---
title: "Solutions de cybersécurité industrielle pour les industriels"
published_at: "2026-08-03T17:05:57+00:00"
modified_at: "2026-08-03T17:06:16+00:00"
url: "https://www.baculasystems.com/fr/cybersecurite-industrielle/"
markdown_url: "https://www.baculasystems.com/fr/cybersecurite-industrielle.md"
taxonomy_language:
  - "Français"
---

[Bienvenue](https://www.baculasystems.com/fr/)
 > [Solutions de sauvegarde de données d’entreprise](https://www.baculasystems.com/fr/les-meilleures-solution-de-sauvegarde-de-donnees-dentreprise/)
 > Solutions de cybersécurité industrielle pour les industriels

# Solutions de cybersécurité industrielle pour les industriels

Le secteur industriel est au cœur des cyberattaques depuis cinq années consécutives, représentant [27,7 %](https://www.ibm.com/reports/threat-intelligence?_sp=11ce40eb-5c57-4285-88ef-5b1e98281956.1784813224320)
 des incidents observés. Les mesures de protection des systèmes OT diffèrent considérablement de celles des systèmes IT, et la plupart des outils de sauvegarde traditionnels, de conception « tout-en-un », ne permettent pas d’assurer la sauvegarde et la restauration des données critiques en cas de violation.

Pour sécuriser une exploitation industrielle où les réseaux OT et IT fonctionnent en parallèle, [Bacula Enterprise](https://www.baculasystems.com/fr/)
, qui bénéficie de la confiance de la NASA, de l’armée de l’air américaine et de la marine américaine, déploie une architecture multimodulaire dotée de sauvegardes cyber-résilientes qui aident les industriels à garantir l’accessibilité des données de restauration et à les restaurer à n’importe quel moment passé avec une rapidité exceptionnelle, même en cas de compromission active du réseau.

[Télécharger la version d’essai](/download-kickstart-standalone-trial-version/)

## 5 fonctionnalités clés de cybersécurité industrielle dans Bacula Enterprise

Les usines de fabrication constituent des cibles particulièrement attractives pour les cyberattaques, car une heure d’indisponibilité coûte à un fabricant la somme astronomique de [260 000 dollars](https://www.iiot-world.com/predictive-analytics/predictive-maintenance/the-actual-cost-of-downtime-in-the-manufacturing-industry/)
, un chiffre qui grimpe jusqu’à [2,3 millions de dollars](https://www.newsweek.com/the-2-3m-an-hour-problem-hiding-inside-modern-manufacturing-12193065)
 dans les secteurs les plus touchés, tels que l’automobile. Les cybercriminels tiennent compte de ce chiffre dans le choix de leurs cibles et misent sur la pression financière générée par chaque heure supplémentaire d’indisponibilité pour contraindre les entreprises à payer une rançon plutôt que de subir une remise en service prolongée.

Bacula Enterprise s’appuie sur les cinq fonctionnalités essentielles suivantes pour protéger et restaurer rapidement les environnements OT face aux cybermenaces et aux pannes matérielles.

### 1. Restauration « bare-metal » et restauration à un instant donné (PITR)

Bacula reconstitue un nœud SCADA ou un poste de travail d’ingénierie à partir du système d’exploitation sur du matériel différent, tandis que la restauration à un instant donné ramène un contrôleur à l’état dans lequel il se trouvait avant que le logiciel malveillant ne parvienne à l’infecter et à se propager à l’ensemble des systèmes OT et IT.

### 2. Norme CEI 62443, zones et modèle des conduits

La norme de sécurité industrielle CEI 62443 divise un système industriel en zones et en conduits, et attribue à chaque zone un niveau de sécurité cible allant de SL1 à SL4. Bacula répartit ses cinq composants entre ces zones et adapte les contrôles de chaque zone au niveau de sécurité qui lui est attribué, du protocole TLS au niveau SL1 jusqu’à la norme FIPS 140-3 au niveau SL4.

