Un seul jeu de règles pour tous les protocoles industriels.
RagerSec comprend les protocoles de l’industrie manufacturière, de l’énergie et du bâtiment jusqu’au niveau de la fonction. La version 1 démarre avec Siemens S7, OPC UA et Modbus/TCP, d’autres protocoles suivront progressivement.
Protocoles pris en charge
| Protocole | Usage | Transport | Statut |
|---|---|---|---|
| Industrie manufacturière | |||
| S7comm | Siemens S7-300/400 | TCP 102 | Version 1 |
| S7CommPlus | Siemens S7-1200/1500 | TCP 102 | Version 1 |
| OPC UA | multi-constructeurs | TCP 4840 | Version 1 |
| Modbus/TCP | multi-constructeurs | TCP 502 | Version 1 |
| EtherNet/IP (CIP) | Rockwell, Omron et autres | TCP 44818 · UDP 2222 | En développement |
| PROFINET | appareils de terrain | Ethernet 0x8892 | Prévu |
| Énergie & services | |||
| IEC 60870-5-104 | télécontrôle | TCP 2404 | En développement |
| DNP3 | télécontrôle, eau | TCP 20000 | En développement |
| IEC 61850 MMS | postes électriques | TCP 102 | Prévu |
| IEC 61850 GOOSE | postes électriques | Ethernet 0x88B8 | Prévu |
| Bâtiment & IIoT | |||
| BACnet/IP | gestion technique du bâtiment | UDP 47808 | Prévu |
| MQTT | IIoT, télémétrie | TCP 1883 · 8883 | Prévu |
Ce qui est bloqué par défaut
Pour chaque protocole, RagerSec distingue les accès en lecture des fonctions qui modifient le process. Les fonctions critiques restent bloquées jusqu’à ce que vous les autorisiez explicitement, par exemple pour une fenêtre de maintenance.
| Protocole | Bloqué par défaut | Autorisé selon règle |
|---|---|---|
| S7comm / S7CommPlus | Arrêt automate, téléchargement de blocs, commandes de démarrage et de reset | Lecture et écriture de variables dans les zones autorisées |
| Modbus/TCP | Écriture (FC 5, 6, 15, 16), diagnostic (FC 8), fonctions de programmation propriétaires | Lecture (FC 1–4) dans les plages de registres autorisées |
| OPC UA | Write et Call hors des nœuds autorisés, connexions en SecurityMode « None » | Browse, Read, abonnements |
| EtherNet/IP (CIP) | Écriture de tags, reset, téléchargement de programme | Lecture de tags |
| IEC 60870-5-104 | Commandes (C_SC, C_DC, C_SE) et reset process (C_RP) depuis des stations inconnues | Signalisations (M_*), interrogation générale (C_IC) et synchronisation horaire (C_CS) depuis le centre de conduite |
| DNP3 | Select/Operate, Direct Operate, redémarrage à froid/à chaud, arrêt d’application | Read, réponses spontanées |
| IEC 61850 | Commandes de manœuvre (Operate), transfert de fichiers, émetteurs GOOSE inconnus | Lecture d’objets de données, flux GOOSE connus |
| BACnet/IP | WriteProperty sur objets critiques, ReinitializeDevice, DeviceCommunicationControl | ReadProperty, Who-Is/I-Am |
| MQTT | Publish sur des topics de commande par des clients inconnus | Topics de télémétrie, subscribe |
Connexions chiffrées
De nombreux protocoles peuvent aujourd’hui être sécurisés, par exemple OPC UA avec SignAndEncrypt, S7 avec TLS ou MQTT sur TLS. Pour OPC UA, RagerSec peut imposer un mode de sécurité minimal.
Lorsque le contenu est chiffré, RagerSec applique les règles au niveau de la connexion et des points de terminaison et journalise chaque session. L’analyse des fonctions individuelles n’est alors pas possible.
Sites pilotes recherchés
Nous recherchons des exploitants et des intégrateurs de l’industrie, de l’énergie et du bâtiment pour tester RagerSec dans notre programme d’accès anticipé.