MetaDefender Industrial Firewall La version 3.5.1 du micrologiciel intègre directement la technologie MetaDefender Core™ sur les appliances existantes à quatre et huit ports. Les fichiers sont extraits du trafic traversant la frontière d’une zone OT (technologie opérationnelle) et analysés sur l’appareil lui-même, à l’aide de deux moteurs anti-malware commerciaux et de la technologie Predictive Alin AI. Cette dernière analyse les fichiers à la recherche d’indicateurs permettant de prédire une intention malveillante, sans avoir besoin d’inspecter le fichier lui-même, étendant ainsi la détection aux logiciels malveillants inconnus et de type « zero-day ».
L'état de l'analyse et le résultat pour chaque fichier sont communiqués à l'opérateur.
Jusqu’à présent, l’image du micrologiciel d’un fournisseur ou le fichier de projet d’un intégrateur pouvait franchir une frontière au sein d’une session tout à fait légitime sans que personne ne vérifie ce qu’elle contenait. Cela s’expliquait par le fait que la règle de pare-feu autorise la connexion, et non son contenu. La version 3.5.1 élimine cette faille pour chaque canal déjà protégé par un pare-feu, sans nécessiter l’installation d’un appareil d’analyse distinct ni d’agent sur les ressources de contrôle.
Nouveautés de la version 3.5.1
- Extraction des fichiers à la frontière. Les fichiers sont réassemblés à partir des sessions inspectées qui franchissent la frontière d'une zone OT, puis transmis à la pile d'analyse locale.
- Analyse intégrée à l'appareil. La pile d'analyse s'exécute localement sur le pare-feu, sans nécessiter de connexion sortante au moment de l'analyse.
- Deux moteurs anti-malware associés à la technologie Alin AI. Avira et Bitdefender, associés à la technologie prédictive Alin AI, sont optimisés en fonction des ressources disponibles sur l'appareil. L'analyse s'effectue dans les limites thermiques et de puissance de calcul du matériel industriel renforcé.
- Une détection qui va au-delà des signatures. Alin AI étend l'analyse aux menaces pour lesquelles aucun moteur ne dispose encore de signature, y compris les logiciels malveillants inconnus et de type « zero-day ».
- Mises à jour de l'état de l'analyse. L'état de l'analyse de chaque fichier et le verdict correspondant sont communiqués à l'opérateur au fur et à mesure que l'analyse progresse, et non plus uniquement à la fin d'un lot.
- Visibilité totale sur les résultats. Les verdicts, les détails au niveau du moteur et les métadonnées des fichiers sont affichés dans l'interface, ce qui permet aux opérateurs de disposer d'éléments concrets à transmettre à un auditeur ou à une personne chargée d'examiner les incidents.
- Cette fonctionnalité est fournie sous forme de mise à jour du micrologiciel. Elle est déployée sur les appareils à quatre et huit ports déjà en service via une mise à jour standard, sans qu'il soit nécessaire d'installer un appareil d'analyse dans le rack ni d'installer d'agent sur les ressources contrôlées.
Pourquoi l'analyse des fichiers doit se faire à la frontière de la zone OT
La solution classique pour l'extraction de fichiers dans les environnements industriels consiste à utiliser un dispositif d'analyse dédié, généralement déployé dans la zone démilitarisée (DMZ) industrielle. Cette approche fonctionne, et elle reste la bonne architecture pour une inspection centralisée à grand volume. Mais elle suppose également que le rapport coût-efficacité soit au rendez-vous. Or, dans une usine comptant neuf cellules de production ou dans un réseau de services publics comportant des dizaines de sous-stations, un seul dispositif d'analyse par zone s'avère rarement suffisant.
Il en résulte un compromis bien connu. L'inspection des fichiers est centralisée en un seul point de contrôle, et chaque limite de zone en aval est couverte uniquement par l'inspection du trafic. Les fichiers transitant d'une cellule à l'autre, ou parvenant à un poste de travail d'ingénierie depuis une session fournisseur, sont inspectés une seule fois au niveau du périmètre, puis considérés comme fiables partout à l'intérieur de celui-ci.
