/
Segmentation

6 Exigences de microsegmentation pour les applications modernes

L'idée de segmenter le réseau pour renforcer la sécurité n'est pas nouvelle. Mais il a été difficile de réaliser une segmentation granulaire parce que l'informatique et la sécurité ont été liées par la hanche. Cela signifie que toute modification apportée pour atteindre le niveau de sécurité souhaité nécessite des changements au niveau du réseau de transport sous-jacent ou sacrifie la granularité. En outre, les équipes informatiques et de sécurité doivent souvent jongler avec des priorités concurrentes, et la segmentation n'a pas toujours été la stratégie la plus populaire.

L'augmentation de l'ampleur et de la portée des cyberattaques change la donne.

"...il n'y a plus d'excuse pour ne pas activer la microsegmentation pour n'importe quelle entreprise ou infrastructure"

La microsegmentation est un excellent moyen de dissuasion pour les hackers. De plus en plus d’organisations mettent en œuvre la microsegmentation comme une partie essentielle d’une stratégie de défense en profondeur. Selon une enquête récente menée auprès de plus de 300 professionnels de l’informatique, 45 % ont actuellement un projet de segmentation ou en sont en train d’en planifier un. Le rapport Zero Trust Wave de Forrester Research au troisième trimestre 2020 a renforcé l’importance de déclarer « ... Il n’y a désormais plus aucune excuse pour ne pas activer la microsegmentation pour toute entreprise ou infrastructure. »

Mais comme pour tout contrôle de sécurité, il est important de trouver un équilibre entre la stratégie de l'entreprise et la nécessité de la sécuriser. La segmentation de votre réseau est un projet majeur et une manière totalement différente de gérer votre réseau. Il se peut que vous passiez d'une infrastructure de réseau plat - où les communications sont largement ouvertes - à un réseau qui nécessite des règles de pare-feu tout comme votre infrastructure périmétrique. Une planification minutieuse est nécessaire pour obtenir le résultat souhaité, à savoir un réseau difficile pour les attaquants, mais qui reste gérable pour vous.

Comment y parvenir ?

Pour un déploiement efficace de la microsegmentation, voici une liste de six fonctions et capacités clés que les solutions doivent fournir :

1. Visibilité avec le contexte de l'application

L'adage selon lequel "on ne peut pas protéger ce que l'on ne voit pas" est on ne peut plus vrai. Les entreprises utilisent diverses applications pour fonctionner, chacune d'entre elles communiquant avec les autres et partageant des données. C'est là que réside le défi. Sans visibilité, un utilisateur non autorisé a tout le loisir de s'infiltrer dans une entreprise, d'atterrir sur un bien non protégé ou vulnérable et de se déplacer latéralement vers des biens critiques, le tout sans aucun signe de détection.

Une microsegmentation appropriée des actifs applicatifs peut minimiser ou empêcher la propagation des brèches, mais vous avez besoin d'une visibilité au niveau de la couche applicative. Cela diffère de l'obtention du trafic netflow ou de l'utilisation d'un port SPAN sur le commutateur qui fournit des informations sur les flux du réseau aux niveaux L2 et L3. Vous devez être en mesure de voir comment les composants de l'application communiquent entre eux à différents niveaux (Web, traitement, base de données) et comment les applications interagissent les unes avec les autres.

Les applications ne sont pas isolées. Ils se parlent entre eux, et c'est ainsi que fonctionnent les processus d'entreprise. Par exemple, un système de point de vente (POS) communiquera probablement avec une application de gestion des stocks avant d'exécuter la commande d'un client. C'est logique. Le trafic provenant du système POS doit être autorisé à communiquer avec les applications d'inventaire. D'autre part, un serveur Web public ne devrait pas communiquer directement avec une base de données, mais plutôt passer par le serveur de traitement des applications pour effectuer une transaction ou une requête.

Mais ces flux ne sont pas nécessairement bien connus - en tout cas pas par les équipes chargées des réseaux et peut-être même pas par les équipes chargées de la sécurité. Les développeurs d'applications peuvent avoir ce niveau de clarté, mais pas toujours. Les entreprises ont besoin d'une visibilité intégrée qui montre les dépendances des applications afin d'obtenir une microsegmentation correcte. Dans l'idéal, cela prendrait la forme d'une carte qui montrerait comment les différentes applications communiquent entre elles et à travers les différents niveaux. Cette carte doit également décrire la façon dont les différents environnements (développement, mise en scène, production et régulation) sont organisés et le type de communication qui circule entre eux. Cela aide les organisations à comprendre "ce qui se passe" et "ce qui devrait se passer" en fonction de la posture de sécurité souhaitée.

Comment Illumio aide : La carte de dépendance des applications d’Illumio montre clairement comment les composants applicatifs interagissent et comment différentes applications communiquent entre elles. Cette carte, appelée Illumination, offre non seulement une visibilité inégalée, mais recommande aussi des politiques basées sur la granularité souhaitée. Les politiques sont définies en langage naturel à l’aide d’étiquettes, et ne nécessitent pas d’informations de couche réseau pour définir les politiques. Cette approche fait le gros du travail et calcule précisément les règles L2/L3/L4 en fonction de ces politiques en langage naturel. Cela facilite l’élaboration d’une posture de sécurité alignée sur les objectifs de l’organisation.

