Cybersécurité OT/ICS

Comment choisir un pare-feu industriel OT au Maroc ?

Architecture, performances, protocoles industriels, licences, haute disponibilité, interfaces et environnement : découvrez les critères réellement importants pour choisir un firewall destiné à un réseau industriel.

Firewall industriel OT / ICS IEC 62443 NGFW SCADA Maroc

Choisir un firewall pour une infrastructure industrielle ne consiste pas à sélectionner l'équipement affichant le débit Firewall le plus élevé sur une fiche technique.

Un réseau OT possède des contraintes différentes d'un réseau bureautique classique : disponibilité du procédé, protocoles industriels, équipements legacy, longues durées de vie, accès de maintenance, besoin de segmentation et parfois conditions environnementales difficiles.

Le bon pare-feu doit donc être sélectionné à partir de l'architecture et des risques, puis dimensionné selon les fonctions de sécurité qui seront réellement activées.

Le principe à retenir On ne choisit pas d'abord un modèle de firewall pour ensuite chercher où l'installer. On définit d'abord les zones, les conduits, les flux, les performances et les contraintes, puis on sélectionne la plateforme adaptée.

1. Commencer par définir le rôle du firewall

Deux firewalls installés dans la même usine peuvent avoir des besoins complètement différents.

Un premier équipement peut protéger l'interconnexion entre l'IT et la DMZ industrielle, tandis qu'un second peut segmenter une ligne de production critique.

Exemple de positionnement des firewalls OT
ENTERPRISE IT Utilisateurs · ERP · Internet · Services IT
FIREWALL IT / DMZ
INDUSTRIAL DMZ Jump Server · Historian Relay · File Transfer
FIREWALL DMZ / OT
OT OPERATIONS SCADA · DCS · EWS · Historian
FIREWALL DE SEGMENTATION
CELL / AREA PLC · HMI · RTU · IED

Avant de parler de modèle ou de performances, il faut donc répondre à une question : quelle frontière de sécurité le firewall doit-il protéger ?

2. Un firewall utilisé dans l'OT doit-il forcément être durci ?

Non.

C'est une distinction importante. Tous les firewalls utilisés dans une architecture OT ne doivent pas nécessairement être des appliances durcies.

Salle technique / DMZ OT

Une appliance rackable classique peut être adaptée lorsqu'elle est installée dans un environnement contrôlé avec climatisation, alimentation protégée et baie informatique.

Armoire / terrain industriel

Une appliance durcie peut devenir nécessaire lorsque le firewall est installé au plus près du procédé, dans une armoire ou un environnement soumis à des contraintes particulières.

Le choix dépend notamment de :

  • la température de fonctionnement ;
  • la présence ou non de ventilation ;
  • la tension d'alimentation disponible ;
  • le type de montage ;
  • les vibrations ;
  • les besoins en alimentation redondante ;
  • la connectique nécessaire.
Attention aux fiches commerciales Le terme « industriel » ne signifie pas automatiquement que l'équipement peut être installé dehors, sous la pluie ou dans n'importe quelle armoire. Les indices de protection, températures, vibrations et conditions d'installation doivent être vérifiés sur la référence exacte.

3. Ne dimensionnez jamais sur le débit Firewall seul

Une fiche technique peut présenter plusieurs performances :

  • Firewall Throughput ;
  • IPS Throughput ;
  • NGFW Throughput ;
  • Threat Protection Throughput ;
  • SSL/TLS Inspection Throughput ;
  • nombre de sessions simultanées ;
  • nouvelles sessions par seconde ;
  • nombre de tunnels VPN.

Ces valeurs ne représentent pas la même charge.

Erreur classique Réseau OT à 1 Gbit/s + firewall annoncé à 5 Gbit/s = firewall suffisamment dimensionné.

Ce raisonnement est incomplet si les performances chutent fortement lorsque l'IPS, le contrôle applicatif et d'autres fonctions nécessaires sont activés.

4. Dimensionner selon les fonctions réellement activées

Le dimensionnement doit partir du scénario de production réel.

Si le firewall doit utiliser :

  • inspection stateful ;
  • IPS ;
  • contrôle applicatif ;
  • signatures spécifiques OT ;
  • antimalware ;
  • inspection TLS ;
  • VPN ;

alors ce sont les performances correspondantes qu'il faut examiner.

Exemple simplifié de dimensionnement
Trafic de pointe estimé = 600 Mbit/s Réserve d'ingénierie = 30 % Besoin minimal = 600 × 1,30 Besoin minimal = 780 Mbit/s

Dans cet exemple, la plateforme sélectionnée devrait disposer d'une performance supérieure à 780 Mbit/s pour le scénario de sécurité réellement utilisé, et non simplement d'un débit Firewall supérieur à cette valeur.

