Sécurité des usines : sachez ce qui est joignable depuis Internet
Un accès de maintenance resté ouvert, un automate branché directement sur Internet, une passerelle oubliée. Forta Exposition repère ces équipements depuis l'extérieur, en lecture seule, sans toucher à la production.
15+
Ports industriels surveillés
7
Protocoles identifiés en lecture seule
2 jours
Entre deux balayages de votre périmètre
Des équipements conçus pour être isolés, aujourd'hui reliés à Internet
Automates, interfaces opérateur et passerelles ont été conçus pour des réseaux fermés. La maintenance à distance et le rapprochement des TI et des usines ouvrent des chemins d'accès que personne n'a décidés. Plusieurs de ces protocoles ne demandent aucune authentification : celui qui atteint le port peut lire, et parfois modifier, ce que fait la machine.
Un balayage classique voit votre site web et votre messagerie. Il ne reconnaît pas un automate.
Comment nous regardons, sans toucher à la production
Le balayage part de l'extérieur, comme le ferait un attaquant : aucun agent à installer dans l'usine, aucun accès à vos réseaux internes. Il porte sur les adresses Internet rattachées à votre entreprise.
Lecture seule
Aucune écriture, aucune commande de contrôle, aucune modification d'état. Seul le minimum nécessaire pour reconnaître le protocole est envoyé.
Cadence limitée
Chaque adresse reçoit au plus une tentative de connexion par port surveillé, à un rythme limité.
Exclusions possibles
Les plages d'adresses les plus sensibles peuvent être exclues du balayage.
Sévérité selon la preuve
La sévérité maximale est réservée aux expositions confirmées par la réponse de l'équipement. Un port simplement ouvert est signalé comme étant à vérifier.
Les ports surveillés
Sept protocoles sont identifiés par une poignée de main en lecture seule : la réponse de l'équipement confirme le protocole. Huit autres ports sont détectés par simple connexion.
| Protocole | Port | Où on le trouve |
|---|---|---|
| Siemens S7 | 102 | Automates Siemens SIMATIC S7 |
| Modbus TCP | 502 | Automates et capteurs de nombreux fabricants |
| Niagara Fox | 1911 | Gestion technique de bâtiment (Tridium Niagara) |
| IEC 60870-5-104 | 2404 | Téléconduite des réseaux électriques |
| OPC UA | 4840 | Échange de données entre machines et systèmes |
| DNP3 | 20000 | Réseaux d'eau et d'électricité |
| EtherNet/IP | 44818 | Automates Rockwell Automation (Allen-Bradley), entre autres |
| Protocole | Port | Où on le trouve |
|---|---|---|
| Red Lion Crimson | 789 | Interfaces opérateur Red Lion |
| Omron FINS | 9600 | Automates Omron |
| GE SRTP | 18245, 18246 | Automates GE (PAC, RX3i, RX7i) |
| PCWorx | 20256 | Automates Phoenix Contact |
| Mitsubishi MELSOFT | 50020 | Automates Mitsubishi |
| Mitsubishi Q | 55555 | Automates Mitsubishi de série Q |
| CODESYS | 2455 | Automates de nombreux fabricants programmés avec CODESYS |
Ce que le balayage ne couvre pas
Les protocoles qui passent par UDP, dont BACnet/IP et PROFINET, ne sont pas balayés. Le balayage voit ce qui est joignable depuis Internet : il ne remplace pas une surveillance à l'intérieur du réseau de l'usine.
À quelle fréquence, et ce qui se passe ensuite
Votre périmètre
Balayé tous les 2 jours.
Vos fournisseurs
Balayés chaque semaine, avec le même moteur.
Chaque exposition trouvée
Devient une action dans le Centre d'actions, avec l'adresse et le port concernés.
Un accès de maintenance resté ouvert
Un sous-traitant ouvre un accès à distance pour dépanner une ligne et oublie de le refermer. Au balayage suivant, Forta Exposition détecte l'équipement exposé, en lecture seule. L'action arrive au Centre d'actions avec l'adresse et le port concernés : le responsable du site sait quoi fermer.
IEC 62443 : les parties prises en charge
Forta Conformité prend en charge quatre parties de la norme IEC 62443, parmi ses 40+ référentiels. Vos contrôles y sont évalués et vos preuves rattachées, comme pour les autres référentiels.
- IEC 62443-2-1
Programme de sécurité du propriétaire des installations.
- IEC 62443-3-3
Exigences de sécurité des systèmes et niveaux de sécurité.
- IEC 62443-4-1
Cycle de développement sécurisé des produits.
- IEC 62443-4-2
Exigences techniques de sécurité des composants.
Par où commencer
Rapport d'exposition gratuit
Donnez votre nom de domaine. Vous recevez en 48 heures ce qui est visible de l'extérieur, équipements industriels compris, expliqué par un expert.
Obtenir mon rapportForta Exposition
La surveillance continue de votre surface d'attaque externe, usines comprises.
Voir le module30 minutes pour savoir quoi corriger en premier.
Un membre de notre équipe vous guide dans FortaRisks sur des menaces pertinentes pour votre secteur, et vous repartez avec vos priorités.
Questions fréquentes
Le balayage peut-il perturber une ligne de production ?
Il est conçu pour l'éviter : lecture seule, aucune commande, cadence limitée. Il ne s'adresse qu'à ce qui est déjà joignable depuis Internet.
Faut-il installer quelque chose dans l'usine ?
Non. Le balayage part de l'extérieur : aucun agent, aucune sonde, aucun accès à vos réseaux.
BACnet est-il couvert ?
Non. BACnet/IP passe par UDP et n'est pas balayé aujourd'hui.
Les automates Allen-Bradley sont-ils couverts ?
Oui, par EtherNet/IP (port 44818), le protocole de ces automates.
Que se passe-t-il quand un équipement exposé est trouvé ?
L'exposition devient une action priorisée dans Forta Actions, attribuée à un responsable et suivie jusqu'à sa résolution.