2. Architecture évolutive

Il existe plusieurs façons de réaliser la microsegmentation. Bien que chaque approche ait ses mérites, vous devez tenir compte de l'évolutivité, de l'efficacité et de la granularité de la solution, de la facilité d'utilisation et, enfin, du rapport coût-efficacité.

Les approches typiques sont les suivantes :

  • Segmentation via le réseau : Programmation de listes de contrôle d’accès (ACL) sur les dispositifs réseau (commutateurs, routeurs, pare-feux, etc.). Bien que cette méthode permette une certaine séparation à niveaux grossiers, elle est très encombrante, sujette aux erreurs et coûteuse. Les réseaux sont conçus pour transporter des paquets du point A au point B aussi vite que possible, et attribuer des ACL pour la segmentation, c’est comme arrêter chaque paquet pour voir s’il doit être autorisé. Ces deux objectifs sont diamétralement opposés et quand on les mélange, les choses commencent à se briser.
  • Segmentation avec SDN : L’automatisation de ce qui précède avec un réseau défini par logiciel (SDN) permet aux utilisateurs d’accéder à un contrôleur centralisé pour définir des règles qui sont envoyées aux dispositifs réseau appropriés. Cette approche apporte un certain soulagement de configuration, mais à bien des égards, elle n’est pas meilleure que d’utiliser des dispositifs réseau. De plus, la plupart des systèmes SDN étaient conçus pour automatiser les réseaux, pas des fonctions de sécurité. Ce n’est que récemment que les fournisseurs ont compris les cas d’usage de la sécurité et ont tenté de réutiliser les systèmes SDN pour offrir une microsegmentation, avec un succès marginal.
  • Microsegmentation basée sur l’hôte : Architecturalement, cette approche est différente. Au lieu que l’application des politiques ait lieu quelque part dans le réseau, les organisations peuvent utiliser la puissance des pare-feux à état intégrés pour appliquer les règles à un débit de ligne sans aucune pénalité de performance. De plus, c’est la seule architecture à scale-out, ce qui signifie que vous ajoutez de la capacité au fur et à mesure que vous ajoutez des charges de travail. Il a été prouvé que les architectures à échelle ont prouvé qu’elles suivent bien les composants système sans sacrifier les performances. N’oubliez pas, pour que l’application ait lieu, l’entité qui fait respecter doit voir le signal. Dans le cas des pare-feux (ou des appareils réseau qui font le travail), ils doivent voir le trafic. À un moment donné, la quantité de trafic dépassera la capacité de l’exécuteur, laissant une organisation exposée sans protection. La gestion du trafic pose un grand défi et parfois casse des éléments au niveau réseau ou introduit une grande complexité.

Comme la périphérie du réseau ne se situe pas au niveau du pare-feu périmétrique, mais au niveau des segments internes, plus les segments sont granulaires, meilleure est la protection. Si vous approfondissez ce concept, vous vous rendez compte que le meilleur segment est un segment de un - la charge de travail devient le nouveau bord. Tout ce qui se trouve en dehors de la charge de travail n'est pas fiable et toutes les mesures d'autorisation ou d'arrêt du trafic sont prises au niveau de la charge de travail sans sacrifier les performances. C'est exactement ce que font les systèmes basés sur l'hôte.

Comment Illumio aide : Dès le début, nous avons reconnu que la seule façon évolutive d’obtenir à la fois une segmentation grossière et une microsegmentation granulaire était via une architecture basée sur l’hôte. Cette approche rapproche la sécurité de l’endroit où se situe l’action, et les contrôles sont indépendants du réseau. En tirant parti des capacités de l’hôte et de sa capacité à faire respecter l’utilisation du pare-feu à état à débit linéaire du noyau du système, nous découplons la segmentation du réseau et vous offrons un moyen évolutif de segmenter en éliminant les points d’étranglement présents avec les pare-feux et en ajoutant de la capacité au fur et à mesure que de nouvelles charges de travail entrent en ligne.

3. Politiques de sécurité abstraites

Traditionnellement, la sécurité est liée au réseau, mais les deux entités ont des objectifs différents. Les réseaux sont synonymes de vitesse et de débit. La sécurité est une question d'isolement et de prévention. Lorsque nous mélangeons les deux, nous obtenons le pire des deux mondes. C'est comme une course à trois jambes où les deux participants vont dans des directions différentes. Inutile de dire que le scénario ne se termine pas bien. Les politiques de sécurité devraient être dissociées du réseau afin qu'une posture de sécurité souhaitée puisse être atteinte indépendamment de l'infrastructure sous-jacente.