### 3. Architecture modulaire à cinq composants

Bacula Enterprise sépare ses cinq composants opérationnels afin d’empêcher qu’une compromission de l’un d’entre eux ne se propage aux autres. Le Director, le File Daemon, le Storage Daemon, le Catalog et la Console sont répartis en services réseau indépendants pouvant être répartis entre des zones distinctes : LAN, DMZ et zones autonomes.

### 4. Supports hors ligne et isolés physiquement

Bacula fonctionne sans dépendre d’Internet et écrit sur des bandes éjectées, des supports amovibles et des périphériques WORM, qui sont physiquement déconnectés du réseau, où ni un attaquant ni un logiciel malveillant ne peuvent les atteindre ni les corrompre.

### 5. Immuabilité des volumes multiplateforme

Bacula verrouille chaque sauvegarde contre toute modification ou suppression afin de conserver une copie intacte à laquelle un pirate ne peut pas accéder. Les attributs « ajout uniquement » figent ses propres volumes de disque et activent les verrous de rétention intégrés à NetApp SnapLock, DataDomain RetentionLock, HPE StoreOnce et S3 Object Lock.

## Des capacités de cybersécurité conçues pour les environnements industriels

Les cybercriminels ciblent les fabricants car l’Industrie 4.0 a connecté les ateliers au réseau d’entreprise, exposant ainsi des vulnérabilités connues. Les serveurs OT et IT étant désormais interconnectés, la compromission d’une solution de sauvegarde « tout-en-un » héritée peut entraîner la panne de l’ensemble du système.

L’architecture cyber-résiliente de Bacula et son chiffrement conforme à la norme FIPS réduisent considérablement, voire à néant, les dommages qu’une faille de sécurité peut causer dans un environnement OT, grâce aux ensembles de fonctionnalités suivants.

### Protection par zones à plusieurs niveaux, SL1 à SL4 (niveaux de sécurité de la norme CEI 62443)

Les différentes zones d’une usine de fabrication nécessitent des niveaux de sécurité distincts. Par exemple, la zone abritant les imprimantes des bureaux et celle abritant les vannes des turbines sont confrontées à des menaces différentes ; la [norme CEI 62443](https://www.baculasystems.com/blog/iec-62443-security-standard/)
 a pour but d’assurer la protection de chacune d’entre elles de manière proportionnée, sans surdimensionner ni sous-dimensionner la protection d’aucune zone.

- **SL1 –**Le premier niveau protège contre les erreurs humaines et les logiciels malveillants à faible impact, comme lorsqu’un employé branche une clé USB infectée. Bacula chiffre par défaut le trafic entre ses cinq composants, en utilisant le protocole TLS avec échange automatique de clés, afin que toute personne qui intercepterait le réseau de l’usine n’obtienne que des données brouillées au lieu de sauvegardes lisibles.
- **SL2 —**Le deuxième niveau est conçu pour protéger un système OT contre les cybercriminels opportunistes utilisant des outils du domaine public. À ce niveau, les autorisations des opérateurs sont restreintes action par action, ce qui empêche une personne capable d’exécuter une sauvegarde de supprimer celle-ci ou de modifier le catalogue ; les données sont chiffrées par client selon les normes AES-128, 192 ou 256, puis à nouveau au repos sur la cible de stockage.
- **SL3 —**Le troisième niveau est conçu pour contrer les cybercriminels organisés disposant d’une expertise industrielle. Ici, l’authentification multifactorielle s’effectue via un plugin TOTP compatible avec la norme RFC 6238 et nécessite un authentificateur mobile pour accéder à la console, tandis que des supports « air-gapped » garantissent que la dernière copie reste physiquement déconnectée.
- **SL4 —**Le quatrième niveau, ou niveau de sécurité de grade militaire, est utilisé pour protéger les infrastructures critiques contre des adversaires étatiques. Bacula utilise une cryptographie validée [FIPS 140-3](https://www.baculasystems.com/fr/ransomware/) via son module OpenSSL-FIPS, remplace CRAM-MD5 par SCRAM-SHA-256 pour l’authentification des démons, génère des journaux d’audit inviolables avec une chaîne de contrôle pour chaque événement, et prend en charge la sauvegarde compartimentée dans des zones classifiées grâce à son profil « Défense et Militaire ».

