Bastion vs VPN : Passer du “tout-accès” au contrôle granulaire de vos équipements

Actuellement, chaque technicien qui se connecte à votre VPN a les clés de toute l’usine. Jusqu’à ce qu’on ne sache plus qui a fait quoi. Et c’est là que les problèmes commencent.

Pour des infrastructures critiques (usines, réseaux de chaleur, réseaux énergétiques) cette permissivité est un risque direct. NIS2 en Europe l’impose maintenant : traçabilité complète de chaque accès, chaque action, chaque modification.

Le VPN : Le Problème

Qu’est-ce qu’un VPN industriel ?

Pour rappel, un VPN va établir un tunnel chiffré entre un technicien et votre réseau interne. Une fois connecté, il a accès à tout ce que ce réseau offre : automates, serveurs SCADA, bases de données, historiques d’alarmes. C’est simple. 

Mais une fois le tunnel établi, il n’y a plus de contrôle granulaire. Un administrateur système a les mêmes droits d’accès qu’un électricien terrain. Une personne en télétravail a accès aux mêmes équipements critiques qu’un ingénieur autorisé présent sur site. Il y a bien des règles de pare-feu et des ACL (Access Control Lists), mais elles s’appliquent à des groupes larges, pas à des rôles ou des individus précis.

Sur une usine avec 50 techniciens connectés en VPN, vous avez 50 points d’entrée avec exactement les mêmes droits massifs. Si l’un d’eux est compromis  (vol de certificat, malveillance interne, social engineering) c’est potentiellement toute la chaîne critique qui l’est.

Les limites du VPN : absence d’audit détaillé

Le VPN enregistre qui s’est connecté et à quel moment. Il ne dit rien sur ce qu’il a fait, quel automate il a touché, quelles modifications il a effectuées. Pour une infrastructure critique soumise à la Directive NIS2, au Décret Tertiaire ou à des audits de conformité, c’est un problème critique.

Un auditeur vous demande : « Qui a eu accès à l’automate maître pendant les 12 derniers mois, et prouvez que seules les personnes autorisées ont pu le modifier. » Avec un VPN standard, votre réponse sera : « 50 techniciens se sont connectés à différents moments. Nous ne pouvons pas prouver qui a modifié quoi précisément. » Résultat : non-conformité documentée.

Aspect

VPN Standard

Bastion

Impact

Authentification

✓ Oui

✓ Oui

Les deux sécurisent l’entrée

Contrôle granulaire

✗ Non (tout-accès)

✓ Oui (par rôle)

Bastion limite les dégâts

Audit détaillé

✗ Juste qui/quand

✓ Qui/quoi/quand/où

Traçabilité = conformité

Détection anomalies

✗ Non

✓ Oui (temps réel)

Bastion alerte immédiatement

Conformité NIS2

✗ Problématique

✓ Native

Bastion simplifie l’audit

Le Bastion : La Solution

Qu’est-ce qu’un bastion ?

Un bastion est un point d’accès unique et contrôlé. Au lieu de connecter les techniciens directement au réseau interne, ils se connectent d’abord au bastion. Le bastion authentifie, valide les droits d’accès, établit la session vers l’équipement cible, puis enregistre chaque action.

Chaque accès est enregistré. Chaque action est tracée. Qui a accédé à quel équipement, à quel moment, depuis quelle IP, avec quel résultat. C’est la différence fondamentale avec le VPN.

Ce qui change vraiment : de l’invisibilité à la traçabilité totale

Avec un VPN : Un utilisateur s’est connecté à 14h45. On ne sait pas ce qu’il a fait, quel automate il a touché, quelle modification il a effectuée.

Avec un bastion : « L’utilisateur ‘Technicien_1’ a tenté de lire le registre 0x1245 sur l’automate PLCi_04 à 14h45:32:15. Source IP : 192.168.x.y. Demande d’écriture rejetée (droits insuffisants pour ce rôle). Tentative enregistrée avec horodatage et signature numérique. » Traçabilité complète.

Avantages clés du bastion

  1. Accès granulaire par rôle

Un électricien terrain n’a accès qu’aux automates de puissance, en lecture seule. Un automaticien a accès aux automates de production, en lecture/écriture. Un responsable maintenance a accès à une liste spécifique d’équipements approuvés. Chacun a exactement ce dont il a besoin, rien de plus.