Une réserve supplémentaire peut être nécessaire lorsque l'environnement est appelé à évoluer.

5. Pourquoi prévoir une réserve de capacité ?

Un firewall peut rester en production plusieurs années.

Pendant cette période, le réseau peut évoluer :

  • ajout de nouvelles lignes de production ;
  • augmentation du nombre d'équipements ;
  • nouveaux VLAN ;
  • connexion de nouveaux sites ;
  • activation de nouveaux profils de sécurité ;
  • augmentation des flux vers le datacenter ou le cloud ;
  • ajout de nouveaux tunnels VPN.

Dimensionner exactement à 100 % du besoin actuel laisse peu de marge pour ces évolutions.

6. Vérifier la visibilité sur les protocoles industriels

L'un des intérêts d'un firewall destiné à l'OT est sa capacité éventuelle à comprendre les applications et protocoles industriels.

Selon la solution retenue, il peut être nécessaire de prendre en charge des protocoles comme :

PROCESS

Automatisation

Modbus TCP, EtherNet/IP, PROFINET, S7 et protocoles constructeurs.

SCADA

Téléconduite

DNP3, IEC 60870-5-104 et autres protocoles SCADA.

POWER

Énergie

Communications liées aux architectures de postes et systèmes électriques.

DATA

Échanges industriels

OPC, OPC UA, MQTT et autres flux applicatifs utilisés en OT.

Point important Vérifiez la prise en charge du protocole et des fonctions dont vous avez réellement besoin. La mention « support des protocoles industriels » sur une brochure n'indique pas nécessairement le même niveau d'inspection pour tous les protocoles.

7. Stateful inspection, DPI et IPS : quelle différence ?

Stateful Inspection

Le firewall suit l'état des connexions et applique des politiques réseau selon les adresses, ports et sessions.

Deep Packet Inspection

L'inspection approfondie permet d'analyser davantage le contenu des communications et, selon la technologie, d'identifier certaines applications ou commandes.

IPS

Le système de prévention d'intrusion recherche des signatures ou comportements associés à des attaques et vulnérabilités.

Dans l'OT, l'intérêt augmente lorsque la base de signatures couvre réellement les technologies industrielles présentes sur le site.

8. Les licences sont aussi importantes que le hardware

Une erreur fréquente dans les appels d'offres est de choisir le bon hardware mais de sous-estimer les abonnements nécessaires.

Selon la plateforme, certaines fonctionnalités peuvent nécessiter des licences ou abonnements spécifiques :

  • IPS ;
  • protection contre les malwares ;
  • contrôle applicatif ;
  • signatures industrielles ;
  • filtrage web ou DNS ;
  • services de réputation ;
  • sandboxing ;
  • management centralisé ;
  • support constructeur.
Avant de comparer deux offres Comparez toujours : hardware + licences + management + support sur la même durée.

Un firewall moins cher à l'achat peut devenir plus coûteux si les fonctions essentielles nécessitent plusieurs abonnements supplémentaires.

9. Vérifier les interfaces physiques

Une architecture OT peut nécessiter beaucoup plus qu'un simple ensemble de ports RJ45.

Vérifiez notamment :

COPPER

Ethernet cuivre

Nombre de ports, vitesse et utilisation prévue pour chaque interface.

FIBER

Fibre optique

SFP ou SFP+, multimode ou monomode selon l'architecture.

WAN

Connectivité distante

WAN Ethernet, 4G ou 5G lorsque le cas d'usage le nécessite.

BYPASS

Bypass réseau

Fonction éventuellement intéressante pour certaines architectures nécessitant une continuité particulière.

10. Haute disponibilité : le firewall ne doit pas devenir le problème

Dans l'OT, la disponibilité est souvent une exigence majeure.

Insérer un firewall dans un chemin critique peut créer un nouveau point de défaillance si l'architecture n'est pas correctement étudiée.

Selon le risque, il faut considérer :

  • cluster haute disponibilité ;
  • redondance des liens ;
  • double alimentation ;
  • UPS ;
  • spanning ou routing adapté ;
  • bypass lorsque pertinent ;
  • stock de pièces de rechange ;
  • sauvegarde de configuration ;
  • procédure de remplacement.
Question à poser pendant la conception Que se passe-t-il pour le procédé si ce firewall tombe complètement en panne ?

11. Le firewall doit pouvoir être supervisé

Un firewall industriel ne doit pas fonctionner comme une boîte noire isolée du reste de l'écosystème de cybersécurité.

Il doit pouvoir contribuer à la surveillance du site.

Vérifiez les possibilités de :

  • journalisation des connexions ;
  • logs de sécurité ;
  • alertes administratives ;
  • logs VPN ;
  • traces IPS ;
  • export vers SIEM ;
  • Syslog ;
  • API selon le besoin ;
  • management centralisé ;
  • sauvegarde automatisée de configuration.

