Digital Ignite · Cybersécurité & Télégestion OT

Télégestion sécurisée au Maroc : protéger les accès distants OT et SCADA

Maintenance fournisseurs, supervision distante, accès aux stations d'ingénierie et support technique : découvrez comment permettre l'accès à distance aux systèmes industriels sans exposer directement les PLC, SCADA et infrastructures critiques.

Télégestion sécurisée Remote Access OT SCADA MFA Jump Server Industrial DMZ IEC 62443 Maroc

Pouvoir intervenir à distance sur une installation industrielle apporte un avantage considérable : diagnostic plus rapide, réduction des déplacements, assistance constructeur et amélioration de la disponibilité des équipes techniques.

Mais ouvrir un accès distant vers un environnement SCADA ou un réseau d'automatisation crée également une nouvelle frontière de cybersécurité.

L'objectif n'est donc pas de supprimer toute télémaintenance. Il faut permettre les accès nécessaires tout en contrôlant précisément qui se connecte, quand, vers quel système et pour quelle opération.

Le principe à retenir Un accès distant sécurisé ne doit pas donner à un utilisateur externe un accès général au réseau OT.

Il doit lui donner uniquement l'accès nécessaire, vers l'équipement autorisé, pendant la durée nécessaire et avec une traçabilité adaptée.

1. Pourquoi les industriels ont-ils besoin de télégestion ?

Les infrastructures industrielles sont parfois réparties sur plusieurs sites ou nécessitent l'intervention de spécialistes externes.

Les besoins peuvent concerner :

  • maintenance d'un système SCADA ;
  • assistance d'un constructeur ;
  • diagnostic d'un automate PLC ;
  • support sur un DCS ;
  • maintenance d'un relais de protection ;
  • administration d'un serveur OT ;
  • supervision d'une station de pompage ;
  • téléconduite d'un site distant ;
  • intervention sur une station d'ingénierie ;
  • support d'un intégrateur.

2. Pourquoi un simple VPN n'est-il pas suffisant ?

Le VPN est une technologie importante car il peut protéger la communication entre l'utilisateur distant et l'infrastructure de l'entreprise.

Mais un tunnel chiffré ne répond pas à lui seul à toutes les questions de sécurité.

VPN seul

Utilisateur → VPN → Réseau OT complet

Une fois connecté, l'utilisateur peut potentiellement atteindre plusieurs systèmes.

Accès OT contrôlé

Identité → MFA → accès sécurisé → DMZ → Jump Server → ressource OT autorisée uniquement.

Le VPN protège le transport Il faut encore contrôler l'identité, les privilèges, les équipements accessibles, la durée de l'accès et la traçabilité de la session.

3. Architecture d'une télégestion OT sécurisée

Une approche courante consiste à éviter toute connexion directe entre Internet et le réseau industriel.

Architecture conceptuelle d'accès distant OT
UTILISATEUR DISTANT Expert · Constructeur · Intégrateur · Maintenance
↓ MFA
SECURE REMOTE ACCESS / VPN Authentification · Chiffrement · Politique d'accès
INDUSTRIAL DMZ Jump Server · Bastion · File Transfer · Services intermédiaires
↓ Firewall OT
ZONE OT AUTORISÉE EWS · SCADA · Serveur · Équipement explicitement autorisé

Le principe est de créer plusieurs contrôles successifs plutôt qu'une seule barrière.

4. L'authentification multifacteur est essentielle

Un mot de passe seul représente une protection insuffisante pour de nombreux scénarios d'accès distant critique.

L'authentification multifacteur, ou MFA, combine plusieurs éléments permettant de vérifier l'identité.

Identifiant
Mot de passe
Second facteur
Politique d'accès
Ressource OT

Le MFA doit idéalement être appliqué avant que l'utilisateur n'atteigne l'environnement industriel.

5. Pourquoi utiliser un Jump Server ?

Un Jump Server, ou bastion, crée un point intermédiaire entre l'utilisateur distant et les actifs OT.

PRESTATAIRE │ ▼ VPN / SECURE ACCESS │ ▼ JUMP SERVER │ ├────► EWS autorisée │ ├────► Serveur SCADA autorisé │ └────► Équipement autorisé

Cette architecture permet de limiter les équipements directement accessibles depuis le poste distant.

