Avantec AG
Fully
Segmentation réseau sans restructuration du réseau – Sécurité informatique
- 08 août 2026
- 100%
- Durée indéterminée
- Fully
À propos de cette offre
Sans une segmentation réseau suffisante, les attaquants ont souvent un accès facile pour se déplacer latéralement (Lateral Movement) dans le réseau. En raison de cette vulnérabilité, les cybercriminels peuvent accéder sans grande résistance aux joyaux de la couronne tels que les contrôleurs de domaine, les systèmes CRM ou ERP, dès qu'ils se trouvent dans le même segment réseau. Je souhaite illustrer comment mettre en œuvre une segmentation réseau à l'aide d'un cas d'utilisation avec Illumio.Dans le but d'empêcher le mouvement latéral de l'attaquant, il est essentiel que les entreprises segmentent leur réseau. Cependant, beaucoup hésitent en raison des efforts et des coûts supplémentaires associés. Cela nécessite souvent des modifications importantes du sous-réseautage, du routage et de l'adressage IP des systèmes.Le trafic de données étant contrôlé par le pare-feu, celui-ci augmente considérablement avec ces modifications, ce qui conduit souvent à atteindre les limites de l'infrastructure existante. Le pare-feu doit alors être remplacé par une version plus performante ou plusieurs pare-feux pour répondre aux nouvelles exigences et gérer le trafic.Gibt es eine Alternative?Illumio Core permet une segmentation jusqu'à la micro-segmentation des serveurs et des systèmes endpoints, sans modifications de l'infrastructure réseau ou du pare-feu.Le produit se compose de deux composants clés : la Policy Compute Engine (PCE) et le Virtual Enforcement Node (VEN). La PCE est la partie serveur de la plateforme Illumio, disponible en SaaS ou sur site. Elle agit comme un contrôleur pour les politiques et un gestionnaire central pour le VEN.Le VEN est l'agent installé sur les systèmes (appelés « workloads » chez Illumio) qui communique avec la PCE. Une fois le VEN installé et activé (ou « apparié »), il est appelé « Managed Workload » car il peut gérer le pare-feu natif de l'hôte.La console web Illumio PCE : vue MAPIl est également possible de créer des systèmes dans la PCE sur lesquels aucun VEN ne peut être installé, comme les appareils IoT ou les systèmes d'exploitation non pris en charge. Ceux-ci sont créés en tant que « Unmanaged Workload ». Sans agent VEN installé sur ces hôtes, le pare-feu natif de l'hôte ne peut pas être géré. Cependant, des politiques peuvent être créées vers et depuis un « Managed Workload », car la politique est appliquée sur le système avec VEN installé.Illumio est principalement géré via une interface web graphique, la console web PCE. Elle dispose également d'une API REST puissante permettant d'automatiser les tâches de gestion courantes. Cela permet, par exemple, de gérer facilement de grands groupes de workloads de manière automatisée, plutôt que de traiter chaque workload individuellement.Illumio Core peut-il remplacer un pare-feu réseau ?Illumio ne possède pas les capacités complètes d'un pare-feu nouvelle génération (NGFW) moderne, capable d'analyser le trafic avec des fonctionnalités telles que le système de prévention d'intrusion (IPS) ou l'inspection SSL à un niveau plus profond pour détecter et bloquer les menaces.Le produit ne se concentre pas sur la détection des menaces, mais sur la prévention de leur propagation. Il utilise les fonctions de pare-feu natif du système d'exploitation d'un serveur pour mettre en œuvre la segmentation réseau.Cela signifie que la communication entre applications et systèmes peut être contrôlée à l'unité la plus petite du réseau. Contrairement à un NGFW qui agit au niveau réseau, Illumio Core se concentre sur le contrôle de la communication au niveau applicatif.Puis-je obtenir le même résultat qu'avec Illumio Core simplement avec un pare-feu réseau ?Bien sûr, c'est possible, mais à quel prix ? Par exemple, si une micro-segmentation des serveurs dans une DMZ est souhaitée, cela nécessite des ajustements importants des sous-réseaux et de l'adressage IP. Pour contrôler le