Votre installation KNX est-elle vulnérable ? Sécuriser le côté IP

Image
Securing the IP side

L'accès à distance est devenu un élément essentiel de nombreux projets KNX. Mais cette même connexion, qui facilite l'assistance, peut également créer une faille de sécurité inutile si elle n'est pas correctement configurée. Quelques vérifications pratiques peuvent faire toute la différence.

Vous ne laisseriez pas une armoire électrique ouverte dans un couloir public. Pourtant, sur le plan numérique, une situation similaire s’est produite sur davantage d’installations KNX que beaucoup d’entre nous ne voudraient probablement l’admettre. Pendant des années, l’un des moyens les plus simples d’assurer un accès à distance consistait à rediriger le port 3671 via le routeur du client. Cela fonctionnait. L’installateur pouvait accéder à l’installation KNX depuis l’extérieur, les interventions techniques étaient facilitées et tout le monde rentrait chez soi satisfait.

Il n’y avait qu’un seul problème. Si l’installateur pouvait accéder aussi facilement à l’installation, quelqu’un d’autre pouvait potentiellement y accéder également.
Aujourd’hui, nous disposons de bien meilleures options. Ainsi, si vous intervenez sur une ancienne installation KNX pour une maintenance ou une mise à niveau, l’aspect IP du projet constitue un excellent point de départ pour votre contrôle de sécurité.

Première étape : le routeur

Accès à distance sans ouvrir la porte d’entrée

Fermer l’accès externe au port 3671 ne signifie pas renoncer à l’assistance à distance. Bien au contraire. Les VPN et les solutions dédiées d’accès à distance sécurisé permettent aux installateurs de conserver les avantages pratiques du diagnostic à distance sans pour autant exposer la connexion KNX à Internet. Selon le projet, cela peut être géré par l’infrastructure réseau du client ou par une passerelle dédiée conçue pour un accès à distance sécurisé.

Quelle que soit la méthode choisie, le principe reste le même : l’accès doit être authentifié et accordé de manière ciblée, plutôt que d’être accessible au grand public. Pour les professionnels qui assurent le support d’un grand nombre d’installations, cela mérite également d’être standardisé. Disposer de cinq méthodes d’accès à distance différentes pour cinq projets complique inutilement le support. Une approche définie en matière d’accès à distance, d’identifiants, de documentation et de transfert de responsabilité facilitera grandement la vie dans plusieurs années.

Votre futur vous en remerciera probablement.

Ne mettez pas tout sur le même réseau

Une fois le routeur vérifié, il est utile d’approfondir l’analyse du réseau du client. Les maisons et les bâtiments modernes peuvent abriter une multitude d’équipements connectés via IP : PC, imprimantes, téléviseurs, caméras, équipements de contrôle d’accès, appareils Wi-Fi, serveurs de bâtiment et interfaces IP KNX. Les regrouper tous sur un seul réseau sans restriction peut sembler simple, mais ce n’est pas nécessairement une bonne conception de réseau. La segmentation du réseau permet de séparer les équipements d’automatisation du bâtiment des autres appareils. 

C’est là que les VLAN (réseaux locaux virtuels) peuvent s’avérer utiles. Les équipements KNX peuvent être placés dans un segment de réseau dédié approprié, le trafic entre ce segment et le reste du réseau étant contrôlé via le routeur ou le pare-feu. Il n’est pas nécessaire de transformer chaque professionnel KNX en ingénieur réseau, mais le principe sous-jacent est simple : un appareil ne doit pouvoir communiquer qu’avec les systèmes auxquels il a réellement besoin d’accéder.

Le Wi-Fi pour les visiteurs n’a probablement pas besoin d’accéder à la dorsale IP KNX. Pas plus que la télévision connectée de la salle de réunion n° 3. Si vous maîtrisez ce point, le débat passe alors de la sécurisation d’un appareil à la fois à la gestion de l’automatisation du bâtiment au sein d’un réseau correctement structuré, plutôt que de traiter chaque appareil de manière isolée.

Examinons les appareils IP eux-mêmes

Une mise à niveau ne doit pas nécessairement se faire du jour au lendemain

L’une des réalités du KNX est que de nombreuses installations restent en service pendant très longtemps. C’est un atout, mais cela signifie également que nous sommes confrontés à des projets conçus selon des hypothèses très différentes en matière de cybersécurité. La bonne nouvelle, c’est que renforcer la sécurité ne signifie pas nécessairement remplacer l’installation dans son intégralité.

Il est possible de supprimer toute exposition inutile à Internet sans toucher aux appareils sur le terrain. L’accès à distance peut être modifié. Les réseaux peuvent être segmentés. Les pare-feu peuvent être revus. Les interfaces IP et les routeurs peuvent ensuite être mis à niveau lorsque cela s’avère judicieux d’un point de vue pratique ou commercial. Cela permet à un installateur d’améliorer une installation existante étape par étape plutôt que de confronter le client à une décision « tout ou rien ».

Une liste de contrôle utile pour la maintenance

La prochaine fois que vous effectuerez la maintenance d’une ancienne installation KNX, il sera utile de vous poser les questions suivantes :

  • Le port 3671 est-il exposé à Internet ?
  • Comment l’accès à distance est-il actuellement assuré ?
  • Cet accès nécessite-t-il une authentification appropriée ?
  • L'infrastructure IP KNX est-elle correctement isolée du reste du trafic réseau ?
  • Les règles du pare-feu sont-elles toujours adaptées ?
  • Les anciennes interfaces ou routeurs KNX IP pourraient-ils être mis à niveau vers des alternatives compatibles avec KNX IP Secure ?
  • La configuration réseau actuelle est-elle réellement documentée ?

Un nombre surprenant de problèmes futurs trouve son origine dans le fait que personne ne sait pourquoi un routeur a été configuré d’une certaine manière il y a cinq ans. 

Téléchargez notre liste de contrôle KNX Secure plus complète ici

Conclusion

La sécurisation d’une installation KNX ne commence pas toujours par le remplacement des appareils. Souvent, la première étape la plus utile consiste simplement à comprendre comment l’installation se connecte au monde extérieur. Supprimer l’exposition directe à Internet, utiliser des méthodes d’accès à distance sécurisées, améliorer la segmentation du réseau et mettre en place KNX IP Secure lorsque cela est approprié peut considérablement renforcer un projet existant sans modifier l’installation de base. Pour les professionnels KNX, cela devient un aspect de plus en plus important de la maintenance et de la modernisation. Nous vérifions déjà les alimentations électriques, les actionneurs, les capteurs et la communication par bus lors de l’entretien d’une installation. Le routeur mérite lui aussi de figurer sur cette liste de contrôle.

Le mois prochain, nous nous intéresserons à la sécurité au-delà du réseau.