Aperçu
Les compteurs eGauge intègrent de multiples fonctions de sécurité conçues pour protéger les données du compteur, les paramètres de configuration, l'accès utilisateur et les communications réseau.
Les compteurs EG4xxx eGauge Core et Pro actuels prennent en charge les communications cryptées, les autorisations utilisateur configurables, l'accès distant sécurisé, les connexions API authentifiées et la possibilité de désactiver les services non requis.
Information
Cet article concerne principalement les compteurs eGauge Core et Pro EG4xxx actuels. Certaines fonctionnalités de sécurité et de chiffrement ne sont pas disponibles sur les anciens compteurs eGauge2 et EG30xx.
Stockage de données local
Les données de mesure sont stockées directement sur le compteur eGauge plutôt que sur le service proxy eGauge.
Le service proxy permet un accès à distance au compteur, mais ne constitue pas le principal emplacement de stockage des données du compteur.
Cela signifie:
- Le compteur continue d'enregistrer des données même en cas de perte de connexion Internet.
- Les données des compteurs sont accessibles directement depuis le réseau local.
- Le compteur peut fonctionner sans connexion Internet active.
- L'accès Internet à distance peut être désactivé si les politiques de sécurité du site l'exigent.
Communications cryptées
Les compteurs EG4xxx prennent en charge la communication réseau cryptée afin de protéger les données, les identifiants et les informations de configuration du compteur lors de leur transmission sur un réseau.
Selon la connexion et le service utilisés, eGauge prend en charge le chiffrement TLS 1.2 et TLS 1.3.
La communication chiffrée est disponible pour les fonctionnalités suivantes :
- Accès à distance via le service proxy eGauge.io
- Accès HTTPS local au compteur
- Connexions API basées sur HTTPS
- Partage de données HTTPS et autres connexions sortantes prises en charge
Pour les connexions locales, l'accès HTTP non chiffré peut également être désactivé afin que le compteur n'accepte que les connexions Web sécurisées HTTPS.
Chiffrement de proxy conforme à la norme FIPS 140-3
Le service proxy eGauge.io est configuré pour utiliser une cryptographie conforme à la norme FIPS 140-3 pour les communications chiffrées entre les compteurs eGauge pris en charge et l'infrastructure proxy.
Un chiffrement conforme à la norme FIPS est également disponible pour la communication entre les navigateurs Web compatibles et le service proxy eGauge.io.
Le service proxy prend en charge les suites de chiffrement sécurisées AES-GCM, notamment :
- AES-128-GCM avec SHA-256
- AES-256-GCM avec SHA-384
Le protocole TLS 1.3 est privilégié pour les communications entre navigateurs lorsqu'il est pris en charge. Les connexions TLS 1.2 peuvent également être prises en charge grâce à un chiffrement conforme à la norme FIPS.
Information
La conformité à la norme FIPS 140-3, dans ce contexte, concerne le chiffrement utilisé pour protéger les communications avec le service proxy eGauge.io. Elle ne signifie pas que le compteur eGauge lui-même est un module cryptographique validé FIPS 140-3.
Les organisations ayant des exigences spécifiques en matière de cybersécurité ou de réglementation peuvent contacter le support eGauge pour obtenir des informations supplémentaires.
Authentification sécurisée du compteur
Le service eGauge.io authentifie les compteurs EG4xxx à l'aide d'une authentification par clé publique.
Chaque compteur compatible contient une clé d'authentification privée stockée sur un support non amovible à l'intérieur du compteur. Cela permet à l'infrastructure proxy de vérifier l'identité du compteur et d'empêcher qu'un appareil non autorisé ne se fasse passer pour un compteur électronique.
La clé d'authentification privée n'est pas exposée à l'utilisateur ni transmise dans le cadre de l'authentification normale.
Noms d'utilisateur, mots de passe et autorisations
Les compteurs eGauge prennent en charge plusieurs comptes d'utilisateurs au lieu d'exiger que tous les utilisateurs partagent un seul ensemble d'identifiants.
Chaque compte peut se voir attribuer des autorisations en fonction du niveau d'accès requis par l'utilisateur. Cela permet à un administrateur d'autoriser l'accès aux données du compteur sans pour autant permettre à l'utilisateur de modifier sa configuration.
Les compteurs fabriqués après janvier 2021 sont livrés avec un mot de passe unique généré en usine et imprimé sur l'étiquette du compteur, au lieu d'un mot de passe par défaut partagé.
Les mots de passe et les autorisations des utilisateurs peuvent être modifiés via les paramètres de contrôle d'accès du compteur.
Protection par mot de passe pour l'ensemble du site
Un mot de passe global peut être activé pour exiger une authentification avant que les utilisateurs puissent consulter les données des compteurs.
En l'absence de protection par mot de passe à l'échelle du site, certaines données de compteurs peuvent être intentionnellement accessibles sans authentification.
L'activation de l'authentification à l'échelle du site est recommandée lorsque les données de compteurs ne doivent être accessibles qu'aux utilisateurs autorisés.
Administration en réseau local uniquement
L'administration du compteur peut être restreinte afin que les modifications de configuration ne soient autorisées que lorsque l'utilisateur est connecté au même réseau local que le compteur.
Lorsque l'administration en mode LAN uniquement est activée, les utilisateurs distants peuvent toujours consulter le compteur, mais les modifications de configuration protégées ne peuvent pas être enregistrées via la connexion proxy distante.
Cela peut s'avérer utile pour les organisations qui souhaitent une surveillance à distance tout en exigeant que les modifications de configuration sensibles soient effectuées depuis le réseau d'installation.
Les autorisations d'administration à distance peuvent être gérées via eGuard par les utilisateurs autorisés.