### Isolement du coffre-fort de sauvegarde

- **Prévention de l’escalade des attaques** – Le [démon de fichiers](https://docs.baculasystems.com/BETechnicalReference/FileDaemon/index.html) s’exécute sur l’hôte de l’usine que l’attaquant cible en premier, et il ne dispose d’aucune interface vers le référentiel de stockage de sauvegarde, ce qui signifie que le contrôle total d’une IHM ou d’un poste de travail d’ingénierie ne permet pas d’accéder aux sauvegardes.
- **Architecture de connexion inversée** – C’est le démon de stockage qui initie la connexion vers le démon de fichiers, et jamais l’inverse ; ainsi, un hôte de l’usine compromis n’a aucun moyen d’ouvrir une voie d’accès vers le coffre-fort. Il ne peut répondre qu’à une connexion qu’il n’a pas lui-même lancée.
- **Format de volume indépendant du matériel** – Bacula utilise un format de volume documenté et compatible en amont, permettant de toujours lire les anciens volumes. Cela revêt une importance particulière dans une usine où une presse ou un API reste en service pendant trente ans et où les données doivent survivre au déploiement de sauvegarde qui les a créées.
- **Module de sécurité Windows** – Un module de sécurité conçu pour les données et applications Windows protège les IHM et les postes de travail d’ingénierie, qui sont les premières cibles des familles de ransomware visant Windows, tandis que le moteur Bacula lui-même s’exécute sur un système Linux renforcé, hors de cette zone d’impact.
- **Définition du champ d’application des clés de chiffrement par support de stockage** – Les clés de chiffrement sont limitées à des cibles de stockage individuelles ; ainsi, une clé récupérée à partir d’un référentiel ne permet de déverrouiller aucune donnée stockée ailleurs.
- **Chiffrement granulaire pour les stockages non fiables** – Les données envoyées vers un stockage objet dans le cloud ou toute autre cible partagée sont chiffrées avant de quitter le client, le chiffrement global du « Storage Daemon » étant disponible en complément pour les volumes sur disque, sur bande et dans le cloud.

### Détection des menaces avant l’explosion

- **Détection des intrusions de type « Tripwire »** – Les tâches de vérification comparent les systèmes de fichiers en temps réel à leur état répertorié à l’aide de signatures SHA256 et SHA512, et détectent les binaires remplacés, les configurations de contrôleurs modifiées, ainsi que les scripts injectés sur chaque hôte surveillé.
- **Analyse hors hôte** – Le catalogue contenant cet état de référence « connu pour être correct » réside sur un système sécurisé, distinct des clients protégés ; un cybercriminel qui aurait pris le contrôle d’un poste de travail de l’usine ne peut pas modifier la base de référence par rapport à laquelle les mesures sont effectuées, et toute tentative de désactivation d’un démon de fichiers est enregistrée comme un événement.
- **Détection de l’empoisonnement des données** – BGuardian analyse statistiquement la taille des tâches, le nombre de fichiers et la durée, puis signale les écarts, ce qui permet de détecter une sauvegarde complète qui, soudainement, ne protège plus aucune donnée, ainsi que des attaques par chiffrement menées à un rythme suffisamment lent pour rester en dessous d’un seuil par hôte.
- **Protection automatique contre les logiciels malveillants** – Des vérifications de hachage par rapport à la base de données abuse.ch sont effectuées lors de la sauvegarde, de la restauration et de la vérification, et le plugin antivirus ClamAV analyse la destination de stockage, où un virus provenant d’une source infectée ne peut ni s’exécuter ni échapper à la détection.
- **Vérifications silencieuses de la corruption des données** – Les tâches de vérification confirment l’intégrité des données écrites sans cycle de restauration ni de déchiffrement, détectant ainsi les points de restauration défectueux avant qu’un incident n’oblige un fabricant à les utiliser.
- **Alertes personnalisées et indicateurs de sécurité** – BGuardian génère les résultats de détection sous forme d’alertes JSON configurables qui sont automatiquement acheminées vers n’importe quelle plateforme SIEM, SOAR ou de surveillance déjà intégrée à l’infrastructure.

