Les environnements d’entreprise actuels se caractérisent par des infrastructures à architecture multicloud et hybrides, des réseaux définis par logiciel (SDN), une augmentation du trafic et de la virtualisation, ainsi que par une sophistication fulgurante des acteurs malveillants. Les organisations éprouvent donc de plus en plus de difficultés à comprendre et à contrôler pleinement leurs environnements réseau.
Par ailleurs, les techniques de sécurité périmétrique perdent progressivement de leur efficacité à mesure que les attaquants étendent leur impact en exploitant le trafic latéral. La segmentation réseau et la microsegmentation sont deux méthodes que les organisations peuvent mettre en œuvre pour protéger et contrôler leurs environnements réseau.
Segmentation réseau
La segmentation réseau est une technique qui divise les réseaux en plusieurs zones, chaque zone — appelée sous-réseaux ou réseaux secondaires — se voyant appliquer des protocoles de sécurité distincts. Une fois ces réseaux secondaires créés, des contrôles d’accès régulent les communications entre eux et définissent les appareils, utilisateurs et services autorisés à s’interconnecter.
Les organisations mettent souvent en œuvre la segmentation réseau au moyen de pare-feu ou de VLAN, en fondant les zones nouvellement créées soit sur des niveaux réseau existants — réseau, données, applications — soit sur des emplacements géographiques.
Avantages
La segmentation réseau améliore les performances et la sécurité, car elle réduit non seulement la congestion du réseau, mais limite également les accès entre les segments réseau. Les problèmes réseau restent par nature circonscrits aux sous-réseaux concernés, ce qui réduit les erreurs susceptibles de se propager à l’ensemble du réseau. En outre, la segmentation réseau permet aux administrateurs de journaliser les événements, de détecter les comportements suspects et de surveiller les connexions internes autorisées ou refusées.
Défis
La caractéristique de contrôle du trafic nord-sud contribue aux compromissions, car le principe de confiance accordée aux appareils au sein des segments réseau repose sur l’hypothèse que les contrôles de sécurité périmétrique ont empêché les acteurs malveillants d’entrer dans le réseau.
En outre, les environnements conteneurisés et cloud actuels rendent impraticable la gestion de la sécurité réseau fondée sur les caractéristiques du réseau. Les segments réseau définis au niveau du centre de données peuvent être trop vastes et trop complexes à gérer. Par conséquent, les pare-feu et les VLAN perdent en efficacité lorsqu’ils sont utilisés comme méthodes autonomes de protection du réseau.
Microsegmentation
La microsegmentation désigne une approche de la cybersécurité qui segmente les réseaux en fonction d’un ensemble de variables afin de définir différentes zones de sécurité. Bien que cette technique soit issue de la segmentation réseau, elle adopte une approche plus granulaire des accès, réduisant la surface d’attaque et renforçant les contrôles de sécurité. La microsegmentation est fondamentale pour un cadre de sécurité Zero Trust.
À lire aussi : Réseau DMZ ou réseau Zero Trust : le réseau DMZ est-il obsolète ?
Avantages
La microsegmentation offre un contrôle strict des accès pour le trafic est-ouest dans les clouds publics, privés et hybrides ainsi que dans les centres de données. Ce contrôle des accès renforce à son tour la cybersécurité des charges de travail individuelles.
Dans un environnement où la microsegmentation est correctement configurée, de nombreuses politiques peuvent être automatisées et déployées de manière centralisée vers les clouds et les centres de données. Cela élimine non seulement les tâches manuelles, mais garantit également une gestion efficace des politiques.
Défis
La mise en œuvre de la microsegmentation est complexe, en particulier dans les clouds et les centres de données existants. Elle peut entraîner une dégradation des performances des applications, car les contrôles d’accès et les services de sécurité utilisent des ressources mémoire et processeur. Ils sont souvent activés au moyen de logiciels ou de plug-ins installés directement sur l’hyperviseur.
En savoir plus : Qu’est-ce que la microsegmentation ?
Segmentation réseau ou microsegmentation : laquelle vous convient ?
Principales différences
La segmentation réseau et la microsegmentation diffèrent sur plusieurs points essentiels, notamment l’architecture réseau, la gestion des politiques, le type de trafic et les méthodes de déploiement.
Architecture réseau
La segmentation réseau peut fonctionner avec des réseaux physiques comme virtuels, mais elle est généralement utilisée avec des réseaux physiques. La microsegmentation fonctionne uniquement avec un réseau virtuel.
Gestion des politiques
Si l’on compare les deux approches, la segmentation réseau applique des politiques plus larges que la microsegmentation, puisqu’elle est utilisée sur des segments réseau plus vastes. Les techniques de microsegmentation s’appuient sur des politiques plus granulaires, destinées à réduire la surface d’attaque du réseau d’une organisation.
Types de trafic
La segmentation réseau limite le trafic nord-sud au niveau du réseau, tandis que la microsegmentation limite le trafic est-ouest au niveau de la charge de travail. Le contrôle du trafic réseau nord-sud signifie que les utilisateurs, les communications et les logiciels autorisés à accéder à une zone réseau désignée sont considérés comme fiables.
Méthode de déploiement
La segmentation réseau peut être déployée au moyen de solutions matérielles ou logicielles, mais elle repose généralement sur le matériel. La microsegmentation, en revanche, est généralement fondée sur des logiciels.
Quand utiliser la segmentation réseau
La segmentation réseau peut être envisagée dans des situations telles que la sécurisation de clouds publics ou la mise à disposition d’un réseau sans fil invité.
Sécuriser les clouds publics
Si les clients sont responsables de la sécurisation de leurs plateformes, systèmes d’exploitation, codes sources et autres éléments installés sur l’infrastructure cloud, les fournisseurs cloud sont responsables de la sécurité de cette infrastructure. La segmentation réseau contribue à isoler les applications dans les clouds hybrides et publics.
Mettre à disposition un réseau sans fil invité
Une organisation peut fournir un accès Wi-Fi aux visiteurs avec un risque relativement faible. Un sous-réseau ne donnant accès qu’à Internet peut être proposé aux invités au moyen d’identifiants dédiés.
Quand utiliser la microsegmentation
Les scénarios adaptés à la microsegmentation incluent la séparation des systèmes de développement et de production ainsi que la réponse efficace aux incidents.
Séparer les systèmes de développement et de production
La microsegmentation peut appliquer des politiques granulaires afin de limiter les connexions entre les environnements de test et de développement et les systèmes de production. Cela impose une discipline et évite les actions imprudentes des équipes de développement.
Répondre efficacement aux incidents
La limitation des mouvements latéraux des menaces et la capacité de la microsegmentation à fournir des données de journalisation aident les équipes de réponse aux incidents à comprendre les méthodes d’attaque et à cibler les politiques enfreintes dans diverses applications.
Segmentation réseau ou microsegmentation : laquelle choisir ?
Lorsqu’on envisage la segmentation réseau et la microsegmentation, il ne faut pas se demander laquelle choisir, mais comment les intégrer toutes deux à sa stratégie de sécurité. La segmentation réseau, pour les déplacements de trafic verticaux, peut compléter la microsegmentation, pour les déplacements de trafic latéraux tels que les communications de serveur à serveur et d’application à serveur. Ces deux approches de la segmentation peuvent fonctionner ensemble afin de fournir une couche de protection supplémentaire à votre organisation.
À lire ensuite : Meilleurs outils de sécurité des serveurs