Pendant longtemps, les sites industriels étaient protégés par leur isolement. Les technologies opérationnelles (OT, les systèmes qui pilotent les procédés physiques : automates programmables, supervision SCADA, capteurs) tournaient derrière un isolement physique (air gap), coupées du réseau bureautique et d'internet. L'industrie 4.0 a effacé cette séparation. Maintenance prédictive, analyse en temps réel, chaînes d'approvisionnement mondialisées : tout cela suppose que l'atelier dialogue avec le cloud, et expose des équipements qui n'ont jamais été pensés pour être accessibles depuis l'extérieur.
Le réflexe courant consiste à acheter un outil OT de plus. Le bon problème est plus circonscrit : comment sécuriser la frontière où l'IT et l'OT se rejoignent désormais, sans toucher aux équipements qui font tourner la production ?
Brixio, partenaire de service agréé Cloudflare (Authorized Cloudflare Service Delivery Partner, ASDP), sécurise la frontière IT/OT avec cinq fonctionnalités Cloudflare : Magic WAN pour le cloisonnement, Access pour l'accès distant Zero Trust, Gateway pour le filtrage DNS et réseau, Tunnel pour supprimer l'exposition publique, et WAF pour le correctif virtuel. Aucune ne remplace les plateformes de supervision OT : elles sécurisent le réseau autour de l'environnement OT.
Chaque section ci-dessous détaille une fonctionnalité : ce qu'elle couvre, et là où elle s'arrête.
Pourquoi la frontière IT/OT est la vraie surface d'attaque
Le modèle Purdue, l'architecture de référence des réseaux industriels, a été conçu dans les années 1990 pour un flux de données strictement hiérarchique et prévisible. Son périmètre se situait au Niveau 3.5, une zone démilitarisée (DMZ) imposée par un pare-feu physique entre l'exploitation et l'IT.
Ce périmètre est aujourd'hui contourné des deux côtés. Les capteurs de l'internet industriel des objets (IIoT) et les équipements connectés ouvrent des connexions directes et bidirectionnelles vers le cloud, qui court-circuitent entièrement le pare-feu du Niveau 3.5. Un périmètre statique, figé dans le matériel, reste aveugle à ces flux et incapable de les encadrer.
Le constat vaut pour toutes les industries critiques. Une usine automobile multi-sites, une station de traitement d'eau, un terminal pétrolier et gazier, le réseau biomédical d'un hôpital, un hub logistique : tous font coexister IT et OT aujourd'hui, et tous se retrouvent avec la même frontière exposée. Les enjeux changent, d'une ligne de production à l'arrêt à un service public interrompu, mais le point de rupture est le même.
Le risque est documenté. En mai 2021, le rançongiciel DarkSide a frappé le réseau IT de Colonial Pipeline, le plus grand oléoduc de carburant des États-Unis. Les systèmes opérationnels n'ont pas été compromis, mais l'exploitant les a déconnectés par précaution, ce qui a stoppé l'ensemble des opérations et perturbé l'approvisionnement en carburant sur toute la côte Est américaine, selon la CISA. Tout part de la convergence : quand l'IT et l'OT ne sont pas proprement séparés, un incident IT peut mettre la production à l'arrêt sans même toucher directement à l'OT.
Quand le périmètre se dissout, on ne défend plus une forteresse autour d'un seul point de passage. La sécurité doit descendre dans le réseau lui-même et vérifier chaque connexion, quelle que soit son origine. C'est le passage de la défense périmétrique à une frontière Zero Trust.
Sécuriser cette frontière ne revient pas à reconstruire le réseau OT. Il s'agit d'ajouter une couche de contrôle autour de lui. Les cinq fonctionnalités ci-dessous traitent chacune une faille précise de l'ancien périmètre. Pour la stratégie d'ensemble, voir notre solution de sécurité de la convergence IT/OT ; pour les fondamentaux, la différence entre sécurité IT et OT.
Quelques mots sur leur positionnement. Quatre d'entre elles font partie de la plateforme SASE de Cloudflare, Cloudflare One.
- Le SASE (Secure Access Service Edge) réunit la connectivité réseau et la sécurité fournie depuis le cloud, en périphérie : Magic WAN apporte la couche réseau, tandis qu'Access (ZTNA), Gateway (passerelle web sécurisée) et Tunnel (connectivité privée) apportent la couche de sécurité, le SSE (Security Service Edge).
- La cinquième, le WAF, ne relève pas du SASE : c'est de la sécurité applicative, qui protège le trafic entrant vers les interfaces exposées.
Ensemble, elles couvrent la frontière IT/OT dans les deux sens : l'accès sortant d'un côté, la protection entrante de l'autre. C'est un déploiement SASE transposé à un environnement industriel.
Fonctionnalité 1 : Cloudflare WAN (Magic WAN) pour cloisonner zones et conduits
La première brique, c'est le cloisonnement : empêcher qu'une compromission de l'IT bureautique n'atteigne l'atelier de production. Pour un industriel qui exploite plusieurs usines, cela veut dire qu'un poste piégé par hameçonnage au siège ne peut pas atteindre une ligne robotisée. Cloudflare WAN (anciennement Magic WAN) relie centres de données, sites et ressources cloud sur le réseau Cloudflare via des tunnels IPsec ou GRE et des interconnexions directes. Ses réseaux virtuels isolent le routage et cloisonnent le trafic entre environnements, et son pare-feu réseau filtre les couches 3 et 4 sous forme de service.
