Sécurité OPC UA industrielle :

Architecture, certificats et politique de sécurité

OPC UA intègre nativement des mécanismes de sécurité particulièrement complets : authentification des applications, certificats X.509, chiffrement, signature des messages, authentification des utilisateurs et contrôle des accès. Ces mécanismes ne rendent cependant pas automatiquement une installation OPC UA sécurisée. Une architecture réellement sécurisée dépend de la manière dont les certificats, identités, SecurityPolicies, rôles, flux réseau et procédures opérationnelles sont conçus et administrés pendant toute la durée de vie du système. 4CE Industry accompagne les industriels dans la conception, l’audit et la sécurisation des infrastructures OPC UA, en intégrant les mécanismes définis par IEC 62541 dans la politique globale de cybersécurité OT.

La sécurité OPC UA commence par l’architecture

Une connexion OPC UA sécurisée ne suffit pas à rendre une architecture industrielle sécurisée. L’analyse doit prendre en compte l’ensemble du système :

Application → identité → certificat → SecureChannel → Session → utilisateur → droits → information model → équipement

Une faiblesse dans l’un de ces éléments peut remettre en cause la sécurité globale du système.
L’étude commence donc par un modèle de menace adapté à l’architecture réelle et par l’identification des frontières de confiance entre les différents composants.

SecurityPolicy et MessageSecurityMode

OPC UA permet de définir précisément la protection des communications. L’analyse porte notamment sur :

  • SecurityPolicies utilisées ;
  • MessageSecurityMode ;
  • algorithmes cryptographiques ;
  • compatibilité entre équipements ;
  • politiques obsolètes encore activées ;
  • configuration des endpoints ;
  • restrictions nécessaires selon les usages.

L’objectif est d’éviter les configurations trop permissives mises en place pour faciliter l’intégration initiale puis conservées en production.

Certificats et PKI OPC UA

La gestion des certificats constitue l’un des éléments centraux de la sécurité OPC UA. Une politique de certificats doit couvrir l’ensemble de leur cycle de vie :

création → distribution → validation → renouvellement → révocation → remplacement

L’étude peut inclure :

  • certificats Application Instance ;
  • TrustLists ;
  • autorités de certification ;
  • PKI interne ;
  • validation des chaînes de certification ;
  • dates d’expiration ;
  • procédures de renouvellement ;
  • révocation ;
  • déploiement des certificats ;
  • automatisation lorsque l’infrastructure le permet.

Le problème n’est donc pas seulement d’installer un certificat, mais de disposer d’un mécanisme opérationnel capable de fonctionner pendant toute la durée de vie de l’installation.

GDS et gestion centralisée

Dans les infrastructures comportant de nombreuses applications OPC UA, la gestion manuelle des certificats devient rapidement difficile. Lorsque le contexte le justifie, l’architecture peut intégrer un Global Discovery Server (GDS) ou d’autres mécanismes centralisés de gestion des applications et certificats. L’étude détermine si cette approche est pertinente au regard :

  • du nombre d’applications ;
  • de leur distribution ;
  • des contraintes opérationnelles ;
  • du niveau d’automatisation attendu ;
  • des politiques PKI de l’entreprise.

Authentification, utilisateurs et rôles

La sécurité OPC UA ne s’arrête pas au SecureChannel. Une fois l’application authentifiée, il faut également déterminer qui peut accéder à quelles informations et effectuer quelles opérations. L’analyse peut couvrir :

  • Anonymous access ;
  • UserName/Password ;
  • certificats utilisateur ;
  • intégration avec des mécanismes d’identité ;
  • rôles OPC UA ;
  • permissions ;
  • droits sur les Nodes ;
  • accès aux Methods ;
  • accès aux données historiques ;
  • accès aux alarmes et événements.

Cette dimension est particulièrement importante lorsqu’un même serveur expose des informations à plusieurs catégories d’utilisateurs ou d’applications.

Segmentation réseau et architecture OT

OPC UA doit s’intégrer dans la stratégie globale de segmentation industrielle. L’étude peut notamment analyser :

  • zones et conduits ;
  • séparation IT/OT ;
  • DMZ industrielle ;
  • flux Client/Server ;
  • règles firewall ;
  • communications inter-sites ;
  • accès distants ;
  • dépendances entre serveurs OPC UA et systèmes industriels.

La sécurité OPC UA et la sécurité réseau sont complémentaires : l’une ne remplace pas l’autre.

Audit de configuration OPC UA

Un audit peut examiner la configuration effective des serveurs et clients OPC UA afin d’identifier notamment :

  • endpoints non sécurisés ;
  • SecurityPolicies inadéquates ;
  • certificats expirés ou mal gérés ;
  • TrustLists trop permissives ;
  • accès Anonymous injustifiés ;
  • droits utilisateurs excessifs ;
  • configuration incorrecte des rôles ;
  • mauvaises pratiques de déploiement ;
  • dépendances critiques non identifiées.

L’objectif est de comparer la configuration réellement déployée avec l’architecture de sécurité attendue.

IEC 62541 et IEC 62443

IEC 62541 définit les mécanismes de sécurité propres à OPC UA.

IEC 62443 traite plus largement de la cybersécurité des systèmes d’automatisation et de contrôle industriels.

Ces deux niveaux doivent être articulés correctement :

IEC 62443 → politique et architecture de cybersécurité industrielle

IEC 62541 → mécanismes de sécurité OPC UA appliqués à cette architecture

4CE Industry peut contribuer à traduire les exigences de cybersécurité OT en exigences concrètes pour les composants et communications OPC UA.

Politique de sécurité OPC UA

Pour les infrastructures importantes, il est pertinent de formaliser une politique OPC UA spécifique précisant notamment :

  • SecurityPolicies autorisées ;
  • règles relatives aux endpoints ;
  • politique de certificats ;
  • autorités de certification ;
  • règles de TrustList ;
  • durée de validité des certificats ;
  • procédure de renouvellement ;
  • gestion des utilisateurs et rôles ;
  • règles d’accès Anonymous ;
  • segmentation réseau ;
  • exigences de journalisation ;
  • procédures de réponse aux incidents.

Cette politique permet d’obtenir des règles homogènes pour l’ensemble des projets OPC UA de l’entreprise, plutôt que des configurations décidées indépendamment projet par projet.

Livrables possibles

Selon la mission :

  • audit de sécurité OPC UA ;
  • analyse de risques ;
  • modèle de menace ;
  • architecture de sécurité ;
  • politique de certificats ;
  • architecture PKI ;
  • recommandations GDS ;
  • matrice utilisateurs/rôles ;
  • règles de configuration serveurs et clients ;
  • politique de sécurité OPC UA ;
  • exigences OPC UA intégrables dans une PSSI ou un cahier des charges.

Vous devez sécuriser ou auditer une infrastructure OPC UA ?

4CE Industry peut analyser l’architecture, les configurations, la gestion des certificats et les mécanismes d’identité afin de définir une politique OPC UA cohérente avec votre cybersécurité OT.

Discuter de votre architecture de sécurité OPC UA