Le fait d'exécuter les moteurs d'analyse directement sur le pare-feu élimine le besoin d'un appareil d'analyse distinct, et leur déploiement sous forme de mise à jour du micrologiciel évite d'avoir à acquérir du nouveau matériel. Toute frontière de zone disposant déjà d’un « MetaDefender »Industrial Firewall peut désormais analyser les fichiers à cet endroit même, sans matériel supplémentaire, sans encombrement physique, sans consommation d’énergie supplémentaire ni contrat de maintenance. Ce changement est plus perceptible dans les environnements connectés que dans ceux qui sont totalement isolés. À mesure que les systèmes d’entreprise, l’analyse dans le cloud et l’accès à distance des fournisseurs s’étendent davantage dans les zones industrielles, le nombre de raisons légitimes justifiant le franchissement d’une frontière par un fichier ne cesse d’augmenter. Chacune d’entre elles constitue un chemin que l’inspection du trafic ne peut à elle seule vérifier de manière exhaustive.
Scénarios de déploiement : accès des fournisseurs, zone DMZ « Industrial » et conduits inter-zones
La version 3.5.1 est conçue pour les intersections qui existent déjà dans la plupart des architectures industrielles :
- Firmware, correctifs et fichiers de configuration transmis via une session à distance par un fournisseur ou un sous-traitant
- Données historiques et télémétriques quittant le réseau de contrôle à destination des utilisateurs en entreprise ou dans le cloud
- Transfert de fichiers entre le réseau de l'entreprise et les systèmes Level 3 situés dans la zone DMZ industrielle
- Transferts entre cellules de production, sous-stations ou autres zones homologues
- Mises à jour des outils et des fichiers de projet transmises aux postes de travail d'ingénierie au sein d'une zone
Disponibilité, modèles pris en charge et parcours de mise à niveau
La version 3.5.1 est une mise à jour du micrologiciel destinée aux modèles MetaDefender ,Industrial etFirewall . Elle est désormais disponible pour les modèles à quatre et huit ports. Les clients existants peuvent bénéficier des fonctionnalités d’extraction et d’analyse de fichiers en achetant une licence supplémentaire pour le matériel déjà déployé ; aucun remplacement de l’appareil ni aucune unité de rack supplémentaire n’est nécessaire.
Les clients existants sont invités à consulter les notes de mise à jour pour prendre connaissance des conditions préalables à la mise à niveau avant tout déploiement dans les zones de production.
Pour discuter de la place que peut occuper l'analyse des fichiers dans l'architecture de votre zone, contactez un expert d'OPSWAT ; nous vous répondrons dans les 24 heures.
Questions fréquemment posées
Faut-il du nouveau matériel pour pouvoir analyser des fichiers ?
Non. La version 3.5.1 est une mise à jour du micrologiciel destinée aux appliances MetaDefender Industrial Firewall déjà déployées sur le terrain. Les modèles à quatre et huit ports bénéficient désormais de fonctionnalités d’extraction et d’analyse de fichiers grâce à une mise à jour standard. C’est là tout l’intérêt : ces fonctionnalités sont disponibles à chaque point de connexion où un pare-feu est déjà installé, plutôt que dans le petit nombre d’endroits où une entreprise pourrait justifier l’achat d’une appliance d’analyse distincte.
En quoi un pare-feu industriel diffère-t-il d'un pare-feu d'entreprise ?
Alors que les pare-feu d'entreprise sont optimisés pour offrir un large éventail de fonctionnalités, les pare-feu industriels sont quant à eux conçus pour garantir le déterminisme et la résilience. Un pare-feu Industrial est conçu pour résister à l’environnement physique grâce à une large plage de températures de fonctionnement, à l’absence de pièces mobiles, à un montage sur rail DIN ou en armoire, ainsi qu’à une certification pour les zones à risque lorsque cela est nécessaire. Il comprend les protocoles industriels, ce qui lui permet d’inspecter et d’appliquer des règles au trafic qu’un pare-feu d’entreprise traite comme opaque. Et il est avant tout conçu pour garantir la disponibilité : dans une usine, un contrôle de sécurité qui interrompt un processus est souvent pire que la menace qu’il a stoppée.