### Couverture des installations distribuées et hétérogènes

Chaque passerelle périphérique, chaque capteur IIoT et chaque ligne distante ajoutés à une usine intelligente constituent un nouveau point d’entrée, et tout ce que la plateforme de sauvegarde ne peut pas atteindre devient une faille dans le plan de reprise.

- **Client derrière un NAT et sauvegarde initiée par le client** – Les périphériques en périphérie et les sites distants lancent eux-mêmes leurs sauvegardes sortantes. Aucune règle de pare-feu entrante n’est ouverte vers le segment OT et les données sont capturées sans créer de nouveau point d’entrée.
- **Couverture des systèmes hérités et modernes** – Un seul Director protège à la fois des contrôleurs propriétaires Unix et Linux vieux de quarante ans et des appareils IIoT connectés au cloud, ainsi que VMware, Hyper-V, Proxmox, Nutanix, Kubernetes et les bases de données sur lesquelles fonctionnent les systèmes MES et d’historisation, couvrant ainsi tous les niveaux de Purdue, de L0 à L5, sans aucune lacune.
- **Intégration pilotée par API sans refonte** – Des API ouvertes et une configuration par démon permettent d’intégrer Bacula dans l’infrastructure MES et industrielle existante sans modification de l’environnement de production, afin d’améliorer la posture de sécurité sans mettre une ligne hors ligne pour y parvenir.
- **Licence non basée sur la capacité** – Contrairement à ses concurrents qui facturent au téraoctet, Bacula lie le coût de sa licence à la taille de l’environnement, et non au volume de données, afin de maintenir les coûts stables malgré l’augmentation des données de télémétrie et d’historique. La déduplication globale des points d’extrémité permet de limiter les coûts de stockage et de bande passante liés à ces données de télémétrie, quelle que soit leur quantité.

### **Contrôle d’accès, audit et preuves de conformité**

Chaque voie d’accès à un système de sauvegarde constitue un vecteur d’attaque potentiel. Ces contrôles permettent de limiter les personnes autorisées à accéder à Bacula, les actions qu’elles peuvent effectuer une fois sur place et les traces qu’elles laissent derrière elles.

- **Contrôle d’accès basé sur les rôles et consoles restreintes** – Les opérateurs quotidiens peuvent exécuter des tâches de sauvegarde, mais ne peuvent ni supprimer de volumes ni annuler de tâches, car ces commandes destructrices sont réservées aux privilèges d’administrateur stricts. Les consoles restreintes imposent cette limite au niveau des commandes, limitant ainsi chaque compte à un ensemble défini de chemins d’accès et d’opérations.
- **Autorisation multipersonnelle** – Les opérations destructrices, telles que la suppression de volumes ou la dérogation aux politiques de conservation, nécessitent l’approbation de deux responsables autorisés distincts avant leur exécution, afin d’empêcher qu’un seul compte compromis ou un employé mécontent n’efface le référentiel de sauvegarde.
- **Intégration LDAP et Active Directory** – Bacula s’intègre à Active Directory et LDAP tout en appliquant un filtrage strict par groupes, afin de garantir qu’une violation de l’annuaire général de l’entreprise ne donne aucun accès au moteur de gestion des sauvegardes.

