Si une lampe est connectée au réseau, peut-elle devenir un problème de sécurité ?
Lorsqu'un système d'éclairage devient numérique, la manière dont il doit être protégé évolue également.
Autrefois, une lampe ne faisait guère plus que s'allumer et s'éteindre. Aujourd'hui, un luminaire peut être connecté à un système de contrôle, communiquer avec d'autres appareils, recevoir des commandes à distance, interagir avec des capteurs et contribuer à la collecte de données.
Cela rend le système beaucoup plus flexible, mais soulève également une question qui aurait semblé presque absurde il y a quelques années : un système d'éclairage peut-il devenir un problème de cybersécurité ?
La réponse est qu'il peut devenir une partie de la surface numérique qu'une organisation doit protéger.
Lorsqu'un système physique entre dans le monde numérique
La digitalisation a progressivement changé la nature des infrastructures.
Un système d'éclairage connecté peut comprendre des luminaires, des dispositifs de contrôle, des passerelles, des capteurs, des logiciels et des plateformes cloud. Ces éléments communiquent entre eux via des réseaux et des protocoles, faisant d'une infrastructure physique également une infrastructure numérique.
La durée de vie physique et la durée de vie numérique de chacun de ces éléments ne coïncident toutefois pas nécessairement. Un luminaire installé dans un bâtiment peut rester physiquement en fonctionnement pendant de nombreuses années, tandis que le logiciel qui le contrôle évolue dans un environnement où les mises à jour, les vulnérabilités, les systèmes d'exploitation et les protocoles changent beaucoup plus rapidement.
Cela ne signifie pas que « la lampe peut pirater l'entreprise »
Le sujet doit être abordé sans alarmisme. Un système d'éclairage connecté ne constitue pas automatiquement une porte d'entrée vers l'ensemble des systèmes de l'entreprise.
Le niveau de risque dépend de l'architecture, des modes de connexion, des niveaux d'accès, des configurations et des mesures de sécurité adoptées.
Pour cette raison, la cybersécurité devrait être prise en compte dès le début, lors de la conception et du choix de la technologie.
Lorsqu'on évalue un système connecté, on examine généralement des critères tels que :
- Fonctionnalités ;
- Compatibilité ;
- Possibilités de contrôle à distance ;
- Capacités de collecte de données ;
- Coûts ;
- Évolutivité.
À ces questions devraient s'en ajouter d'autres :
- Comment les identifiants sont-ils gérés ?
- Comment les mises à jour sont-elles effectuées ?
- Où les données sont-elles stockées ?
- Qui peut accéder au système ?
- Que se passe-t-il si un composant doit être remplacé ?
- Le système peut-il continuer à fonctionner en cas de perte de connexion ?
- Comment la relation entre le réseau du système d'éclairage et le réseau de l'entreprise est-elle gérée ?
Ces questions peuvent sembler très techniques, mais elles ont une conséquence très concrète : une installation d'éclairage peut rester en place pendant 10, 15 ans ou plus. Le choix technologique concerne donc également la capacité de l'installation à rester gérable et sécurisée à l'avenir.