles fonctions sont réellement incluses ? | Critique |
| Support | Quelle durée et quel niveau de support ? | Élevée |
15. Exemple pratique de dimensionnement
Prenons une usine disposant d'une DMZ industrielle avec les caractéristiques suivantes :
Une sélection sérieuse ne doit donc pas commencer par :
Elle doit commencer par :
16. Et pour un site distant ?
Les besoins d'un petit site distant sont souvent différents de ceux d'une DMZ centrale.
Par exemple :
- débit plus faible ;
- peu d'utilisateurs ;
- quelques PLC ou RTU ;
- connectivité WAN limitée ;
- besoin de VPN vers le site central ;
- liaison 4G/5G de secours ;
- absence de baie informatique climatisée.
Dans ce contexte, une appliance compacte et éventuellement durcie peut être préférable à un modèle rackable.
17. Cas particulier des postes électriques
Les réseaux de postes électriques peuvent avoir des exigences spécifiques :
- protocoles électriques industriels ;
- interfaces fibre ;
- conditions environnementales ;
- compatibilité électromagnétique ;
- haute disponibilité ;
- contraintes de latence ;
- certifications sectorielles selon le projet.
Pour ces environnements, il faut vérifier les certifications et essais réellement applicables à la référence proposée.
18. Choisir un firewall OT dans le contexte marocain
Au Maroc, les architectures industrielles couvrent des environnements très différents :
- mines et phosphates ;
- cimenteries ;
- postes et réseaux électriques ;
- eau et assainissement ;
- agroalimentaire ;
- automobile ;
- utilities ;
- transport ;
- infrastructures critiques ;
- sites industriels distants.
Il est donc difficile de définir un « firewall industriel standard » applicable à toutes les installations.
Le Maroc dispose également d'un cadre national de cybersécurité, notamment autour de la loi 05-20 et de la Stratégie Nationale de Cybersécurité 2030. L'applicabilité précise des exigences réglementaires doit être étudiée selon l'organisation concernée.
Checklist avant d'acheter un firewall OT
Vérifiez ces points avant de valider le modèle
Les erreurs les plus fréquentes
- choisir uniquement selon le débit Firewall ;
- acheter le modèle avant de définir l'architecture ;
- ignorer les performances IPS et NGFW ;
- ne pas prévoir de marge de capacité ;
- supposer que tous les protocoles industriels sont inspectés ;
- oublier les licences OT nécessaires ;
- déployer des règles ANY/ANY ;
- négliger la haute disponibilité ;
- confondre firewall utilisé en OT et firewall durci ;
- acheter une appliance durcie sans vérifier ses caractéristiques réelles ;
- négliger les logs et l'intégration SIEM ;
- considérer qu'une certification produit rend automatiquement l'architecture conforme IEC 62443.
Conclusion
Le meilleur firewall industriel n'est pas nécessairement celui qui possède la plus grande fiche technique.
C'est celui qui répond correctement au risque, à l'architecture, aux flux, aux protocoles, aux performances et aux contraintes d'exploitation du site.
Et non :
Modèle → Prix → Installation → Correction des problèmes.
Besoin de dimensionner un firewall OT ?
Digital Ignite accompagne les industriels au Maroc dans l'analyse des architectures, la définition des flux, le dimensionnement, la sélection et l'intégration de pare-feux pour environnements OT/ICS.
Dimensionner mon firewall OT →Questions fréquentes sur les firewalls industriels
Qu'est-ce qu'un firewall industriel ?
Un firewall industriel est un pare-feu utilisé pour contrôler et sécuriser les communications d'un environnement OT. Selon son emplacement, il peut s'agir d'une appliance standard installée en salle technique ou d'une appliance durcie destinée à un environnement plus contraignant.
Quelle différence entre Firewall Throughput et IPS Throughput ?
Le Firewall Throughput mesure principalement la capacité de transfert du firewall dans un scénario donné, tandis que l'IPS Throughput représente la performance lorsque l'inspection de prévention d'intrusion est activée. Les méthodes de mesure doivent toujours être vérifiées sur la fiche technique du constructeur.
Faut-il un firewall durci dans chaque usine ?
Non. Le besoin dépend de l'emplacement et des contraintes environnementales. Une appliance rackable peut être adaptée dans une salle technique contrôlée, tandis qu'une appliance durcie peut être préférable dans une armoire ou près du procédé.
Un firewall OT doit-il reconnaître Modbus ?
Cela dépend de l'architecture et du besoin. Lorsque Modbus est utilisé sur le conduit protégé, la visibilité ou l'inspection spécifique de ce protocole peut apporter un contrôle supplémentaire par rapport au simple filtrage TCP.
Un firewall certifié IEC 62443 rend-il mon usine conforme ?
Non. Une certification ou conformité associée à un composant ne suffit pas à démontrer la conformité de l'ensemble du système. L'architecture, les risques, les zones, les conduits et les exigences de sécurité doivent également être traités.
Combien de marge prévoir pour dimensionner un firewall ?
Il n'existe pas un pourcentage universel. Une réserve d'ingénierie peut être définie selon la croissance attendue, le niveau de charge, les fonctions activées et la criticité. Dans un exemple de conception, 30 % peut servir d'hypothèse, mais cette valeur doit être justifiée pour chaque projet.
Références techniques
Pour approfondir la conception et la segmentation des réseaux OT, Digital Ignite recommande notamment les sources officielles suivantes :