OT Cybersecurity: Is the Purdue Model Still Useful? #industrialcybersecurity

OT Cybersecurity: Is the Purdue Model Still Useful? #industrialcybersecurity

🎙 Dino (animateur) et Ken Kully (Rockwell Automation) 👥 192 📅 12 mai 2026 ⏱ 48 min 👁 69 📄 débat 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

Purdue ModelOT SecurityIT/OT ConvergenceAsset InventoryNetwork Segmentation

Résumé

Dans cet épisode, Dino reçoit Ken Kully de Rockwell Automation pour discuter de la pertinence du modèle de Purdue en cybersécurité OT. Ken, fort de plus de 20 ans d’expérience, partage son point de vue : le modèle reste utile comme cadre conceptuel, mais il est rarement implémenté à l’état pur. La conversation aborde les défis de la convergence IT/OT, qui est avant tout un problème de personnes et de processus plutôt que de technologie. Ils évoquent la réalité des environnements industriels : systèmes hérités (Windows 98/7), fenêtres de maintenance limitées, coûts d’arrêt de production, et la difficulté de faire adopter des mesures comme le MFA aux opérateurs. L’accent est mis sur l’importance de la découverte et de l’inventaire des actifs, souvent incomplets, et sur la nécessité de comprendre l’anatomie de chaque site. Ils discutent aussi du rôle des intégrateurs système et des fournisseurs, et de la difficulté de standardiser à l’échelle de multiples usines. Enfin, ils soulignent que le modèle de Purdue sert de carte pour segmenter les réseaux, mais qu’il faut l’adapter aux réalités opérationnelles.

177 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée : les intervenants sont des praticiens expérimentés qui partagent des exemples concrets et des anecdotes illustrant les défis réels de la cybersécurité OT. L’argumentation est solide, fondée sur l’expérience de terrain et une analyse nuancée. Ils évitent les généralisations et reconnaissent les limites du modèle de Purdue tout en défendant son utilité comme cadre de référence. La discussion est structurée et aborde des points clés comme la convergence IT/OT, la gestion des actifs, et les contraintes opérationnelles.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : les intervenants citent des normes et références implicites (NERC CIP, ISA/IEC 62443) et s’appuient sur leur expérience professionnelle. Cependant, aucune source externe n’est explicitement mentionnée dans la vidéo, et la description ne fournit pas de liens vers des documents. L’adéquation titre/contenu est bonne : le titre pose une question centrale qui est effectivement traitée. Les commentaires ne sont pas fournis, donc aucune analyse des tendances du public n’est possible.

173 mots

Adéquation titre / contenu

Le titre est pertinent et reflète bien le contenu : la question de l'utilité du modèle de Purdue est centrale et traitée en profondeur.

Qualité & fiabilité

7/10

Discussion experte entre deux praticiens expérimentés en cybersécurité OT, avec des exemples concrets et des références implicites à des normes (NERC CIP, ISA/IEC 62443). Pas de données chiffrées précises, mais une analyse pragmatique et nuancée.

Moments clés

Apport & nouveautés

L’apport original de cette vidéo réside dans la discussion nuancée sur l’utilité du modèle de Purdue, en le présentant comme un outil de cartographie plutôt qu’un blueprint strict. Les intervenants mettent en lumière les défis concrets de la convergence IT/OT, souvent négligés dans les discussions théoriques. Ils insistent sur l’importance de l’inventaire des actifs et de la compréhension des réalités opérationnelles.

Pour aller plus loin :

  • Modèle de Purdue — Référence historique et description des niveaux.
  • ISA/IEC 62443 — Norme de cybersécurité pour les systèmes d’automatisation et de contrôle industriels.
  • NERC CIP — Normes de cybersécurité pour les infrastructures électriques critiques.
  • IT/OT convergence — Concept clé discuté dans la vidéo.

110 mots

Profil radar

Le profil radar montre une vidéo équilibrée avec des scores élevés en quantité et qualité d'information, mais légèrement plus faible en fiabilité globale en raison de l'absence de sources externes explicites. Le niveau technique est bon, adapté à un public averti.

Fiabilité 7/10