← Retour

ENGINEERING NOTES · Juil 2026

Purdue vs. Zero Trust : ce ne sont pas des opposés

L'un est une carte de segmentation. L'autre est une philosophie d'accès. Les confondre mène à des architectures mal conçues.

De temps en temps, on me demande si Zero Trust « remplace » le modèle Purdue en OT. Réponse courte : ils ne sont pas en concurrence, ils opèrent à des niveaux différents.

Purdue répond à la question « où vit chaque chose, et qu'est-ce qui peut parler avec quelle zone ? » — c'est de l'architecture, c'est la carte. Zero Trust répond à « pourquoi je fais confiance à cette connexion précise, à cet instant précis, venant de cette identité précise ? » — c'est une philosophie de vérification continue, pas un schéma réseau.

En pratique, la combinaison qui fonctionne consiste à utiliser Purdue (ou les zones et conduits de 62443) pour définir les frontières générales, et à appliquer les principes Zero Trust à l'intérieur de chaque zone et sur les conduits qui la traversent — en particulier pour les accès de maintenance à distance, aujourd'hui le point d'entrée le plus courant dans les incidents OT.

Ce qui ne fonctionne pas, c'est vouloir appliquer un Zero Trust « pur » venu de l'IT directement sur un automate de 15 ans qui ne supporte pas l'authentification moderne. Là, la solution réaliste consiste à placer le contrôle d'identité sur le conduit (jump host, courtier d'accès), pas sur l'équipement.