Dans un environnement multisite, le management centralisé devient rapidement une fonction importante.

12. N'oubliez pas les règles de sécurité

Même le meilleur firewall du marché ne sécurisera pas une architecture avec des règles trop permissives.

Mauvaise approche

Source : IT
Destination : OT
Service : ANY
Action : ALLOW

Meilleure approche

Source définie
Destination définie
Service nécessaire
Justification métier
Logs activés

Le principe est de commencer par les communications nécessaires au procédé, puis d'autoriser uniquement ces communications.

13. IEC 62443 : attention aux mauvaises interprétations

Une demande fréquente est :

Nous voulons un firewall certifié IEC 62443.

Cette formulation doit être précisée.

IEC 62443 est une série de normes couvrant plusieurs niveaux : organisation, système, cycle de développement et composants.

La présence d'une certification sur un produit ou une famille ne signifie pas automatiquement que votre architecture est conforme IEC 62443.

Pour un projet IEC 62443 Le firewall doit être sélectionné comme une mesure permettant de répondre aux exigences issues de l'analyse de risques, des zones, des conduits et des niveaux de sécurité cibles.

14. Exemple de matrice de sélection

Critère Question Importance
Position IT/DMZ, DMZ/OT ou cellule ? Critique
Débit Quel trafic de pointe réel ? Critique
IPS Quel débit avec IPS activé ? Élevée
Protocoles OT Quels protocoles doivent être reconnus ? Élevée
Sessions Combien de connexions simultanées ? Élevée
Interfaces Cuivre, fibre, WAN, cellulaire ? Élevée
HA La panne est-elle acceptable ? Critique
Environnement Baie climatisée ou armoire terrain ? Selon site
Management Local ou centralisé ? Élevée
SIEM Comment exporter les logs ? Élevée
Licences Quelles fonctions sont réellement incluses ? Critique
Support Quelle durée et quel niveau de support ? Élevée

15. Exemple pratique de dimensionnement

Prenons une usine disposant d'une DMZ industrielle avec les caractéristiques suivantes :

Trafic normal : 250 Mbit/s Trafic de pointe : 600 Mbit/s VLAN OT : 18 Serveurs SCADA : 4 Stations EWS : 6 PLC / RTU : 120 Sites distants : 8 Tunnels VPN : 15 IPS : OUI Contrôle applicatif : OUI Logs vers SIEM : OUI Haute disponibilité : OUI

Une sélection sérieuse ne doit donc pas commencer par :

Quel est le firewall le moins cher avec des ports 1 Gbit/s ?

Elle doit commencer par :

Déterminer le trafic de pointe Ici, environ 600 Mbit/s.
Ajouter une réserve d'ingénierie Par exemple 30 %, selon les hypothèses du projet.
Identifier les fonctions activées IPS, contrôle applicatif, VPN, signatures OT et journalisation.
Comparer le bon indicateur de performance Ne pas utiliser uniquement le débit Firewall brut.
Vérifier le nombre de sessions Prendre en compte les équipements actuels et les évolutions prévues.
Vérifier les interfaces Cuivre, fibre, WAN et éventuelles connexions de secours.
Valider la haute disponibilité Architecture HA, liens et alimentations.
Comparer les licences Vérifier ce qui est réellement inclus pendant toute la durée du projet.

16. Et pour un site distant ?

Les besoins d'un petit site distant sont souvent différents de ceux d'une DMZ centrale.

Par exemple :

  • débit plus faible ;
  • peu d'utilisateurs ;
  • quelques PLC ou RTU ;
  • connectivité WAN limitée ;
  • besoin de VPN vers le site central ;
  • liaison 4G/5G de secours ;
  • absence de baie informatique climatisée.

Dans ce contexte, une appliance compacte et éventuellement durcie peut être préférable à un modèle rackable.

17. Cas particulier des postes électriques

Les réseaux de postes électriques peuvent avoir des exigences spécifiques :

  • protocoles électriques industriels ;
  • interfaces fibre ;
  • conditions environnementales ;
  • compatibilité électromagnétique ;
  • haute disponibilité ;
  • contraintes de latence ;
  • certifications sectorielles selon le projet.

Pour ces environnements, il faut vérifier les certifications et essais réellement applicables à la référence proposée.

18. Choisir un firewall OT dans le contexte marocain

Au Maroc, les architectures industrielles couvrent des environnements très différents :

  • mines et phosphates ;
  • cimenteries ;
  • postes et réseaux électriques ;
  • eau et assainissement ;
  • agroalimentaire ;
  • automobile ;
  • utilities ;
  • transport ;
  • infrastructures critiques ;
  • sites industriels distants.