- **Piste d’audit inviolable** – Bacula génère des journaux d’activité inaltérables pour chaque événement de sauvegarde et les transmet en temps réel aux plateformes SIEM et SOAR, avec une surveillance SNMP pour les équipes d’usine qui l’utilisent déjà. Les fabricants du secteur de la défense bénéficient du suivi de la chaîne de traçabilité exigé par les normes NIST SP 800-171 et CMMC, tandis que les fabricants de l’UE obtiennent les preuves d’audit requises par la directive NIS2 de la part des opérateurs dont les dirigeants en assument désormais la responsabilité personnelle.
- **Évaluation de la sécurité des configurations** – BGuardian inspecte en permanence la robustesse des mots de passe, les paramètres de chiffrement, les droits d’accès aux fichiers, les comptes de service, la protection des volumes et la conformité FIPS pour chaque démon, afin de détecter les configurations vulnérables et de générer des rapports de renforcement de la sécurité avant qu’un attaquant ne les repère.

## Sauvegarde et reprise robustes pour les systèmes OT

Les mesures préventives de cybersécurité permettent de gagner du temps, mais aucune défense n’est infaillible. Lorsqu’une intrusion parvient à passer, c’est une reprise rapide et complète des systèmes OT qui empêche les temps d’arrêt de se transformer en pertes catastrophiques.

### Politique de sauvegarde selon les niveaux Purdue

- **RPO et RTO par niveau** – Les plannings, les niveaux de sauvegarde et la durée de conservation sont configurés par client et par tâche, afin d’attribuer à un nœud SCADA un objectif de point de reprise (RPO) de cinq minutes et à un système métier de niveau 4 un cycle nocturne, chacun fonctionnant sous un seul Director sans que son planning n’impose le sien à l’autre.
- **Niveaux complet, différentiel et incrémental** – Bacula exécute ces trois niveaux de sauvegarde grâce à un planificateur intégré, et la fonctionnalité « Progressive Virtual Full » crée une sauvegarde complète à jour côté stockage, afin d’éviter la charge réseau liée à une sauvegarde complète récurrente pendant les heures de production.
- **Protection continue des données (CDP)** – Pour les systèmes où un cycle nocturne s’avère trop grossier, la CDP capture les modifications au fur et à mesure qu’elles se produisent et réduit la fenêtre de perte de données à quelques secondes, au lieu de plusieurs heures.
- **Détection automatique des ressources** – Bacula répertorie les cibles de sauvegarde à mesure que l’environnement s’étend, afin de garantir qu’une nouvelle passerelle périphérique ou une ligne ajoutée en cours de trimestre ne reste pas sans protection parce que personne n’a pensé à l’ajouter à une tâche.

### Gestion des volumes de télémétrie et d’historique

- **Déduplication globale des points de terminaison** – La déduplication s’effectue depuis le client jusqu’au stockage afin d’éliminer les redondances dans les enregistrements de séries chronologiques avant qu’ils n’atteignent le stockage. Les milliers de capteurs qui enregistrent des données similaires ne laissent plus le volume brut déterminer le budget alloué à l’infrastructure.
- **Compression adaptative et compression par ligne** – La compression est configurable pour chaque tâche, et la compression par ligne réduit le volume des données de sauvegarde transitant sur le réseau entre un site distant et la zone de sauvegarde, afin de libérer de la bande passante WAN pour le trafic de production sans réduire la fréquence des sauvegardes.
- **Sauvegarde à chaud des bases de données et des systèmes d’historique** – Des plugins natifs prennent en charge Oracle, SQL Server, MySQL, PostgreSQL, SAP HANA, ainsi que les autres bases de données sur lesquelles fonctionnent les systèmes d’historique et les systèmes MES. Chaque plugin capture une copie cohérente au niveau transactionnel tandis que la base de données continue d’écrire.
- **Évolutivité jusqu’à des milliards de fichiers** – L’architecture de catalogue prend en charge des environnements comptant des milliards de fichiers, une échelle que peut atteindre une usine intelligente moderne lorsque les données de télémétrie, les enregistrements d’historique et les données de qualité s’accumulent au fil des années. La plupart des plateformes de sauvegarde commencent à montrer leurs limites bien avant d’atteindre ce stade.