Selon la solution utilisée, le bastion peut également apporter :

  • contrôle des destinations ;
  • gestion centralisée des sessions ;
  • journalisation ;
  • enregistrement de session ;
  • contrôle des privilèges ;
  • restriction des protocoles ;
  • contrôle du transfert de fichiers.

6. Donner un accès temporaire plutôt qu'un accès permanent

Un fournisseur n'a généralement pas besoin d'un accès permanent à une station d'ingénierie.

Une approche plus contrôlée consiste à utiliser une logique Just-In-Time.

DEMANDE D'INTERVENTION │ ▼ APPROBATION │ ▼ ACCÈS AUTORISÉ 14:00 → 16:00 │ ▼ INTERVENTION │ ▼ FERMETURE AUTOMATIQUE DE L'ACCÈS
Objectif Réduire la durée pendant laquelle un chemin d'accès vers l'OT reste disponible.

7. Un compte par utilisateur

Une mauvaise pratique encore rencontrée consiste à créer un compte générique :

Username: vendor Password: ******** Utilisé par : - Intégrateur A - Constructeur B - Technicien C - Sous-traitant D

Cette méthode rend la traçabilité très difficile.

Une approche plus robuste privilégie :

  • un compte nominatif ;
  • une identité vérifiée ;
  • des droits spécifiques ;
  • une date d'expiration ;
  • une organisation ou société associée ;
  • une journalisation individuelle.

8. Appliquer le principe du moindre privilège

Un technicien chargé de maintenir un variateur n'a pas besoin d'accéder à tous les PLC du site.

Utilisateur Ressource Accès Durée
Intégrateur SCADA SCADA-ENG-01 RDP 2 h
Expert PLC EWS-PLC-01 Session contrôlée 4 h
Maintenance réseau Switch OT HTTPS / SSH selon politique 1 h
Support serveur Serveur autorisé RDP 2 h

Les droits doivent correspondre au besoin réel de l'intervention.

9. Sécuriser le transfert de fichiers

La maintenance industrielle implique souvent des échanges de fichiers :

  • firmwares ;
  • patches ;
  • logiciels constructeurs ;
  • projets PLC ;
  • configurations ;
  • fichiers de diagnostic ;
  • drivers.

Autoriser directement le copier-coller depuis le PC personnel d'un prestataire vers une EWS OT augmente le risque.

PRESTATAIRE │ ▼ ZONE DE TRANSFERT │ ├── Contrôle ├── Journalisation ├── Analyse de sécurité ├── Validation │ ▼ OT / EWS AUTORISÉE

Une zone de transfert intermédiaire permet de mieux maîtriser ces échanges.

10. Enregistrer et surveiller les accès

Une solution de télégestion doit idéalement répondre à plusieurs questions simples :

  • qui s'est connecté ?
  • à quelle heure ?
  • depuis quelle origine ?
  • vers quel actif ?
  • pendant combien de temps ?
  • l'accès a-t-il été autorisé ?
  • quels événements ont été générés ?

Ces informations peuvent être centralisées dans une plateforme de supervision ou dans un SIEM.

REMOTE ACCESS │ ├── Login ├── MFA ├── Destination ├── Session ├── Échec d'accès └── Administration │ ▼ SIEM │ ▼ SOC / OT SOC

11. Pouvoir couper l'accès distant immédiatement

Une fonction souvent négligée est la possibilité de désactiver rapidement tous les accès distants.

Cela peut être nécessaire :

  • pendant un incident cybersécurité ;
  • en cas de compromission d'un fournisseur ;
  • pendant une opération critique ;
  • après la fin d'un contrat ;
  • si une activité anormale est détectée.
Principe de résilience L'organisation doit savoir comment désactiver la télégestion sans perturber le fonctionnement normal du procédé.

12. Télégestion et IEC 62443

IEC 62443 fournit un cadre particulièrement pertinent pour concevoir une architecture d'accès distant industriel.

La logique des zones et conduits permet par exemple de représenter :

ZONE EXTERNE │ │ Conduit sécurisé ▼ ZONE REMOTE ACCESS │ │ Conduit contrôlé ▼ INDUSTRIAL DMZ │ │ Conduit OT ▼ ZONE OT AUTORISÉE

Les exigences peuvent ensuite être déterminées à partir de l'analyse de risques :

FR1

Identification

Vérifier l'identité de l'utilisateur distant.