 

  1. Traçabilité complète de chaque accès

Le bastion enregistre : utilisateur, équipement cible, timestamp précis au centième de seconde, résultat de la demande, source IP, durée de session, modifications effectuées (le cas échéant). Zéro ambiguïté en cas d’incident ou d’audit.

 

  1. Détection d’anomalies en temps réel

Si quelqu’un tente d’accéder à une ressource non autorisée, le bastion le détecte instantanément, l’enregistre, et peut bloquer l’accès. Ce comportement anormal devient une signature d’alerte. Pour la sécurité industrielle, c’est crucial.

 

  1. Conformité NIS2 native

La Directive NIS2 de l’UE impose la traçabilité complète des accès aux systèmes critiques. Le bastion fournit cela par défaut. Pas de débat, pas de contournement possible.

La différence clé

Le RSSI et le RSRP ne racontent pas la même chose.

Quand les deux sont mauvais (RSSI -105, RSRP -112), c’est que la couverture est insuffisante : le signal arrive faiblement, avec peu de bruit, et la solution est alors matérielle : antenne externe, amplificateur, relocalisation.

Quand le RSSI est mauvais mais le RSRP est bon (RSSI -92, RSRP -78), le signal utile arrive correctement mais c’est l’environnement qui est bruyant. Dans ce cas on ne touche pas à l’antenne, on traite le bruit : antenne directionnelle, changement de fréquence, multi-opérateur.

L’écart entre les deux valeurs vous donne directement le niveau de bruit approximatif…

Simplifiez votre connectivité avec HâpyWAN Advanced

Smart Transport

HâpyWAN Advanced vous permet de connecter facilement vos équipements distants 

Trois Cas Concrets

Cas 1 : petite structure avec VPN standard : l'absence de traçabilité

La situation

Une usine de fabrication avec 20 employés. 5 techniciens sont autorisés à accéder aux automates Modbus/IP pour diagnostiquer les pannes de production. Déploiement VPN standard avec authentification par certificat client.

Aucune segmentation des droits, donc une fois connecté, tous les techniciens ont accès à tous les automates.

Un jour, une tentative de modification non autorisée est détectée sur un automate critique de régulation énergétique. Un paramètre de consommation a changé sans qu’aucun incident opérationnel immédiat n’en découle. Mais l’anomalie est présente.

Le problème

Les logs VPN montrent : « Un utilisateur avec une identité valide (certificat client reconnu) s’est connecté à 14h45 depuis l’adresse IP 192.168.1.50. » C’est la limite absolue des données disponibles. Pas de trace de quelle modification a été effectuée. Pas de preuve. Pas de signature numérique sur l’action.

L’enquête interne prend deux semaines. Finalement, c’était une erreur de l’un des 5 techniciens, une fausse manipulation. Mais sans bastion, vous ne pouvez pas prouver formellement qui c’était. Et vous ne pouvez surtout pas prouver qu’une personne malveillante n’aurait pas pu faire exactement la même chose.

Coûts tangibles

Incertitude sur la sécurité du déploiement. Temps d’investigation = 2 semaines de ressources humaines. Risque réputationnel si un audit externe découvre cette vulnérabilité d’audit.

Cas 2 : même usine avec bastion : la traçabilité qui change tout

La situation identique

Même usine, mêmes 5 techniciens. Mais cette fois, l’infrastructure utilise un bastion avec rôles granulaires : Électricien = accès en lecture seule aux automates de puissance. Automaticien = accès en lecture/écriture aux automates de production. Responsable = accès complet à la liste d’équipements approuvés.

Le même incident se produit. La même modification non autorisée sur l’automate critique.

Le résultat

Le bastion enregistre : « L’utilisateur ‘Technicien_1’ a tenté de modifier le registre 0x1245 (paramètre de consommation énergétique) sur l’automate PLCi_04 à 14h45:32:15. Modification rejetée : droits insuffisants (rôle ‘Électricien’ ne peut que lire). Source IP : 192.168.1.50. Session ID : 8F4D2A9C. »

L’enquête prend 10 minutes. C’était une tentative involontaire d’un stagiaire qui avait connecté le mauvais câble. Il n’y a aucune trace de « modification réussie » dans les logs. L’infrastructure est intacte. Preuves documentées automatiquement.