Il est donc difficile de définir un « firewall industriel standard » applicable à toutes les installations.

Le Maroc dispose également d'un cadre national de cybersécurité, notamment autour de la loi 05-20 et de la Stratégie Nationale de Cybersécurité 2030. L'applicabilité précise des exigences réglementaires doit être étudiée selon l'organisation concernée.

Important IEC 62443, NIST et les recommandations techniques ne remplacent pas les obligations légales ou réglementaires applicables au Maroc.

Checklist avant d'acheter un firewall OT

Vérifiez ces points avant de valider le modèle

Architecture réseau définie
Zones et conduits identifiés
Matrice des flux disponible
Débit de pointe connu
Réserve de capacité appliquée
Débit IPS vérifié
Débit NGFW vérifié
Besoin TLS vérifié
Nombre de sessions vérifié
Protocoles OT vérifiés
Signatures OT vérifiées
Interfaces cuivre/fibre validées
Haute disponibilité validée
Alimentation validée
Environnement physique validé
Intégration SIEM vérifiée
Management centralisé étudié
Licences sur la durée comparées
Support constructeur inclus
Documentation technique validée

Les erreurs les plus fréquentes

  • choisir uniquement selon le débit Firewall ;
  • acheter le modèle avant de définir l'architecture ;
  • ignorer les performances IPS et NGFW ;
  • ne pas prévoir de marge de capacité ;
  • supposer que tous les protocoles industriels sont inspectés ;
  • oublier les licences OT nécessaires ;
  • déployer des règles ANY/ANY ;
  • négliger la haute disponibilité ;
  • confondre firewall utilisé en OT et firewall durci ;
  • acheter une appliance durcie sans vérifier ses caractéristiques réelles ;
  • négliger les logs et l'intégration SIEM ;
  • considérer qu'une certification produit rend automatiquement l'architecture conforme IEC 62443.

Conclusion

Le meilleur firewall industriel n'est pas nécessairement celui qui possède la plus grande fiche technique.

C'est celui qui répond correctement au risque, à l'architecture, aux flux, aux protocoles, aux performances et aux contraintes d'exploitation du site.

La méthode correcte Architecture → Risques → Zones et conduits → Flux → Fonctions de sécurité → Performances → Interfaces → Haute disponibilité → Licences → Modèle final.

Et non :

Modèle → Prix → Installation → Correction des problèmes.

Besoin de dimensionner un firewall OT ?

Digital Ignite accompagne les industriels au Maroc dans l'analyse des architectures, la définition des flux, le dimensionnement, la sélection et l'intégration de pare-feux pour environnements OT/ICS.

Dimensionner mon firewall OT →

Questions fréquentes sur les firewalls industriels

Qu'est-ce qu'un firewall industriel ?

Un firewall industriel est un pare-feu utilisé pour contrôler et sécuriser les communications d'un environnement OT. Selon son emplacement, il peut s'agir d'une appliance standard installée en salle technique ou d'une appliance durcie destinée à un environnement plus contraignant.

Quelle différence entre Firewall Throughput et IPS Throughput ?

Le Firewall Throughput mesure principalement la capacité de transfert du firewall dans un scénario donné, tandis que l'IPS Throughput représente la performance lorsque l'inspection de prévention d'intrusion est activée. Les méthodes de mesure doivent toujours être vérifiées sur la fiche technique du constructeur.

Faut-il un firewall durci dans chaque usine ?

Non. Le besoin dépend de l'emplacement et des contraintes environnementales. Une appliance rackable peut être adaptée dans une salle technique contrôlée, tandis qu'une appliance durcie peut être préférable dans une armoire ou près du procédé.

Un firewall OT doit-il reconnaître Modbus ?

Cela dépend de l'architecture et du besoin. Lorsque Modbus est utilisé sur le conduit protégé, la visibilité ou l'inspection spécifique de ce protocole peut apporter un contrôle supplémentaire par rapport au simple filtrage TCP.

Un firewall certifié IEC 62443 rend-il mon usine conforme ?

Non. Une certification ou conformité associée à un composant ne suffit pas à démontrer la conformité de l'ensemble du système. L'architecture, les risques, les zones, les conduits et les exigences de sécurité doivent également être traités.

Combien de marge prévoir pour dimensionner un firewall ?

Il n'existe pas un pourcentage universel. Une réserve d'ingénierie peut être définie selon la croissance attendue, le niveau de charge, les fonctions activées et la criticité. Dans un exemple de conception, 30 % peut servir d'hypothèse, mais cette valeur doit être justifiée pour chaque projet.

Références techniques

Pour approfondir la conception et la segmentation des réseaux OT, Digital Ignite recommande notamment les sources officielles suivantes :