Danfoss prend la cybersécurité très au sérieux et, dans le cadre de notre démarche d’amélioration continue, de nouvelles mesures sont mises en œuvre. Veuillez consulter ci-dessous les mises à jour de sécurité importantes incluses dans la dernière version du logiciel AK-SM 800A, qui peuvent avoir un impact sur votre procédure de mise à niveau.
Le logiciel AK-SM 800A version 4.0.x et ultérieure améliore les fonctions de sécurité de votre produit afin de répondre à des réglementations reconnues telles que les directives NIS2 et le Cyber Resilience Act (CRA). Il est également conforme à la norme internationale IEC 62443-4-1 relative à la cybersécurité industrielle basée sur les principes de conception sécurisée.
Dans ce cadre, Danfoss applique désormais une posture de sécurité renforcée sur le gestionnaire de système AK-SM 800A avec les versions 4.0.x et ultérieures. Cette fonctionnalité, appelée Contrôle de session, améliore la sécurité globale du produit lorsqu’elle est utilisée avec HTTPS.
Qu'est-ce que le contrôle de session ?
Le contrôle de session de l’AK-SM 800A est un moteur de règles d’authentification conçu pour renforcer la sécurité globale de votre système. Il propose plusieurs niveaux de configuration (Rétrocompatibilité, Permissif et Strict). Selon le mode sélectionné, les interfaces distantes devront s’y conformer.
Qu'est-ce qu'une interface à distance ?
Le terme « interface distante » désigne StoreView Browser 5 (SvB5), StoreView Web (SvW), Alsense™ (services numériques Danfoss) et les interfaces XML 1.0 tierces. SvB5, SvW et Alsense™ prennent déjà en charge le contrôle de session. Les utilisateurs d’interfaces XML 1.0 tierces devront toutefois adapter leurs requêtes si le mode Strict reste activé.
Quels sont ces paramètres de contrôle de session ?
Il est important de noter qu’immédiatement après l’installation du logiciel AK-SM 800A version 4.0.x ou ultérieure, le mode Strict est activé par défaut. Ces paramètres peuvent être gérés via le menu :
System Manager Configuration>Security (niveau d'autorisation Supervisor requis).
|
Réglage du Contrôle de session
|
Description |
| Rétrocompatibilité |
Non recommandé. Lorsque ce mode est sélectionné, HTTP reste disponible et aucun identifiant de session n’est requis. |
| Permissif (utilisé comme transition vers le niveau strict) |
Ce niveau permet d’afficher toutes les réponses d’erreur afin de faciliter les ajustements nécessaires avant le passage au mode Strict. Il autorise à la fois l’ancienne méthode d’authentification et la nouvelle. |
| Strict (par défaut immédiatement après l'installation du paquetage logiciel R4.0.x) |
Ce mode exige une connexion HTTPS. Les requêtes XML ne peuvent plus contenir de nom d’utilisateur ni de mot de passe. Un identifiant de session doit être fourni dans l’en-tête AKSM-auth.
HTTPS devient obligatoire et l’authentification passe d’un mécanisme en texte clair à une authentification basée sur les sessions. Le mode Strict permet également de filtrer toutes les chaînes de caractères transitant via la connexion XML Northbound et de rejeter les commandes non conformes aux règles de filtrage.
|
Après l’installation du logiciel AK-SM 800A 4.0.x, le mode Strict est activé par défaut. Qu’est-ce que cela signifie ?
- Votre AK-SM 800A exige désormais l’utilisation du protocole HTTPS afin de chiffrer toutes les données en transit.En mode Strict, les communications XML tierces avec l’AK-SM 800A ne peuvent plus contenir de nom d’utilisateur ni de mot de passe et doivent inclure un identifiant de session dans l’en‑tête AKSM-auth.
- Pour les systèmes AK-SM 800A, dotés d'interfaces XML tierces, Danfoss dispose d'une documentation d'appui, veuillez contacter support technique Danfoss.
- Selon votre méthode de mise à jour, une fenêtre contextuelle peut s’afficher afin de vous informer de l’activation du mode Strict tout en vous permettant de revenir au mode Rétrocompatibilité.
- Selon votre méthode de mise à jour, votre session distante peut être interrompue. Dans ce cas, vous devrez peut-être saisir manuellement « https:// » devant l’adresse IP ou le nom DNS de votre gestionnaire de système.
- Après l’installation du logiciel, vous pouvez revenir à un niveau de sécurité inférieur en sélectionnant le mode Rétrocompatibilité. Danfoss recommande toutefois fortement l’utilisation du mode Strict.
Remarques importantes concernant l'installation de la version 4.0.x du gestionnaire de système
Avant d’effectuer une mise à niveau vers la version 4.0 ou une version ultérieure, prenez le temps de vérifier votre configuration actuelle. Par exemple, examinez la configuration réseau de votre AK-SM 800A et identifiez la présence éventuelle d’interfaces XML tierces.
Après l’installation du progiciel superviseur 4.0.x ou supérieur, l’unité redémarre automatiquement et passe immédiatement en mode Strict par défaut.
Si vous n’êtes pas certain de la configuration actuelle de votre AK-SM 800A pour les communications web, nous recommandons fortement d’effectuer la mise à jour sur site ou de faire intervenir du personnel local qualifié. Vous pouvez également contacter le support technique Danfoss.
Si votre application AK-SM 800A est déjà configurée pour HTTPS, la mise à jour à distance ne nécessitera aucune autre étape manuelle que la confirmation du mode Strict.
Si votre application AK-SM 800A est configurée pour HTTP, il existera une solution de contournement pour prendre en charge une mise à jour à distance en fonction du réglage du Réseau (des directives détaillées suivront), mais en cas de doute, il est toujours recommandé d’effectuer une mise à jour sur site.