Au sens de la norme IEC 62443 (le référentiel de cybersécurité industrielle), cela permet de définir les zones (groupes d'actifs aux besoins de sécurité communs) et les conduits entre elles de façon logicielle, sans dépendre du câblage physique et des équipements. Vous modernisez le modèle zones-et-conduits de Purdue sans réarchitecturer l'usine.
Conseil d'expert : associez tôt chaque conduit IEC 62443 à un réseau virtuel Cloudflare WAN. L'audit ultérieur s'en trouve nettement simplifié, parce que le cloisonnement est consigné dans une politique plutôt que déduit de la configuration des commutateurs.
Fonctionnalité 2 : Cloudflare Access pour remplacer le VPN d'accès OT
L'accès des tiers et l'accès distant sont à l'origine de la plupart des incidents OT. Prenez un fournisseur de turbines qui intervient sur une centrale, ou un fournisseur de pompes qui assure la maintenance d'une station de traitement d'eau : chacun se connecte par VPN, et le VPN ouvre une confiance réseau large. Une fois à l'intérieur, un poste compromis peut se déplacer latéralement vers la production.
Ce n'est pas un cas d'école. En décembre 2015, des attaquants se sont servis d'identifiants légitimes et de connexions VPN pour manœuvrer à distance les disjoncteurs de trois distributeurs d'électricité ukrainiens, coupant le courant à environ 225 000 abonnés, selon la CISA. C'est cette confiance réseau large, ouverte par l'accès distant, qui a rendu l'attaque possible.
Cloudflare Access applique l'accès réseau Zero Trust (ZTNA). Il vérifie l'identité et la posture de l'appareil à chaque requête et donne accès à un système précis, pas au réseau. Il couvre les applications auto-hébergées, le SSH, le VNC et le RDP, les IP et noms d'hôtes internes, et tout trafic des couches 4 à 7, c'est-à-dire ce qu'utilisent réellement les systèmes adjacents à l'OT. Un technicien atteint la seule machine pour laquelle il est autorisé, et rien d'autre. Le déplacement latéral sur le réseau n'est tout simplement plus possible.
Le positionnement de cette approche face à l'outillage OT dédié est traité dans notre comparatif Cloudflare et éditeurs OT-natifs.
Fonctionnalité 3 : Cloudflare Gateway pour filtrer DNS et trafic des réseaux OT-adjacents
Beaucoup de systèmes adjacents à l'OT, comme les historiseurs et les postes d'ingénierie d'un site pétrolier et gazier, ont besoin d'un accès internet sortant pour leurs mises à jour ou leur télémétrie. Ce chemin sortant est aussi celui par lequel un logiciel malveillant rappelle son serveur.
Cloudflare Gateway filtre ce trafic à trois niveaux :
- Les politiques DNS empêchent un domaine malveillant de se résoudre.
- Les politiques réseau inspectent le trafic TCP, UDP et GRE par IP, port et protocole.
- Les politiques HTTP inspectent le contenu complet des requêtes web, en déchiffrant le HTTPS pour voir ce qui échappe aux règles DNS et réseau.
Les politiques de sortie acheminent ce trafic par des adresses IP fixes qui vous appartiennent. Sur un réseau adjacent à l'OT, cela coupe la commande et contrôle (C2) et la diffusion de logiciels malveillants avant même qu'une connexion ne s'établisse.
Fonctionnalité 4 : Cloudflare Tunnel pour rendre l'usine invisible
Les protocoles industriels bruts comme Modbus TCP, S7 et DNP3 n'ont jamais intégré d'authentification. Le moindre port entrant laissé ouvert pour l'accès distant est une porte ouverte aux scanners automatisés qui recensent les systèmes industriels exposés. Une station de pompage d'eau distante ou un poste électrique sans surveillance est précisément le genre de site qui finit exposé de cette façon.
Cloudflare Tunnel supprime entièrement le port entrant. Un démon léger, cloudflared, établit une connexion sortante uniquement, depuis l'intérieur du réseau vers Cloudflare, sur le port 7844 et sans aucune adresse IP routable publiquement. Vous pouvez alors configurer le pare-feu pour n'autoriser que cette connexion sortante et bloquer tout le trafic entrant. Les services restent joignables par les utilisateurs autorisés via Cloudflare, tandis que le site lui-même devient indétectable depuis l'internet public.
Fonctionnalité 5 : Cloudflare WAF pour corriger virtuellement ce qu'on ne peut pas redémarrer
Les systèmes OT tournent souvent sous des systèmes d'exploitation hors support depuis des années, parfois des décennies. Sur une ligne de fabrication, il est courant de voir une interface homme-machine (IHM) encore sous une version de Windows abandonnée de longue date, parce qu'appliquer un correctif impose un redémarrage et qu'un redémarrage arrête la production. Les vulnérabilités connues restent donc ouvertes des mois durant.
