Aller au contenu
FortaRisks
Toutes les solutions
Usines connectées

Sécurité des usines : sachez ce qui est joignable depuis Internet

Un accès de maintenance resté ouvert, un automate branché directement sur Internet, une passerelle oubliée. Forta Exposition repère ces équipements depuis l'extérieur, en lecture seule, sans toucher à la production.

15+

Ports industriels surveillés

7

Protocoles identifiés en lecture seule

2 jours

Entre deux balayages de votre périmètre

Le risque

Des équipements conçus pour être isolés, aujourd'hui reliés à Internet

Automates, interfaces opérateur et passerelles ont été conçus pour des réseaux fermés. La maintenance à distance et le rapprochement des TI et des usines ouvrent des chemins d'accès que personne n'a décidés. Plusieurs de ces protocoles ne demandent aucune authentification : celui qui atteint le port peut lire, et parfois modifier, ce que fait la machine.

Un balayage classique voit votre site web et votre messagerie. Il ne reconnaît pas un automate.

Comment nous regardons, sans toucher à la production

Le balayage part de l'extérieur, comme le ferait un attaquant : aucun agent à installer dans l'usine, aucun accès à vos réseaux internes. Il porte sur les adresses Internet rattachées à votre entreprise.

  • Lecture seule

    Aucune écriture, aucune commande de contrôle, aucune modification d'état. Seul le minimum nécessaire pour reconnaître le protocole est envoyé.

  • Cadence limitée

    Chaque adresse reçoit au plus une tentative de connexion par port surveillé, à un rythme limité.

  • Exclusions possibles

    Les plages d'adresses les plus sensibles peuvent être exclues du balayage.

  • Sévérité selon la preuve

    La sévérité maximale est réservée aux expositions confirmées par la réponse de l'équipement. Un port simplement ouvert est signalé comme étant à vérifier.

Les ports surveillés

Sept protocoles sont identifiés par une poignée de main en lecture seule : la réponse de l'équipement confirme le protocole. Huit autres ports sont détectés par simple connexion.

Identifiés par une poignée de main en lecture seule
ProtocolePortOù on le trouve
Siemens S7102Automates Siemens SIMATIC S7
Modbus TCP502Automates et capteurs de nombreux fabricants
Niagara Fox1911Gestion technique de bâtiment (Tridium Niagara)
IEC 60870-5-1042404Téléconduite des réseaux électriques
OPC UA4840Échange de données entre machines et systèmes
DNP320000Réseaux d'eau et d'électricité
EtherNet/IP44818Automates Rockwell Automation (Allen-Bradley), entre autres
Détectés par connexion
ProtocolePortOù on le trouve
Red Lion Crimson789Interfaces opérateur Red Lion
Omron FINS9600Automates Omron
GE SRTP18245, 18246Automates GE (PAC, RX3i, RX7i)
PCWorx20256Automates Phoenix Contact
Mitsubishi MELSOFT50020Automates Mitsubishi
Mitsubishi Q55555Automates Mitsubishi de série Q
CODESYS2455Automates de nombreux fabricants programmés avec CODESYS

Ce que le balayage ne couvre pas

Les protocoles qui passent par UDP, dont BACnet/IP et PROFINET, ne sont pas balayés. Le balayage voit ce qui est joignable depuis Internet : il ne remplace pas une surveillance à l'intérieur du réseau de l'usine.

À quelle fréquence, et ce qui se passe ensuite

  • Votre périmètre

    Balayé tous les 2 jours.

  • Vos fournisseurs

    Balayés chaque semaine, avec le même moteur.

  • Chaque exposition trouvée

    Devient une action dans le Centre d'actions, avec l'adresse et le port concernés.

Exemple

Un accès de maintenance resté ouvert

Un sous-traitant ouvre un accès à distance pour dépanner une ligne et oublie de le refermer. Au balayage suivant, Forta Exposition détecte l'équipement exposé, en lecture seule. L'action arrive au Centre d'actions avec l'adresse et le port concernés : le responsable du site sait quoi fermer.

Conformité

IEC 62443 : les parties prises en charge

Forta Conformité prend en charge quatre parties de la norme IEC 62443, parmi ses 40+ référentiels. Vos contrôles y sont évalués et vos preuves rattachées, comme pour les autres référentiels.

  • IEC 62443-2-1

    Programme de sécurité du propriétaire des installations.

  • IEC 62443-3-3

    Exigences de sécurité des systèmes et niveaux de sécurité.

  • IEC 62443-4-1

    Cycle de développement sécurisé des produits.

  • IEC 62443-4-2

    Exigences techniques de sécurité des composants.

30 minutes pour savoir quoi corriger en premier.

Un membre de notre équipe vous guide dans FortaRisks sur des menaces pertinentes pour votre secteur, et vous repartez avec vos priorités.

Questions fréquentes

Le balayage peut-il perturber une ligne de production ?

Il est conçu pour l'éviter : lecture seule, aucune commande, cadence limitée. Il ne s'adresse qu'à ce qui est déjà joignable depuis Internet.

Faut-il installer quelque chose dans l'usine ?

Non. Le balayage part de l'extérieur : aucun agent, aucune sonde, aucun accès à vos réseaux.

BACnet est-il couvert ?

Non. BACnet/IP passe par UDP et n'est pas balayé aujourd'hui.

Les automates Allen-Bradley sont-ils couverts ?

Oui, par EtherNet/IP (port 44818), le protocole de ces automates.

Que se passe-t-il quand un équipement exposé est trouvé ?

L'exposition devient une action priorisée dans Forta Actions, attribuée à un responsable et suivie jusqu'à sa résolution.