FR2

Contrôle d'utilisation

Limiter les actions et ressources autorisées.

FR3

Intégrité

Préserver l'intégrité des systèmes et communications.

FR4

Confidentialité

Protéger les informations sensibles pendant le transport.

FR5

Restriction des flux

Autoriser uniquement les communications nécessaires.

FR6

Réponse aux événements

Journaliser et détecter les comportements anormaux.

13. Télégestion de sites industriels distants

La télégestion ne concerne pas uniquement la maintenance des fournisseurs.

Elle peut également permettre de superviser des installations géographiquement éloignées :

  • stations de pompage ;
  • réservoirs ;
  • postes électriques ;
  • centrales solaires ;
  • sites miniers ;
  • stations de traitement ;
  • installations énergétiques ;
  • infrastructures dispersées.
Exemple de supervision sécurisée multisite
CENTRE DE CONTRÔLE SCADA · Monitoring · Exploitation
↓ Communications sécurisées
INFRASTRUCTURE WAN SÉCURISÉE VPN · Réseau privé · Routage contrôlé
SITE INDUSTRIEL DISTANT Firewall · RTU · PLC · HMI · Instrumentation

14. Ne jamais exposer directement un PLC ou un SCADA sur Internet

Une architecture de télégestion ne doit pas reposer sur l'exposition directe de services industriels à Internet.

À éviter

Internet

Port Forwarding

PLC / HMI / SCADA

Architecture contrôlée

Internet

Secure Access + MFA

DMZ / Bastion

Ressource OT autorisée

15. Exemple d'accès fournisseur

Prenons un intégrateur qui doit intervenir sur une station d'ingénierie PLC.

Demande d'accès L'intervention, sa raison et sa durée sont identifiées.
Validation Le responsable OT autorise l'intervention.
Compte nominatif L'intégrateur utilise sa propre identité.
MFA Un second facteur est demandé avant l'accès.
Connexion sécurisée La communication distante est protégée.
Passage par la DMZ Aucun accès direct depuis Internet vers l'OT.
Jump Server L'utilisateur rejoint un point intermédiaire contrôlé.
Accès ciblé Seule l'EWS concernée est accessible.
Journalisation Les événements de la session sont enregistrés.
Fin de l'intervention L'accès temporaire est automatiquement désactivé.

16. Télégestion et systèmes legacy

Les systèmes industriels anciens peuvent ne pas supporter les mécanismes modernes d'authentification ou de chiffrement.

Dans ce cas, il ne faut pas nécessairement connecter directement ces équipements à Internet.

Des mesures compensatoires peuvent être utilisées :

  • Jump Server ;
  • segmentation ;
  • firewall ;
  • VPN externe à l'équipement ;
  • restriction stricte des flux ;
  • accès temporaire ;
  • monitoring renforcé.

17. Télégestion sécurisée dans le contexte marocain

Au Maroc, les besoins de supervision et maintenance distante concernent de nombreux environnements :

  • industrie ;
  • mines et phosphates ;
  • énergie ;
  • eau et assainissement ;
  • pompage ;
  • postes électriques ;
  • solaire ;
  • cimenteries ;
  • agroalimentaire ;
  • infrastructures multisites.

Pour les organisations concernées par le cadre réglementaire national de cybersécurité, les exigences applicables doivent également être prises en compte.

Important IEC 62443, NIST et les recommandations techniques de cybersécurité ne remplacent pas les obligations réglementaires applicables à l'organisation au Maroc.
Digital Ignite · Maroc

Digital Ignite : architecture et intégration de télégestion sécurisée

Digital Ignite accompagne les industriels dans la conception et l'intégration de solutions de télégestion et d'accès distant pour les environnements OT/ICS.

L'approche commence par l'analyse des utilisateurs, actifs, flux, risques et contraintes d'exploitation.

L'architecture peut ensuite intégrer, selon les besoins du projet, segmentation réseau, Industrial DMZ, firewall OT, VPN ou plateforme de Secure Remote Access, MFA, Jump Server, transfert sécurisé de fichiers, journalisation et intégration SIEM.