trafic via le pare-feu, de petits sous-réseaux séparés doivent être créés pour chaque serveur. Tout déplacement d'un système d'une zone à une autre nécessite un changement d'adresse IP.De tels changements peuvent avoir des impacts importants et nécessitent beaucoup d'efforts pour restructurer le réseau. Par exemple, des applications qui utilisaient auparavant l'adresse IP d'un serveur au lieu du nom de domaine complet (FQDN) pour communiquer pourraient ne plus fonctionner après le changement. Il est donc important d'effectuer ces ajustements avec une grande prudence. Cela fait que la mise en œuvre d'un concept de zones traditionnel est généralement considérée comme un projet stratégique à long terme.Gestion des politiques basée sur les labelsDe plus, pour chaque nouvelle zone, ici pour les connexions de serveurs individuels, des politiques doivent être écrites pour autoriser uniquement le trafic légitime. Cela conduit à une gestion de plus en plus complexe et difficile à suivre, car les règles du pare-feu se multiplient de manière exponentielle.Avec Illumio Core, comme mentionné, rien n'est modifié au niveau du réseau, des sous-réseaux ou de l'adressage IP. Il peut donc être parfaitement intégré à l'infrastructure existante.Illumio Core utilise un modèle de politique basé sur des labels, ce qui signifie qu'il n'utilise pas d'adresses IP ou de sous-réseaux pour la création des règles, contrairement aux solutions de pare-feu traditionnelles. Cela permet de catégoriser les workloads et de créer les politiques plus rapidement. Il repose sur quatre labels : Rôle, Application, Environnement et Emplacement. D'autres dimensions peuvent être ajoutées, comme l'unité commerciale, la classe de risque ou d'autres données d'objet, pour filtrer de manière granulaire sur la carte et dans la politique.Principalement, les politiques sont écrites du point de vue de l'application, donc définies de manière centrée sur l'application. La portée définit la zone, composée des labels, à laquelle appartiennent les workloads de différentes applications.Les workloads (systèmes) sont définis par des labels.Visualisation du trafic basé sur les politiques dans une carteUn autre avantage d'Illumio est la multitude de possibilités pour visualiser le trafic ; l'une d'elles est le groupe d'applications « MAP », qui montre le trafic à l'intérieur, vers et depuis une application, avec la possibilité de créer directement une règle depuis la carte pour autoriser un flux spécifique dans la politique.Représentation de l'application Finance (avec environnement Prod et emplacement CA) dans le groupe d'applications MAPConclusionIllumio Core ne remplace certainement pas un pare-feu, en particulier pas un pare-feu périmétrique, et ce n'est pas son objectif.Cependant, c'est un complément précieux pour les entreprises qui n'ont pas encore mis en œuvre une segmentation réseau complète. Un exemple typique serait les entreprises avec une architecture plate traditionnelle, généralement composée d'une DMZ, d'une zone serveur et d'une zone client.Un autre cas d'utilisation concerne les entreprises qui ont déjà reconnu les avantages de la micro-segmentation, mais qui ont été découragées jusqu'à présent par la complexité apparente de la mise en œuvre avec les méthodes traditionnelles.Les autres forces d'Illumio Core résident dans la visibilité qu'il offre aux entreprises pour montrer en détail le trafic réseau et ainsi détecter rapidement les risques potentiels de sécurité. De plus, Illumio Core propose une solution flexible et évolutive permettant aux entreprises d'adapter et d'étendre progressivement leurs mesures de sécurité sans compromettre l'efficacité opérationnelle.Introduction au Zero Trust – un changement de paradigmeLes risques de ChatGPTConnaître les meilleures pratiques pour exploiter les pare-feux Check Point : nouvelles fonctionnalités et possibilités d'optimisationTendances de la cybersécurité 2023 – la course aux armements continueL'article Segmentation réseau sans restructuration du réseau est initialement paru sur Tec-Bite.