Services
Partenaires
Cas d'usage
Nos clients
La société
Contact
FRENDE
Éditeur partenaire

Intégrateur Claroty en Suisse

Nous déployons Claroty xDome sur les réseaux industriels — inventaire des équipements, exposition et détection, sans rien installer sur les automates ni perturber la production.

Pourquoi cet éditeur

Les outils de sécurité informatique ne s'appliquent pas à un réseau industriel, et l'ignorer se paie comptant. Un scan actif peut arrêter un automate qui ne sait pas répondre à une requête inattendue. Un agent ne s'installe pas sur un équipement dont le microprogramme date de quinze ans. Une mise à jour ne se pose pas un mardi matin sur une chaîne qui tourne. Les réflexes acquis côté bureautique deviennent ici des risques.

Claroty a construit ses outils pour ces contraintes. La découverte se fait par écoute passive du trafic : la plateforme apprend ce qui existe en observant les échanges, sans émettre. Elle comprend les protocoles industriels — ceux des automates, ceux des systèmes de supervision — et sait donc distinguer une commande d'écriture légitime d'une manœuvre anormale, là où un outil générique ne verrait que des octets.

L'inventaire est presque toujours la révélation du projet. Les exploitants connaissent leurs machines, rarement tout ce qui est raccordé au réseau : une console de maintenance laissée par un intégrateur, un modem de télégestion oublié, un capteur ajouté sans que la sécurité en soit informée. Cette découverte a une valeur propre, avant même toute mesure de protection.

Notre apport est de tenir les deux bouts. Ces environnements exigent qu'on parle aux équipes d'exploitation dans leurs termes, où la disponibilité prime sur la confidentialité — l'inverse de la hiérarchie habituelle. Un projet mené sans cette conversation se heurte à un refus, et il aura raison de se heurter.

Claroty
Ce que nous apportons
  • Découverte passive, sans émission sur le réseau
  • Inventaire des équipements réellement raccordés
  • Dialogue avec les équipes d'exploitation
  • Segmentation entre informatique et industriel
  • Articulation avec la norme minimale TIC
Site de l'éditeur
Schéma

Une plateforme, quatre domaines

Architecture Claroty xDome : plateforme unifiée pour les systèmes cyber-physiques Inventairedes actifsAsset InventoryExposition etvulnérabilitésExposure ManagementProtectiondu réseauNetwork ProtectionDétectiondes menacesThreat DetectionClaroty xDomeplateforme unifiée pour les CPSClaroty xDome
Tout part de l'inventaire : sans savoir ce qui est raccordé, ni l'exposition ni la détection ne veulent dire grand-chose.

Ce que couvre la plateforme

Claroty xDome est modulaire : les domaines s'activent au rythme de la maturité, en commençant toujours par l'inventaire.

Inventaire des actifs

Le domaine que l'éditeur nomme Asset Inventory. La découverte se fait par écoute passive du trafic : Claroty xDome apprend ce qui existe en observant les échanges, sans émettre une seule requête. Automates, systèmes de supervision, postes d'ingénierie, capteurs et équipements réseau sont identifiés par marque, modèle et version de microprogramme. C'est presque toujours l'étape qui surprend le plus.

Claroty xDome

Exposition et vulnérabilités

Le domaine Exposure Management. Les vulnérabilités connues sont rapprochées de l'inventaire, mais la priorisation obéit ici à d'autres règles : un automate ne se corrige pas, il se contourne. La question n'est donc pas quand appliquer le correctif, mais comment réduire l'exposition en attendant la prochaine fenêtre d'arrêt — souvent lointaine, parfois annuelle.

Claroty xDome

Protection du réseau

Le domaine Network Protection. La plateforme aide à définir les zones et les conduits attendus entre l'informatique de gestion et l'industriel, puis à repérer les communications qui les franchissent sans y être autorisées. C'est le point de rencontre avec le modèle de Purdue et avec les exigences de segmentation des référentiels applicables aux infrastructures critiques.

Claroty xDome

Détection des menaces

Le domaine Threat Detection. La compréhension des protocoles industriels permet de qualifier ce qui se passe réellement : une commande d'écriture vers un automate depuis un poste qui n'en émet jamais, un changement de programme hors fenêtre de maintenance, l'apparition d'un équipement inconnu. Un outil générique verrait du trafic ; celui-ci voit une manœuvre.

Claroty xDome
La contrainte qui commande tout

En informatique de gestion, on protège d'abord la confidentialité. Sur une chaîne de production, la disponibilité passe avant tout, et la sécurité des personnes avant elle. Un dispositif qui risque d'arrêter la production sera refusé, à juste titre. C'est pourquoi Claroty xDome commence par observer, et pourquoi nous n'activons rien d'intrusif sans l'accord explicite des équipes d'exploitation.

Claroty xDome
Notre approche

Comment nous procédons

Le passif d'abord, l'actif ensuite et seulement s'il est accepté. C'est la seule séquence qui obtienne l'adhésion des équipes d'exploitation.

Démarche d'intégration Claroty, de l'écoute passive à l'exploitation CadrageMise en œuvreDurée01Écoutepassive02Inventairedes actifs03Analyse desexpositions04Zones etconduits05Détectionet alertesExploitationou transfert
L'inventaire arrive après plusieurs semaines d'écoute : un équipement qui ne communique qu'une fois par mois n'apparaît pas au bout de trois jours.
Questions fréquentes

Questions fréquentes

La découverte passive n'émet rien sur le réseau : elle se contente d'observer une copie du trafic. C'est justement pour cela qu'elle est la règle en environnement industriel. Les fonctions actives existent et apportent un complément d'information, mais elles ne s'activent que sur des équipements identifiés, dans une fenêtre convenue, et avec l'accord des exploitants.

C'est la situation normale, et le programme se construit en le tenant pour acquis. Quand le correctif est hors de portée, on réduit l'exposition : segmenter, restreindre les accès distants, surveiller les commandes sensibles. La vulnérabilité reste, le chemin pour l'atteindre disparaît. C'est une gestion du risque, pas une correction.

Non. La plateforme existe en version hébergée comme en version sur site, et l'architecture se choisit selon vos contraintes. Beaucoup d'organisations remontent uniquement des métadonnées depuis une zone intermédiaire, sans exposer le réseau industriel lui-même. Cet arbitrage se pose au cadrage, pas après.

Oui, sur plusieurs exigences à la fois : l'inventaire des actifs, la gestion des vulnérabilités, la segmentation et la détection. L'outil fournit la matière ; il ne produit pas la documentation attendue. Nous menons les deux de front, l'un alimentant l'autre.

Savez-vous ce qui est raccordé ?

Décrivez-nous votre environnement industriel — l'écoute passive répond à cette question sans rien perturber.