Checklist d'une télégestion OT sécurisée

Points à vérifier avant la mise en production

Besoin métier documenté
Utilisateurs identifiés
Comptes nominatifs
MFA activé
Accès chiffré
DMZ industrielle
Jump Server
Ressources autorisées définies
Moindre privilège
Durée d'accès limitée
Procédure d'approbation
Transferts de fichiers contrôlés
Logs centralisés
Alertes de sécurité
Accès fournisseurs révisés
Fonction de coupure d'urgence
Sauvegardes disponibles
Documentation à jour

Les erreurs les plus fréquentes

  • publier directement un PLC ou un SCADA sur Internet ;
  • utiliser uniquement un VPN sans segmentation ;
  • donner accès à tout le réseau OT ;
  • utiliser un compte partagé fournisseur ;
  • ne pas utiliser de MFA ;
  • laisser les comptes actifs après la fin du contrat ;
  • donner un accès permanent pour une intervention ponctuelle ;
  • autoriser les transferts de fichiers sans contrôle ;
  • ne pas conserver les logs ;
  • ne pas surveiller les sessions distantes ;
  • ne pas savoir couper rapidement les accès ;
  • laisser les prestataires accéder directement aux PLC depuis leurs propres ordinateurs.

Conclusion

Télégestion et cybersécurité ne sont pas incompatibles.

Un industriel peut bénéficier de la maintenance et de la supervision à distance sans transformer son réseau OT en réseau ouvert.

La bonne logique Identité → MFA → accès sécurisé → DMZ industrielle → Jump Server → ressource autorisée → durée limitée → journalisation → fermeture de l'accès.

Pas :

Internet → VPN → réseau OT complet.

Besoin de sécuriser vos accès distants OT ?

Digital Ignite accompagne les industriels au Maroc dans l'étude, la conception et l'intégration de solutions de télégestion sécurisée pour les systèmes SCADA, automates, stations d'ingénierie et infrastructures OT critiques.

Étudier ma solution de télégestion →

Questions fréquentes sur la télégestion sécurisée

Qu'est-ce que la télégestion sécurisée ?

La télégestion sécurisée consiste à permettre la supervision, l'administration ou la maintenance à distance d'un système industriel tout en contrôlant les identités, flux, privilèges, sessions et équipements accessibles.

Un VPN suffit-il pour sécuriser un accès OT ?

Un VPN protège la communication, mais il ne suffit généralement pas à lui seul. Il faut également contrôler l'identité, les droits, les destinations, la durée de l'accès et la journalisation.

Qu'est-ce qu'un Jump Server OT ?

Un Jump Server est un système intermédiaire utilisé comme point de passage contrôlé avant d'autoriser une connexion vers certains actifs industriels.

Pourquoi utiliser le MFA pour l'OT ?

Le MFA renforce la vérification de l'identité et réduit le risque qu'un mot de passe compromis suffise à obtenir un accès distant.

Peut-on donner un accès temporaire à un fournisseur ?

Oui. Une bonne architecture peut limiter l'accès à une période définie, à un utilisateur précis et à une ressource OT déterminée.

IEC 62443 traite-t-elle des accès distants ?

IEC 62443 fournit des exigences et concepts de cybersécurité applicables à l'IACS, notamment identification, contrôle d'utilisation, restriction des flux, zones et conduits. Ces principes sont directement pertinents pour la conception d'une architecture d'accès distant.

Peut-on sécuriser l'accès à un ancien PLC ?

Oui. Lorsque l'équipement ne possède pas lui-même des fonctions modernes de cybersécurité, des mesures compensatoires peuvent être ajoutées autour de lui : segmentation, firewall, bastion, VPN, restrictions réseau et monitoring.

Références techniques

Pour approfondir la sécurisation des connexions et accès distants OT, consultez notamment les référentiels officiels suivants.

  • NIST SP 800-82 Rev. 3 - Guide to Operational Technology Security
  • CISA - Secure Connectivity Principles for Operational Technology
  • CISA - Primary Mitigations to Reduce Cyber Threats to OT
  • IEC 62443-3-2 - Security Risk Assessment for System Design
  • IEC 62443-3-3 - System Security Requirements and Security Levels