Sécurité Modbus : segmentation, pas de fausses promesses
Ni Modbus RTU ni le Modbus TCP classique n'ont été conçus avec authentification ou chiffrement — tout appareil capable d'atteindre le bus ou le réseau peut envoyer une commande valide. La véritable protection vient de la façon dont vous isolez et contrôlez cet accès, pas du protocole lui-même.
Comment nous abordons un audit de sécurité Modbus
Cartographier le bus et le réseau
Nous documentons les segments RTU et les chemins TCP/Ethernet, listons chaque appareil connecté et notons quels codes fonction et registres sont réellement utilisés.
Segmenter le réseau d'automatisation
Le réseau Modbus reçoit son propre VLAN ou un segment physiquement séparé de l'informatique de bureau — un portable compromis ou un Wi-Fi invité n'atteint alors jamais le bus.
Restreindre au niveau de la passerelle
Une passerelle protocol-aware ou un 'pare-feu Modbus' limite les codes fonction et plages de registres autorisés à passer ; le sondage en lecture seule est utilisé partout où l'écriture n'est pas réellement nécessaire.
Contrôler et documenter l'accès physique
Nous consignons qui peut physiquement accéder au câblage RS-485, aux bornes de l'armoire ou aux ports du switch Ethernet, et tenons ce registre à jour à chaque évolution de l'installation.
Ce que la segmentation peut faire — et ne peut pas faire
Authentification intégrée
Ni Modbus RTU ni le Modbus TCP classique ne connaissent la notion de login ou d'identifiant. Un appareil capable d'envoyer des trames sur le bus ou d'atteindre le port 502 est considéré comme fiable par conception — la segmentation vient combler cette vérification absente.
Aucune authentification dans le protocole
Modbus a été spécifié en 1979 pour des réseaux industriels fermés et de confiance. La trame ne prévoit aucun champ pour un mot de passe ou un certificat — chaque requête est acceptée telle quelle.
VLAN dédié à l'automatisation
Séparer le segment Modbus de l'informatique de bureau et du Wi-Fi invité est l'amélioration pratique la plus efficace. Cela n'ajoute pas de cryptographie, mais supprime la plupart des chemins qu'un attaquant ou un appareil mal configuré pourrait emprunter pour atteindre le bus.
Une passerelle protocol-aware, décrite honnêtement
Un 'pare-feu Modbus' peut restreindre le trafic à certains codes fonction ou plages de registres — par exemple bloquer les écritures depuis un poste de supervision. Il filtre des motifs de trafic ; il n'authentifie pas l'émetteur.
Lecture seule par défaut
La plupart des points de supervision et de comptage n'ont besoin que de lire des registres holding ou input. Limiter les codes fonction d'écriture (05, 06, 15, 16) aux appareils qui en ont réellement besoin réduit la surface d'attaque.
Contrôle de l'accès physique
Sur un bus RS-485, toute personne munie d'un tournevis et d'un accès aux bornes se trouve de fait sur le réseau. Des armoires verrouillées et une liste d'accès documentée comptent autant que n'importe quel réglage réseau.
Audit de segmentation Modbus
Une évaluation pratique et menée par des ingénieurs de votre réseau Modbus et de l'armoire qui le porte — adaptée à votre installation, pas une checklist générique.
- Revue de la topologie Modbus RTU et TCP/Ethernet existante
- Plan de segmentation VLAN ou physique pour le réseau d'automatisation
- Recommandations sur les codes fonction et l'accès aux registres pour passerelles et pare-feux
- Cartographie des droits de lecture/écriture par appareil connecté
- Documentation de passation pour le tableautier ou l'intégrateur
Questions fréquentes
Le trafic Modbus peut-il être chiffré ?
Pas par le protocole lui-même — Modbus RTU et Modbus TCP classiques transmettent tout en clair. Là où la confidentialité compte vraiment, le chiffrement doit être ajouté en dehors du protocole, typiquement via un tunnel VPN ou un réseau segmenté et contrôlé, et non par quelque chose que Modbus fournirait nativement.
Contre quoi protège réellement un 'pare-feu Modbus' ?
Il peut restreindre les codes fonction et plages de registres autorisés à passer — par exemple laisser un appareil lire mais bloquer l'écriture de coils. Il ne vérifie pas qui envoie la requête ; il s'agit de filtrage de trafic, pas d'authentification.
Un bus RS-485 a-t-il aussi besoin d'un VLAN ?
Un bus série RS-485 ne connaît pas les VLAN — son équivalent est la séparation physique : câblage dédié, armoires verrouillées et liste claire des personnes ayant accès aux bornes. La question de sécurité est la même, seul le mécanisme est physique plutôt que réseau.
Chaque appareil du bus doit-il avoir un accès en écriture ?
Non. La plupart des points de comptage et de supervision n'ont besoin que de lire des registres. Limiter les codes fonction d'écriture aux appareils qui pilotent réellement quelque chose réduit les dégâts qu'un seul appareil compromis ou défaillant peut causer.
Modbus TCP est-il plus risqué que Modbus RTU ?
Modbus TCP sur le port 502 est accessible depuis tout réseau IP routable, donc une installation non segmentée peut potentiellement être atteinte depuis beaucoup plus d'endroits qu'un bus série physique. Le risque principal du RTU est l'accès physique au câblage. Aucune des deux variantes n'a d'authentification intégrée, les deux exigent la même discipline de segmentation.
Parlez à nos ingénieurs de votre réseau Modbus
Nous examinons votre topologie et la conception de votre armoire, et vous disons honnêtement ce que la segmentation peut réellement apporter — sans vendre une fonction de sécurité que le protocole n'a pas.