### Parcours de restauration OT

- **Restauration « bare metal » sur du matériel différent –**Le module de restauration « bare metal » reconstruit un poste de travail d’ingénierie Linux ou Windows, ou un nœud SCADA, à partir du système d’exploitation, avec prise en charge des normes UEFI et EFI. Il effectue la restauration sur n’importe quel matériel disponible, sans dépendre d’un remplacement à l’identique, ce qui n’est plus possible pour une machine vieille de vingt ans.
- **Restauration vers une cible isolée** – Bacula effectue la restauration sur n’importe quel client afin de remettre les données de production en service sur du matériel vierge, tandis que les machines compromises restent hors tension et intactes pour les besoins de l’expertise informatique.
- **Restauration granulaire et à un instant donné** – Les opérateurs peuvent restaurer un fichier unique, une base de données unique ou l’état complet du système à partir d’un horodatage spécifique. Une configuration de contrôleur corrompue est remplacée sans annuler toutes les autres modifications apportées depuis lors.
- **Restauration multiplateforme** – Les données de sauvegarde sont restaurées sur un système d’exploitation différent de celui d’origine, afin de prendre en charge les sites migrant depuis des plateformes qui ne bénéficient plus d’assistance et ne peuvent être reconstruites telles qu’elles étaient.
- **Récupérabilité vérifiée** – Des tests de restauration automatisés confirment qu’un point de restauration fonctionne avant que quiconque n’en ait besoin. BGuardian signale séparément toute tâche qui n’a jamais été restaurée ou vérifiée, afin d’éviter qu’une sauvegarde non testée ne figure dans le catalogue en apparaissant comme intacte.
- **Reprise des tâches incomplètes** – Une tâche interrompue par une coupure réseau ou une fenêtre de maintenance reprend là où elle s’était arrêtée, afin de garantir que les sauvegardes volumineuses s’achèvent dans les délais impartis par le calendrier de production.

### Hiérarchisation du stockage et automatisation des copies

- **Chaîne de copies automatisée 3-2-1-0** – Les tâches de copie et de migration enregistrent la sauvegarde principale sur un disque sur site, la répliquent vers un stockage objet dans le cloud et transfèrent une troisième copie sur une bande isolée physiquement, sans aucune étape manuelle susceptible d’être oubliée, afin de garantir l’existence de la copie hors ligne le jour où un attaquant parviendrait à accéder à l’ensemble des données en ligne.
- **Cibles indépendantes du type de stockage** – Les sauvegardes sont enregistrées sur un disque local, un NAS, un SAN, des bibliothèques de bandes et un stockage objet compatible S3, quel que soit le fournisseur, ce qui permet à une usine de ne plus être soumise au cycle de renouvellement matériel d’un fournisseur unique ni au modèle de tarification du cloud.
- **Rétention par niveaux** – Les points de restauration évoluent automatiquement selon les niveaux de stockage. Cela permet de conserver les points de restauration récents sur un disque rapide, tandis que les données de conformité à long terme sont transférées vers des bandes ou un stockage cloud « froid ».
- **Réplication de démon de stockage à démon de stockage** – SD2SD transfère les données dédupliquées entre les nœuds de stockage afin d’en placer une copie sur un site géographiquement distinct. Ainsi, les points de restauration sont préservés si une panne à l’échelle du site entraîne la mise hors service de l’usine.

## Foire aux questions

### Comment une entreprise industrielle doit-elle réagir face à un incident de cybersécurité dans le domaine des technologies opérationnelles (OT) ?