Nous disposons déjà d'un pare-feu entre l'informatique (IT) et les technologies opérationnelles (OT). En quoi l'analyse des fichiers apporte-t-elle un plus ?
Une visibilité sur un élément que le pare-feu n’a jamais été en mesure de décrire. Une règle de pare-feu autorise une communication, mais pas son contenu. Si un fournisseur est autorisé à transférer une image de micrologiciel via un protocole approuvé depuis une source approuvée, le pare-feu n’a aucune raison de s’y opposer. La session correspond exactement à ce que la politique autorise. Les logiciels malveillants dissimulés dans des transferts de fichiers autorisés échappent à l’examen traditionnel du pare-feu. L’analyse des fichiers est la couche qui examine le contenu de la communication autorisée et vous indique ce qu’elle contenait.
Est-ce que cela remplace un « air gap » ou une diode de données ?
Non. Une diode de données ou une passerelle unidirectionnelle impose le sens du flux au niveau matériel : il n’y a physiquement aucun chemin de retour. Un pare-feu applique une politique au niveau logiciel, ce qui signifie qu’il peut faire l’objet d’une mauvaise configuration. Lorsque la réglementation ou la tolérance au risque exige un flux unidirectionnel imposé par le matériel, cette exigence ne change pas du fait que les fichiers sont désormais analysés. Une diode répond à la question « Est-ce que quelque chose peut revenir ? », tandis que l’analyse des fichiers répond à la question « Qu’est-ce qui a traversé et quel était son contenu ? ».
Faut-il installer quelque chose sur les automates programmables (PLC) ou sur les postes de travail d'ingénierie ?
Non. L'extraction et l'analyse s'effectuent entièrement au niveau du pare-feu. Aucun logiciel n'est installé sur les ressources de contrôle, et aucune modification n'est requise sur les appareils situés à l'intérieur de la zone. Ce choix est délibéré, car le déploiement d'agents sur des équipements industriels validés ou pris en charge par le fabricant est souvent impossible, que ce soit d'un point de vue contractuel ou pratique.
Qu'est-ce qu'Alin AI détecte que les moteurs anti-malware ne détectent pas ?
Les moteurs basés sur les signatures identifient les logiciels malveillants déjà détectés et répertoriés. Alin AI étend l'analyse aux fichiers qui ne correspondent à aucune signature connue, là où se cachent les menaces inconnues et de type « zero-day ». Dans un contexte industriel, cela revêt une importance capitale pour les fichiers provenant de sources qu’une usine ne peut pas facilement contrôler : l’ordinateur portable d’un sous-traitant, la mise à jour du micrologiciel d’un fournisseur, un fichier de projet échangé entre intégrateurs.
Où cela se situe-t-il dans le modèle de zones et de conduits de la norme CEI 62443 ?
Au niveau du canal. L'appareil constitue le point d'application entre deux zones, et la version 3.5.1 ajoute la visibilité du contenu à la politique déjà appliquée à cet endroit. Selon la terminologie du modèle Purdue, cela correspond le plus souvent à la frontière entre les niveaux 3 et 3.5, ainsi qu'entre le niveau 3 et les zones cellulaires ou de zone situées en dessous. Une formulation plus pratique consiste simplement à dire qu'il s'agit de tout endroit où un canal achemine déjà des fichiers.
Cela remplace-t-il MetaDefender Kiosk pour les supports USB (Universal Serial Bus) ?
Non, ils couvrent des voies d'accès différentes. Les supports amovibles apportés dans un site par un technicien ne franchissent jamais le pare-feu ; ils ne peuvent donc pas y être analysés. Un point de contrôle physique reste le moyen de contrôle pour cette voie d'accès, et la plupart des organisations ont besoin des deux.
En quoi cela facilite-t-il un audit de conformité ?
Principalement grâce à des preuves. L'analyse à la frontière permet de consigner ce qui a franchi la frontière, à quel moment et quelle a été la décision prise. C'est le type d'informations que les audits selon les normes IEC 62443, NERC CIP et NIS2 ont tendance à exiger et que la plupart des organisations reconstituent manuellement a posteriori.
