Luttez plus rapidement contre les ransomwares : Visibilité centralisée des limites d'application de la loi
Une véritable architecture de segmentation sans confiance repousse la limite de la confiance directement vers les charges de travail des applications individuelles. C'est pourquoi le modèle de sécurité par liste d'autorisation d'Illumio vous permet de n'autoriser que le trafic dont vos charges de travail ont besoin - en refusant tout le reste par défaut.
Illumio bloque ou permet des décisions prises directement sur la charge de travail avant qu’un paquet n’atteigne le plan réseau ou n’ait besoin d’atteindre un outil de sécurité dans votre réseau ou votre infrastructure cloud. L’application complète avec Illumio signifie que vous pouvez segmenter avec précision le trafic entrant et sortant de vos charges de travail à grande échelle.
Cependant, dans certains cas, vous n’avez pas toujours assez d’informations pour savoir quel trafic vous souhaitez permettre de communiquer avec vos charges de travail — mais vous pouvez savoir ce que vous ne souhaitez pas laisser communiquer.
Modèles de segmentation Deny-list vs. allow-list
Dans de telles situations, il est possible d'utiliser temporairement un modèle de segmentation par liste de refus, qui bloque certains ports entre les charges de travail et autorise tous les autres par défaut.
Il est important de noter que cela ne devrait être qu’une solution temporaire. Vous voudrez utiliser des outils d’analyse pour collecter le comportement de trafic de dépendance applicatif requis à définir un modèle de politique de liste d’autorisation éventuel. Ensuite, vous pouvez passer du modèle de segmentation par liste de refus à une approche par liste d’autorisation et à un modèle de sécurité Zero Trust.
Cette flexibilité devient particulièrement importante pour la protection contre les ransomwares. La plupart des ransomwares modernes utilisent des ports ouverts sur le réseau d’une charge de travail pour se déplacer latéralement à travers l’environnement. Prenons, par exemple, le protocole de bureau distant (RDP) et le bloc de messages serveur (SMB). Ces ports sont conçus pour permettre aux charges de travail d’accéder à un petit ensemble de ressources centrales, telles que celles gérées par les équipes informatiques, et sont rarement destinés à être utilisés entre les charges de travail. Cependant, les ransomwares les utilisent couramment comme des « portes ouvertes » faciles à propager sur toutes les charges de travail.
Pour résoudre rapidement ce problème, vous devriez pouvoir bloquer les ports RDP et SMB entre toutes les charges de travail à grande échelle. Ensuite, créez un petit nombre d’exceptions permettant aux charges de travail d’accéder à des ressources centrales spécifiques. Voici comment fonctionnent les limites d’application à Illumio Core.
Définir les limites de l'application de la loi
Les limites d’application sont un ensemble de règles de refus appliquées aux charges de travail placées en mode « Sélective ». Contrairement au mode « Application complète », qui segmente et applique le trafic de charge de travail selon une politique de liste autorisée, les blocs « Contrôle Sélectif » ne sélectionnent que les ports et le trafic que vous spécifiez.
Illumio affiche les règles de segmentation dans trois flux de travail différents :
- Dans le menu Jeux de règles et règles où les règles sont créées
- Dans Explorer, vous pouvez consulter l'historique du trafic et des événements, et analyser et visualiser tous les ports de tous les flux sous forme de tableau ou de coordonnées.
- Dans Illumination, la carte en temps réel à partir de laquelle vous pouvez voir les dépendances et la connectivité des applications dans tous les environnements.
Les limites d'application étaient visibles dans la section "Rulesets and Rules" lors de sa sortie initiale, et pouvaient être appliquées à toutes les charges de travail en mode "Selective Enforcement". Vous pouvez également visualiser les limites d'application dans l'outil Explorateur, ce qui permet de voir le comportement des ports et si les flux sont affectés par une règle de limite d'application.
Et avec la dernière version d'Illumio Core, la carte d'Illumination affiche les limites d'application dans tous les flux à travers toutes les dépendances d'application. La centralisation des limites d'application dans Illumination vous permet de corréler efficacement les événements au cours d'une violation de la sécurité.
Visualisation des limites d'application et du flux de travail
Vous pouvez visualiser les limites d'application dans Illumination via les menus affichés lorsque vous sélectionnez une charge de travail ou un flux de trafic.