Contrairement aux incidents informatiques, une intervention dans le domaine des technologies opérationnelles (OT) doit donner la priorité à la sécurité physique avant le confinement du réseau. Il convient de ramener les processus de production dans un état sûr à l’aide de séquences d’arrêt d’urgence préétablies avant de couper toute interface réseau, car l’interruption d’un processus en cours de fonctionnement en dehors de sa séquence d’arrêt prévue peut endommager les équipements ou créer un risque pour la sécurité. Restaurez ensuite le système dans un environnement de transition isolé (air-gapped) et vérifiez chaque configuration de PLC restaurée par rapport à des références signées cryptographiquement avant qu’un contrôleur ne commande à nouveau un équipement physique. Remettez la production sous tension cellule par cellule, et ne restituez le contrôle aux opérateurs qu’une fois que les systèmes instrumentés de sécurité (SIS) ont terminé leurs autotests.

### Les systèmes de l’atelier de production seront-ils davantage connectés aux réseaux informatiques à l’avenir ?

Oui, et la plupart des usines en sont déjà là. L’Industrie 4.0 a connecté les automates programmables (PLC) et les systèmes SCADA aux plateformes ERP d’entreprise, aux pipelines d’analyse dans le cloud et aux outils d’accès à distance des fournisseurs, car les gains d’efficacité opérationnelle sont réels et mesurables. L’informatique en périphérie (edge computing) va encore plus loin, en plaçant le traitement des données directement au sein de l’usine et en créant de nouvelles voies de communication entre les dispositifs OT et l’infrastructure externe. Un automate qui était isolé physiquement il y a cinq ans se trouve désormais sur un réseau connecté à Internet, ce qui signifie que des contrôleurs vieux de plusieurs décennies, qui n’ont jamais été conçus dans une optique de cybersécurité, sont désormais accessibles aux mêmes attaquants qui ciblent l’informatique d’entreprise.

### Les systèmes de contrôle industriels sont-ils encore totalement isolés des réseaux extérieurs ?

Rarement. Une véritable isolation physique est désormais l’exception. Les usines connectent les réseaux OT à l’informatique d’entreprise, aux plateformes cloud et aux outils d’accès à distance des fournisseurs, car ces liaisons rendent les opérations plus efficaces. SolarWinds a montré comment l’« air-gap » peut échouer dans son objectif s’il n’est pas mis en œuvre correctement, puisqu’une compromission du logiciel du centre de données a tout de même permis de pénétrer dans les réseaux de l’usine dans ce cas précis. Cependant, le véritable « air-gap » est souvent considéré comme une bonne pratique lorsqu’il est utilisé comme un contrôle que vous maintenez sur des actifs spécifiques, tels que les bandes retirées d’une bibliothèque, et non comme une caractéristique inhérente au réseau de l’usine. Bacula se distingue nettement grâce à ses solutions avancées de gestion des bandes et de véritable « air-gapping », à l’heure où celles-ci connaissent une sorte de renaissance au sein des organisations soucieuses de la sécurité.

### Dois-je sécuriser tous les actifs OT, ou uniquement ceux qui présentent le plus grand risque, et comment identifier lesquels ?

Tous les actifs, mais pas avec les mêmes mesures de contrôle. Un niveau de sécurité (SL) 4 uniforme gaspille des ressources dans les zones à faible impact, tandis qu’un niveau SL 1 uniforme laisse les zones dangereuses insuffisamment protégées. Commencez par dresser un inventaire, car un contrôleur non répertorié ne peut jamais être classé. Regroupez ensuite les actifs en zones et évaluez chacune d’elles en fonction de l’impact : quelle est la défaillance physique, y a-t-il des risques de blessures, et combien de temps l’usine peut-elle fonctionner sans cet actif ? Une vanne de turbine et une imprimante de bureau se situent aux extrémités opposées de cette échelle.

### Bacula Enterprise protège-t-il les environnements OT ?

Oui. Bacula Enterprise protège à la fois les environnements OT et IT au sein d’une même plateforme. Son architecture à cinq composants s’étend au-delà des limites des zones définies par la norme CEI 62443, et elle permet de sauvegarder à la fois l’historique en temps réel et les bases de données via des plugins natifs sans interrompre le fonctionnement du système.
