0DATAYIELD · Fiche technique réseau

Push unidirectionnel — ce qui sort, ce qui n'entre jamais

Document à l'attention du RSSI / DSI · v1.0 · à joindre au dossier de validation sécurité
Compteur /onduleur Box 0DATAlecture seule · scelle+ signe (Ed25519) Collecteur 0DATAancre l'empreinte Hedera HCS / Baseregistre public local sortant 443 AUCUN flux entrant — bloqué par design

Principe

La Box 0DATA est un équipement en lecture seule raccordé au compteur de production ou à la sortie onduleur (pince ampèremétrique, sortie impulsionnelle ou Modbus read-only — mécanisme précisé en annexe C). Elle initie uniquement des connexions sortantes vers le collecteur 0DATA. Aucun port entrant n'est ouvert, aucun VPN, aucune prise de main à distance, aucun accès au système d'information du site.

Ce qui SORT du site (et rien d'autre)

  • Des empreintes SHA-256 enchaînées (hash), jamais la donnée brute.
  • Des mesures agrégées signées Ed25519 (valeur + horodatage), au format JSON.
  • Protocole : HTTPS / TLS 1.3, port sortant 443 uniquement.
  • Alternative 100 % isolée du LAN : carte SIM 4G intégrée (aucun contact réseau avec le SI).

Ce qui N'ENTRE jamais

  • Aucune connexion entrante (pare-feu : tout entrant vers la Box est refusé).
  • Aucun accès aux équipements, au SCADA en écriture, ou au SI.
  • Aucune donnée personnelle, aucune donnée brute de production détaillée.
  • La clé privée de signature est générée à bord de la Box à l'installation et ne la quitte pas.

Exigences réseau (minimales)

BesoinDétail
Sortant autorisé443/TCP vers le FQDN collecteur (fourni). Aucun autre port requis.
EntrantAucun. La Box n'écoute sur aucun port accessible.
IsolationLa Box peut être placée en VLAN dédié ou sur sa SIM 4G — aucun accès aux autres segments.
AlimentationSur site, rail DIN dans l'armoire électrique. ~15 W, fanless.
CertificatsClé Ed25519 propre au site, générée à bord de la Box lors de l'installation (jamais en atelier) ; elle ne quitte pas la Box. Élément sécurisé sur rév. B.
Mises à jourFirmware mis à jour par déplacement sur site (aucun canal OTA entrant) — fréquence et coût précisés en annexe C.
HorodatageSource de temps GPS (indépendante du réseau) ; à défaut, heure alignée sur les réponses TLS du collecteur (aucun port additionnel). Toute dérive d'horloge est détectée et consignée.

Modèle de menace (ce qui se passe si la Box est compromise)

Scénario non couvert (transparence)

Extraction de la clé de signature (absence d'élément sécurisé sur rév. A) : un attaquant détenant la clé peut forger des journaux valides jusqu'à détection par cassure de cadence ou croisement multi-source (tier Settlement). Mitigations : génération de la clé à bord de la Box à l'installation (jamais en atelier), élément sécurisé sur rév. B, rotation de clés avec ré-attestation. Nous préférons écrire cette limite plutôt que vous la laissiez découvrir.

Conformité

Architecture conçue pour faciliter la conformité NIS2 et DORA du Client — segmentation et minimisation : aucun accès entrant, données minimales (empreintes), journal d'audit vérifiable, réversibilité totale (export complet du journal à tout moment).

0DATA SARL · RCS Rennes 899 851 315 · defi@odata.fr · Document technique v1.0 — schéma et règles pare-feu détaillés fournis sur demande pour la revue sécurité. Voir aussi : 0data.fr/securite.html