Le pare-feu applicatif web de Cloudflare (WAF) inspecte les requêtes HTTP et HTTPS en périphérie et bloque les charges malveillantes, dont les attaques du Top 10 OWASP comme l'injection SQL et le cross-site scripting, avant qu'elles n'atteignent l'application. Avec le correctif virtuel, il bloque les exploits visant des CVE précises (vulnérabilités répertoriées) au niveau du réseau. L'interface web exposée d'un système industriel, une IHM ou un portail de système d'exécution de la production (MES), est protégée immédiatement, sans toucher au code de l'équipement et sans fenêtre de maintenance.
Au-delà de la frontière d'accès, Cloudflare Magic Transit protège la couche de convergence élargie contre les attaques DDoS volumétriques, en les absorbant sur un réseau mondial dont la capacité dépasse 500 Tbit/s. C'est un autre problème et un autre déploiement, que nous traitons à part dans nos travaux sur les risques de la convergence IT/OT.
Difficile de savoir lesquelles de ces fonctionnalités vos sites nécessitent vraiment ? Brixio cartographie votre frontière IT/OT et cadre les bons contrôles avant tout déploiement. → Réservez un diagnostic sécurité OT gratuit
Ce que ces cinq fonctionnalités ne font pas
C'est la partie que la plupart des éditeurs passent sous silence. Ces fonctionnalités sécurisent le réseau autour de l'OT. Elles ne voient pas ce qui se passe à l'intérieur.
| Fonctionnalité | Frontière Cloudflare | Supervision OT-native |
|---|---|---|
| Accès distant Zero Trust | Oui | Non |
| Cloisonnement et transport réseau | Oui | Non |
| Filtrage DNS, réseau et HTTP | Oui | Non |
| Correctif virtuel en périphérie | Oui | Non |
| Découverte et inventaire d'actifs OT/ICS | Non | Oui |
| Inspection profonde des protocoles OT (Modbus, DNP3, S7) | Non | Oui |
| Détection des menaces ICS et des anomalies de procédé | Non | Oui |
Cloudflare sécurise la frontière réseau et les conduits entre zones. Les plateformes OT-natives comme Claroty, Dragos ou Nozomi assurent la découverte d'actifs et la détection de menaces à l'intérieur du réseau OT. Ce sont des couches complémentaires, pas des outils concurrents, et les deux sont des composantes nécessaires d'un programme de sécurité OT plus large.
Le comparatif détaillé est dans Cloudflare et éditeurs OT-natifs.
Comment Brixio déploie sans interruption
La technologie ne fait que la moitié du chemin. L'autre moitié, c'est de la déployer dans un environnement industriel en exploitation, où un redémarrage imprévu est exclu.
En tant qu'ASDP Cloudflare, Brixio déploie cette couche de contrôle en surcouche (overlay) : elle s'installe autour des équipements existants, sans les modifier et sans interrompre la production. La méthode se déroule en trois phases :
- Audit et découverte : cartographie du Shadow IT, des appareils non gérés et des flux de trafic réels.
- Architecture et déploiement : intégration des fonctionnalités utiles sans perturber les automates.
- Exploitation continue : les règles s'ajustent à mesure que l'environnement et la réglementation (comme NIS2) évoluent.
Ce travail s'articule avec nos approches sectorielles pour l'industrie manufacturière, l'énergie et le transport.
PREUVE TERRAIN
Ce que ça donne en production, chez nos clients.
Sur deux aéroports, l'accès reposait sur des VPN et des accès distants éparpillés. Désormais Cloudflare Access : un accès par identité, application par application.
Quatre entités à raccorder sans rien reconstruire. Une surcouche Access, Gateway et Tunnel posée par-dessus l'existant.
Une infrastructure commerciale critique exposée en frontal. Couverte par WAF, gestion des bots et protection DDoS, sans interruption.
Questions fréquentes
Non. Cloudflare sécurise la frontière réseau autour de l'OT : accès, cloisonnement, filtrage et exposition. Les plateformes OT-natives apportent la visibilité et la détection de menaces à l'intérieur du réseau OT. Les deux se complètent. Voir Cloudflare et éditeurs OT-natifs.
Oui, indirectement. Le WAF bloque les exploits connus en périphérie grâce au correctif virtuel : un système non corrigé ou hors support se trouve protégé sans redémarrage. Cela atténue l'exposition ; cela ne corrige pas la vulnérabilité sous-jacente sur l'équipement.
Non. La couche de contrôle se déploie en surcouche autour des équipements existants, sans modification des automates et sans interruption de production.
Ces fonctionnalités sécurisent les conduits entre zones et les chemins d'accès vers elles. Elles modernisent la frontière du Niveau 3.5 que les pare-feu physiques ne couvrent plus, sans remplacer l'architecture OT sous-jacente.
Sécuriser votre frontière IT/OT
Brixio évalue votre exposition actuelle et conçoit la couche de contrôle avant tout déploiement.
CTA primaire : Réserver un diagnostic sécurité OT gratuit
CTA secondaire : Voir notre méthodologie de déploiement IT/OT