Accès distant sécurisé
L'accès à distance via eGauge.io utilise une connexion initiée par le compteur .
Étant donné que c'est le compteur qui initie la connexion, la plupart des installations ne nécessitent pas de règle de pare-feu entrante ni de redirection de port pour exposer directement le compteur à Internet.
Lorsqu'un utilisateur distant accède à un compteur électronique via eGauge.io, il se connecte à l'infrastructure proxy d'eGauge.io plutôt qu'à l'adresse IP publique du compteur. L'adresse IP d'origine du compteur n'est pas communiquée au navigateur distant.
Cela permet un accès à distance sans nécessiter que le serveur web eGauge soit directement exposé à Internet.
L'accès à distance peut être désactivé
L'accès proxy à distance est facultatif.
Si une installation ne nécessite pas d'accès à distance, le service proxy eGauge.io peut être désactivé. Le compteur continuera de mesurer, d'enregistrer et de stocker les données et restera accessible depuis le réseau local.
Important!
La désactivation du service proxy empêche l'accès à distance normal et limite la capacité du support eGauge à dépanner le compteur à distance. Le rétablissement de l'accès à distance nécessite généralement un accès au compteur depuis le réseau local.
Les services réseau peuvent être désactivés
L'eGauge prend en charge plusieurs protocoles réseau pour l'intégration avec d'autres systèmes. Les services non nécessaires doivent rester désactivés.
Exemples :
- SSH – Désactivé par défaut et réservé à la maintenance en usine et au dépannage avancé.
- BACnet/IP – Désactivé par défaut et ne doit être activé que lors de l'intégration avec un système d'automatisation de bâtiment BACnet.
- Modbus TCP – Désactivé par défaut et ne doit être activé que lorsqu'un autre système requiert un accès Modbus.
Le fait de désactiver les services réseau inutilisés réduit le nombre de services disponibles pour les autres appareils du réseau.
Certificats HTTPS locaux
Les compteurs EG4xxx exécutant un firmware compatible peuvent utiliser un certificat HTTPS personnalisé pour un accès web local sécurisé.
Cela permet aux organisations d'utiliser leur propre infrastructure de certificats de confiance lorsqu'elles accèdent directement au compteur via le réseau local.
Les certificats personnalisés affectent l'accès HTTPS local et sont distincts des certificats utilisés par le service proxy distant eGauge.io.
Authentification API sécurisée
L'API Web JSON EG4xxx nécessite une authentification à l'aide de jetons Web JSON (JWT).
Les clients API doivent d'abord s'authentifier et obtenir un jeton temporaire avant d'accéder aux fonctions API protégées. Ces jetons expirent généralement après une courte période et doivent ensuite être renouvelés.
eGauge recommande d'utiliser l'authentification par hachage pour obtenir un jeton, car cela évite de transmettre directement le mot de passe du compteur.
Les intégrations API doivent utiliser un compte de compteur dédié avec uniquement les autorisations requises par l'application.
Sécurité du firmware
eGauge publie régulièrement des mises à jour du micrologiciel qui incluent des correctifs de bugs, de nouvelles fonctionnalités et des mises à jour de sécurité.
L'installation d'une mise à jour du micrologiciel nécessite des identifiants de compteur valides.
Le micrologiciel téléchargé par le compteur est fourni sous forme de fichier micrologiciel signé, ce qui permet de garantir que le compteur installe un micrologiciel eGauge autorisé.
Les compteurs compatibles peuvent également être mis à jour hors ligne lorsque l'accès à Internet est restreint.
Il est recommandé de maintenir à jour le micrologiciel du compteur afin de garantir l'installation des dernières améliorations de sécurité disponibles.
Autorisations d'accès eGuard
Les organisations gérant plusieurs compteurs eGauge peuvent utiliser eGuard pour contrôler quels utilisateurs ont accès aux appareils et aux groupes d'appareils.
eGuard propose différents niveaux d'autorisation pour les utilisateurs, les gestionnaires et les administrateurs. Ces autorisations permettent de contrôler qui peut :
- Afficher les compteurs attribués
- Gérer les groupes de compteurs
- Attribuer des compteurs à des groupes
- Gérer les autres utilisateurs et leurs accès
- Cela permet aux organisations de gérer les accès sans avoir à partager un seul compte eGuard entre les employés.
Pratiques de sécurité recommandées
Pour les installations où la sécurité du réseau est un enjeu important, eGauge recommande :
- Maintenez le micrologiciel du compteur à jour.
- Modifiez ou stockez en toute sécurité les identifiants d'usine.
- Utilisez des mots de passe forts et uniques.
- Créez des comptes distincts pour chaque utilisateur et chaque intégration.
- N'accordez aux utilisateurs que les autorisations dont ils ont besoin.
- Activez la protection par mot de passe à l'échelle du site lorsque les données des compteurs ne doivent pas être accessibles au public.
- Utilisez HTTPS pour accéder au compteur.
- Désactivez l'accès HTTP non chiffré lorsqu'il n'est pas nécessaire.
- Laissez SSH, BACnet, Modbus et les autres services réseau inutilisés désactivés.
- Utilisez l'administration en réseau local uniquement lorsque la configuration à distance n'est pas nécessaire.
- Évitez d'exposer directement le compteur à Internet via la redirection de ports.
- Désactivez le service proxy lorsque l'accès à distance est interdit par la politique de sécurité du site.
- Coordonner les modifications apportées au réseau et au pare-feu avec l'administrateur réseau du site.
Les organisations soumises à des exigences spécifiques en matière de cybersécurité, de conformité ou de réglementation doivent examiner ces exigences avec leur administrateur réseau et contacter le support eGauge si des informations supplémentaires sur la sécurité des produits sont nécessaires.