Ingénierie Modbus

Sécurité Modbus : segmentation, pas de fausses promesses

Ni Modbus RTU ni le Modbus TCP classique n'ont été conçus avec authentification ou chiffrement — tout appareil capable d'atteindre le bus ou le réseau peut envoyer une commande valide. La véritable protection vient de la façon dont vous isolez et contrôlez cet accès, pas du protocole lui-même.

Évaluation technique indépendanteAssemblage de tableaux selon IEC 61439Support de projet dans toute l’UE
A / B
120Ω
OT segmentācija
Comment nous abordons un audit de sécurité Modbus

Comment nous abordons un audit de sécurité Modbus

01

Cartographier le bus et le réseau

Nous documentons les segments RTU et les chemins TCP/Ethernet, listons chaque appareil connecté et notons quels codes fonction et registres sont réellement utilisés.

02

Segmenter le réseau d'automatisation

Le réseau Modbus reçoit son propre VLAN ou un segment physiquement séparé de l'informatique de bureau — un portable compromis ou un Wi-Fi invité n'atteint alors jamais le bus.

03

Restreindre au niveau de la passerelle

Une passerelle protocol-aware ou un 'pare-feu Modbus' limite les codes fonction et plages de registres autorisés à passer ; le sondage en lecture seule est utilisé partout où l'écriture n'est pas réellement nécessaire.

04

Contrôler et documenter l'accès physique

Nous consignons qui peut physiquement accéder au câblage RS-485, aux bornes de l'armoire ou aux ports du switch Ethernet, et tenons ce registre à jour à chaque évolution de l'installation.

Ce que la segmentation peut faire — et ne peut pas faire

Ce que la segmentation peut faire — et ne peut pas faire

0

Authentification intégrée

Ni Modbus RTU ni le Modbus TCP classique ne connaissent la notion de login ou d'identifiant. Un appareil capable d'envoyer des trames sur le bus ou d'atteindre le port 502 est considéré comme fiable par conception — la segmentation vient combler cette vérification absente.

Aucune authentification dans le protocole

Modbus a été spécifié en 1979 pour des réseaux industriels fermés et de confiance. La trame ne prévoit aucun champ pour un mot de passe ou un certificat — chaque requête est acceptée telle quelle.

VLAN dédié à l'automatisation

Séparer le segment Modbus de l'informatique de bureau et du Wi-Fi invité est l'amélioration pratique la plus efficace. Cela n'ajoute pas de cryptographie, mais supprime la plupart des chemins qu'un attaquant ou un appareil mal configuré pourrait emprunter pour atteindre le bus.

Une passerelle protocol-aware, décrite honnêtement

Un 'pare-feu Modbus' peut restreindre le trafic à certains codes fonction ou plages de registres — par exemple bloquer les écritures depuis un poste de supervision. Il filtre des motifs de trafic ; il n'authentifie pas l'émetteur.

Lecture seule par défaut

La plupart des points de supervision et de comptage n'ont besoin que de lire des registres holding ou input. Limiter les codes fonction d'écriture (05, 06, 15, 16) aux appareils qui en ont réellement besoin réduit la surface d'attaque.

Contrôle de l'accès physique

Sur un bus RS-485, toute personne munie d'un tournevis et d'un accès aux bornes se trouve de fait sur le réseau. Des armoires verrouillées et une liste d'accès documentée comptent autant que n'importe quel réglage réseau.

Options

Audit de segmentation Modbus

Une évaluation pratique et menée par des ingénieurs de votre réseau Modbus et de l'armoire qui le porte — adaptée à votre installation, pas une checklist générique.

  • Revue de la topologie Modbus RTU et TCP/Ethernet existante
  • Plan de segmentation VLAN ou physique pour le réseau d'automatisation
  • Recommandations sur les codes fonction et l'accès aux registres pour passerelles et pare-feux
  • Cartographie des droits de lecture/écriture par appareil connecté
  • Documentation de passation pour le tableautier ou l'intégrateur
FAQ

Questions fréquentes

Le trafic Modbus peut-il être chiffré ?

Pas par le protocole lui-même — Modbus RTU et Modbus TCP classiques transmettent tout en clair. Là où la confidentialité compte vraiment, le chiffrement doit être ajouté en dehors du protocole, typiquement via un tunnel VPN ou un réseau segmenté et contrôlé, et non par quelque chose que Modbus fournirait nativement.

Contre quoi protège réellement un 'pare-feu Modbus' ?

Il peut restreindre les codes fonction et plages de registres autorisés à passer — par exemple laisser un appareil lire mais bloquer l'écriture de coils. Il ne vérifie pas qui envoie la requête ; il s'agit de filtrage de trafic, pas d'authentification.

Un bus RS-485 a-t-il aussi besoin d'un VLAN ?

Un bus série RS-485 ne connaît pas les VLAN — son équivalent est la séparation physique : câblage dédié, armoires verrouillées et liste claire des personnes ayant accès aux bornes. La question de sécurité est la même, seul le mécanisme est physique plutôt que réseau.

Chaque appareil du bus doit-il avoir un accès en écriture ?

Non. La plupart des points de comptage et de supervision n'ont besoin que de lire des registres. Limiter les codes fonction d'écriture aux appareils qui pilotent réellement quelque chose réduit les dégâts qu'un seul appareil compromis ou défaillant peut causer.

Modbus TCP est-il plus risqué que Modbus RTU ?

Modbus TCP sur le port 502 est accessible depuis tout réseau IP routable, donc une installation non segmentée peut potentiellement être atteinte depuis beaucoup plus d'endroits qu'un bus série physique. Le risque principal du RTU est l'accès physique au câblage. Aucune des deux variantes n'a d'authentification intégrée, les deux exigent la même discipline de segmentation.

Parlez à nos ingénieurs de votre réseau Modbus

Nous examinons votre topologie et la conception de votre armoire, et vous disons honnêtement ce que la segmentation peut réellement apporter — sans vendre une fonction de sécurité que le protocole n'a pas.

Contacter nos ingénieurs
Pages liées

Pages liées

Chargement...
Retour en haut