Bénéfices tangibles

Investigation rapide : 10 minutes au lieu de 2 semaines. Preuve documentée : immuable, horodatée, signée numériquement. Conformité assurée : en cas d’audit externe, vous avez les preuves complètes. 

Cas 3 : Infrastructure critique avec NIS2

Un réseau urbain de chaleur, infrastructure critique. 50 techniciens répartis sur 10 sites. VPN classique. Audit NIS2 imminent.

Sans bastion : Les auditeurs demandent : « Montrez-moi qui a eu accès à l’automate maître de régulation pendant les 12 derniers mois, et prouvez que seules les personnes autorisées ont pu le modifier. » Réponse : « 50 techniciens se sont connectés à différents moments. Nous n’avons pas de traçabilité détaillée sur qui a modifié quoi. » Résultat : Non-conformité critique. 

Avec bastion : Mêmes auditeurs, même question. Réponse : « Entre janvier et décembre 2024, 12 personnes autorisées ont accédé à l’automate maître. Voici la liste complète avec dates exactes, actions effectuées, résultats de chaque tentative. Chaque action porte une signature numérique horodatée. » Résultat : Conformité attestée. Audit réussi.

Conclusion : la continuité de service est un choix d'architecture

Le VPN a servi pendant 20 ans. C’était une solution pratique quand les menaces cybernétiques étaient moins sophistiquées et quand les régulations n’imposaient pas de traçabilité complète.

Aujourd’hui, pour une infrastructure critique, le VPN seul n’est plus défendable. NIS2 l’impose. Les auditeurs l’attendent. Les assureurs cybernétiques le demandent.

L’architecture correcte est connue et déployable : un bastion avec contrôle granulaire, audit complet, et détection d’anomalies. C’est un investissement initial, mais c’est l’investissement qui protège.

Quand faire appel au support Hâpy Services

✓ Infrastructure critique soumise à NIS2 ou Décret Tertiaire

✓ Incidents de sécurité sans traçabilité détaillée

✓ Audit de conformité imminent

✓ Gestion de plusieurs sites avec accès différenciés

✓ Besoin d’éliminer les accès massifs et permissifs

Sources

Cadre réglementaire européen

  • Directive (UE) 2022/2555 — NIS2 Directive. Article 21 : Obligations de traçabilité des accès aux systèmes critiques. Conseil de l’Union Européenne, décembre 2022.
  • Décret tertiaire (France) — Décret n° 2020-1819 du 31 décembre 2020. Obligation d’optimisation énergétique des bâtiments tertiaires. Ministère de la Transition Écologique, 2020.
  • ISO/IEC 27001:2022 — Information security management systems. Clause 8.3 : Contrôle des accès utilisateur. International Organization for Standardization, 2022.

Fondations du contrôle d’accès

  • Ferraiolo, D. F., & Kuhn, D. R. (1992). “Role-Based Access Control.” Proceedings of the 15th National Computer Security Conference. IEEE Press.

Études et rapports d’audit

  • Ponemon Institute (2023). « 2023 Cost of a Data Breach Report ». Rapport financier sur les coûts réels des incidents de sécurité.
  • Gartner (2023). « Magic Quadrant for Identity and Access Management ». Rapport de positionnement des solutions d’IAM.

Cas d’usage et déploiements

  • European Network and Information Security Agency (ENISA) (2021). « Guidelines for NIS Compliance ». Recommandations pratiques pour la mise en œuvre de NIS2.
  • National Cybersecurity Center of Excellence (2019). « Zero Trust Architecture for Enterprise Security ». Modèle de confiance zéro.

Partagez cet article

Nos récents articles

Avec HâpyWAN,
Connectez vos équipements, partout, en toute Sécurité

Concentrez-vous sur votre cœur de métier, et externalisez le maintien en condition opérationnelle de votre infrastructure IoT privée.
Prêt à connecter HâpyCO avec IP privée fixe