Pourquoi un réseau à plat est un risque majeur en PME industrielle ?

Quand la comptabilité et les automates partagent le même réseau, un poste compromis au bureau peut arrêter la production. La segmentation évite cela.

Un réseau à plat signifie qu'un poste compromis dans un bureau peut atteindre directement les automates et les postes de supervision de l'atelier. C'est le scénario qui transforme un incident bureautique en arrêt de production, et il est encore majoritaire dans les PME industrielles.

La segmentation consiste à séparer ces mondes pour qu'un problème d'un côté ne se propage pas de l'autre. Ce n'est pas un chantier de grande entreprise, cela se fait par étapes avec les équipements que vous avez déjà.

Ce qui se passe concrètement sans segmentation

Un collaborateur ouvre une pièce jointe piégée. Le code malveillant s'installe sur son poste, puis cherche à s'étendre. Sur un réseau plat, il découvre tout ce qui répond, serveurs de fichiers, sauvegardes accessibles, et postes de supervision de production.

Les postes de supervision sont particulièrement exposés. Ils tournent souvent sur des versions anciennes de Windows que l'éditeur de l'application métier interdit de mettre à jour, sans antivirus, et avec des comptes locaux dont le mot de passe n'a pas changé depuis l'installation.

Le résultat est que l'atelier s'arrête, non pas parce qu'il a été visé, mais parce qu'il était joignable. La perte se compte alors en journées de production, très au-delà du coût de restauration des fichiers bureautiques.

Les quatre zones qui suffisent pour commencer

Inutile de viser une architecture complexe. Quatre zones couvrent l'essentiel du risque dans une PME.

La bureautique, où se trouvent les postes de travail et les imprimantes. La production, avec les automates, la supervision et les machines. Les serveurs, y compris la sauvegarde. Et les visiteurs, avec le réseau sans fil ouvert aux personnes de passage.

La règle de départ est que ces zones ne se parlent pas, sauf pour des flux précis que vous autorisez explicitement. Dans la pratique, la production a besoin de remonter quelques données vers un serveur, et c'est à peu près tout. Ce flux se déclare, les autres restent fermés.

L'ordre dans lequel avancer

Commencer par le réseau visiteurs est le geste le plus rentable, parce qu'il est simple et sans risque pour la production. Un réseau sans fil dédié, isolé, qui ne donne qu'un accès à Internet, se met en place en une demi-journée et supprime immédiatement un chemin d'entrée.

Isoler la production vient ensuite, et c'est l'étape qui demande le plus de préparation. Il faut savoir quels flux existent réellement, ce qui suppose d'observer avant de couper. Un intégrateur qui affirme que sa machine a besoin d'un accès complet au réseau se trompe presque toujours, il n'a simplement jamais eu à préciser.

Séparer les serveurs et poser des règles entre les zones se fait en dernier, une fois la cartographie stabilisée.

Le piège des flux non documentés

L'échec classique consiste à segmenter d'un coup un vendredi soir et à découvrir le lundi que la GPAO ne récupère plus les données machine, ou que l'imprimante de l'atelier a disparu.

La méthode qui fonctionne consiste à mettre les règles en surveillance avant de les mettre en blocage. Le pare-feu journalise ce qu'il aurait refusé, vous lisez ces journaux pendant deux ou trois semaines, et vous découvrez les flux que personne n'avait mentionnés. Ce n'est qu'ensuite que le blocage devient sûr.

Cette phase d'observation est aussi le meilleur inventaire que vous obtiendrez de votre réseau, souvent bien plus fidèle que la documentation existante.

Ce que la segmentation n'apporte pas

Elle limite la propagation, elle n'empêche pas l'entrée. Un poste bureautique peut toujours être compromis, et les données bureautiques restent exposées.

Elle ne remplace donc ni les sauvegardes, ni l'authentification renforcée, ni la mise à jour des postes. Ce qu'elle apporte est la garantie qu'un incident reste circonscrit à une zone, ce qui fait la différence entre une journée de remise en état et une semaine d'arrêt.

Le rapport avec NIS 2

Pour les entreprises concernées par la directive, la séparation des environnements et la maîtrise des flux font partie des mesures attendues. Une entreprise industrielle qui laisse son informatique de gestion et son informatique de production sur le même réseau aura du mal à démontrer une gestion des risques sérieuse.

Même hors du champ de la directive, c'est le premier point que regarde un assureur après un sinistre, et de plus en plus souvent un donneur d'ordres industriel qui audite ses fournisseurs.

Ce qui suffit dans une petite structure

Une revue annuelle des règles entre zones convient, à condition d'être réellement conduite. Elle consiste à relire les autorisations en place et à vérifier que chacune correspond encore à un besoin identifié.

Les règles temporaires ouvertes pour un dépannage sont ce que cette revue retrouve le plus souvent. Ouvertes un jour pour débloquer une situation, elles restent en place des années et annulent une partie du cloisonnement.

Questions fréquentes

Faut-il changer tout le matériel réseau pour segmenter ?

Rarement. La plupart des commutateurs professionnels installés ces dix dernières années gèrent déjà les réseaux virtuels, et le pare-feu que vous avez sait filtrer entre eux. L'investissement porte plus souvent sur le temps d'analyse des flux que sur l'équipement. Un audit rapide de l'existant permet de le savoir avant d'engager quoi que ce soit.

Notre intégrateur dit que sa machine a besoin d'un accès complet au réseau

C'est presque toujours inexact, et il suffit généralement de demander la liste précise des flux nécessaires, avec les adresses et les ports. Un intégrateur sérieux la fournit. Quand la réponse tarde, la phase d'observation du pare-feu établit la liste réelle en quelques semaines, sans rien couper.

Par quelle zone commencer quand on a peu de temps ?

Par le réseau visiteurs, qui se met en place en une demi-journée et n'expose aucun risque pour la production. Il supprime un chemin d'entrée fréquent, celui du portable extérieur branché sur le réseau interne. L'isolement de la production vient ensuite, avec la préparation qu'il demande.

La segmentation protège-t-elle des rançongiciels ?

Elle ne les empêche pas d'entrer, elle les empêche de tout atteindre. Un poste bureautique compromis reste possible, mais le code malveillant ne joint plus les automates ni les sauvegardes. C'est ce qui distingue un incident de quelques jours d'un arrêt complet de l'entreprise.

Un sujet qui vous concerne ?

Un échange sans engagement, pour parler de vos enjeux et repérer ce qui mérite d'être traité en premier.

Nous contacter