Dans le menu, vous verrez l’icône familière du « mur de briques » indiquant la présence d’une Limite d’Application à côté du trafic qui sera affecté par celle-ci. C’est la même méthode utilisée pour visualiser les limites d’application dans Explorer, permettant une représentation visuelle et une expérience cohérentes.
Cette vue affiche tout le trafic entre les charges de travail sélectionnées, que ce soit en mode « Application sélective » ou en mode « Imposition mixte », et quels flux de trafic seront affectés par une Frontière d’Application.
Vous pouvez également voir le type de trafic entre les flux de travail à côté de chaque flux en tant que trafic unicast, broadcast ou multicast. Les types de trafic sont indiqués par les nouveaux "B" et "M" à côté de chaque flux (le trafic sans lettre à côté est unicast).

Centralisation des flux de travail relatifs aux limites d'application dans Illumination
En plus d'afficher les limites d'application avec les charges de travail et les flux de trafic dans Illumination, vous pouvez sélectionner et modifier des limites d'application spécifiques directement dans Illumination. En sélectionnant le trafic et la décision de politique pour une charge de travail, vous pouvez afficher ou modifier cette frontière d'application.

Il n'est donc plus nécessaire de faire des allers-retours entre la visualisation du trafic dans Illumination et l'accès à des limites d'application spécifiques dans différents flux de travail. Vous pouvez visualiser les deux types de politiques de segmentation - les listes d'autorisation et les listes de refus - dans le cadre des dépendances de l'application dans Illumination.
Limites d'application : La différence Illumio
Contrairement à de nombreuses autres plateformes de sécurité, Enforcement Boundaries élargit les capacités d’Illumio pour proposer des modèles de segmentation à la fois par liste d’autorisation et par liste de refus. Cela vous permet d’adopter une approche granulaire de l’architecture de sécurité et de mettre en œuvre une solution rapide contre un ransomware. Et vous pouvez le faire en toute sécurité, avec la possibilité d’analyser l’effet des règles d’application des limites sur des schémas de trafic spécifiques dans l’Explorateur et dans les dépendances d’application affichées dans Illumination. Vous pouvez désormais vous protéger contre ce que vous voulez autoriser et ce que vous ne voulez pas permettre — et voir les effets dans ces trois flux de travail principaux.
Les limites d’application résolvent également un problème ancien des pare-feux : l’ordonnancement des règles. Les pare-feux traditionnels lisent les règles de haut en bas avec un « refus » implicite à la fin. Placer une nouvelle règle dans un ensemble de règles de pare-feu existant n’est pas pour les âmes sensibles, car placer une ou plusieurs nouvelles instructions de règle au mauvais endroit, avant ou après une autre règle existante, risque de briser des dépendances.
Ce défi nécessite un processus de contrôle du changement soigneusement défini au cours d'une fenêtre de contrôle du changement planifiée. Et si une dépendance se brise soudainement pendant le changement, vous devez revenir en arrière et réessayer plus tard.
Pour éviter ce problème, Illumio offre un modèle déclaratif où l'administrateur définit l'état final de toute nouvelle règle de segmentation ou limite d'application et Illumio met soigneusement en œuvre l'ordre correct des règles. Cela signifie que l'administrateur définit le "quoi" et qu'Illumio met en œuvre le "comment."
Puisque le maillon le plus faible de toute architecture de sécurité est un humain tapant sur un clavier, Illumio élimine le risque d'erreurs de configuration, qui demeure la source la plus commune de sécurité faible dans tout réseau d'entreprise ou d'informatique en nuage. Vous pouvez clairement définir et visualiser les limites d'application - et garantir que vous pouvez mettre en œuvre de manière sûre et efficace la segmentation de la charge de travail à l'échelle.
Pour en savoir plus sur Illumio, le leader de la segmentation sans confiance :
- Téléchargez les rapports Forrester Wave qui désignent Illumio comme leader dans les domaines du Zero Trust et de la microsegmentation.
- Découvrez comment Illumio a aidé un cabinet d'avocats international à mettre fin à une attaque de ransomware.
- Contactez-nous dès aujourd'hui pour planifier une consultation et une démonstration.