Comment Illumio aide : En découplant la segmentation du réseau, nous offrons un flux de travail permettant aux organisations de construire des politiques basées sur des labels centrés sur l’entreprise, facilement compréhensibles. Les charges de travail sont organisées selon quatre dimensions d’étiquettes, et les politiques sont rédigées à partir de ces étiquettes. Tout le travail lourd de la correspondance des politiques abstraites à l’application au niveau réseau est réalisé via un modèle qui permet de tester les politiques avant de les appliquer. Cela garantit que vous pouvez obtenir le résultat souhaité – la microsegmentation – sans casser aucune application.

4. Contrôles granulaires

Les entreprises disposent de nombreuses applications dont la criticité varie. Ainsi, les exigences de sécurité diffèrent en fonction de l'importance et, parfois, des exigences réglementaires associées à cette application. Vous avez besoin d'un mécanisme permettant de définir différentes mesures de sécurité pour des environnements informatiques uniques. Parfois, il peut être judicieux de séparer simplement différents environnements (par exemple, séparer le développement de la production ou séparer les actifs réglementaires du champ d'application de tout le reste). Pour des contrôles plus stricts, vous devrez peut-être verrouiller les niveaux d'application (Web, traitement, base de données) et contrôler quel niveau peut communiquer avec quel autre. Ces options devraient faire partie du flux de travail de la politique et devraient être faciles à mettre en œuvre sans modifier le réseau.

Comment Illumio aide : Notre modèle politique est simple, mais puissant et facile à utiliser. La carte de dépendance de l’application offre non seulement une visibilité au niveau applicatif, mais favorise également la création de politiques en recommandant différentes options, allant du simple ringfencing à la séparation par niveaux, en passant par la segmentation basée sur les ports, processus et services.

5. Un cadre stratégique cohérent pour l'ensemble de votre parc informatique

Les entreprises deviennent de plus en plus hybrides et multi-cloud, et l'empreinte d'une application est souvent dispersée sur différents sites sur place, dans des installations d'hébergement et dans des nuages publics, en fonction des exigences de résilience, de fonctionnalité, de performance et de résidence des données. Vous devez développer un mécanisme de sécurité cohérent qui transcende les solutions individuelles incompatibles applicables à un environnement particulier.

Les modèles de sécurité sont différents dans les nuages publics par rapport aux déploiements sur site. Les nuages publics fonctionnent selon un modèle de sécurité partagée. Les fournisseurs d'informatique en nuage assurent la sécurité de base de l'infrastructure et les clients sont responsables de la sécurisation de leurs actifs et de leurs applications. En outre, les outils utilisés pour sécuriser les déploiements sur site sont différents de ceux disponibles dans les nuages publics. La plupart des nuages publics proposent des groupes de sécurité (dont les noms varient en fonction du fournisseur) qui offrent un pare-feu de base par réseau privé virtuel. Ces groupes de sécurité sont limités en termes d'échelle, présentent les mêmes problèmes que les pare-feu en termes de complexité de configuration et ne sont pas compatibles avec les nuages. Cela peut être un défi pour les clients qui sont vraiment hybrides multi-cloud et qui ont besoin d'un mécanisme de sécurité cohérent.

Comment Illumio aide : Notre solution est indépendante de la localisation et de la charge de travail. Vos charges de travail peuvent se situer n’importe où. Nous offrons une visibilité complète ainsi qu’un modèle de sécurité cohérent applicable à l’ensemble du domaine informatique.

6. Intégration à votre écosystème de sécurité

La définition d'un dispositif de sécurité et l'application de ses règles contribuent au bon fonctionnement de l'entreprise. Cet élément doit s'intégrer fermement aux processus et aux outils utilisés par une organisation pour créer de nouveaux actifs, déployer des applications, rendre les systèmes opérationnels, etc. La plupart des entreprises disposent de systèmes qui les aident dans leurs activités quotidiennes. Par exemple, SecOps peut utiliser Splunk comme centre de contrôle principal, et d'autres systèmes devraient envoyer des notifications et des alertes à ce système. Il est peu probable que les SecOps surveillent quotidiennement plusieurs outils pour assurer le bon fonctionnement de l'entreprise. Si la sécurité ne s'intègre pas à ces processus, elle constituera toujours un défi et créera des silos et de la complexité.

Comment Illumio aide: Notre solution est entièrement pilotée par API, ce qui signifie qu’elle s’intègre facilement à l’écosystème plus large d’une organisation. Tout ce que vous pouvez faire avec l’interface graphique d’Illumio peut se faire via des appels API depuis le système de votre choix. De plus, nous supportons les intégrations permettant des fonctionnalités améliorées. Parmi les intégrations notables figurent :

  • ServiceNow : Illumio peut ingérer des attributs d’hôte de ServiceNow et les utiliser pour créer des étiquettes qui sont attribuées à chaque charge de travail et utilisées pour définir des politiques. De plus, Illumio peut envoyer des informations sur toute écart (basée sur une carte en temps réel) à ServiceNow et corriger ces informations pour rendre la CMDB plus précise.
  • Splunk : Illumio peut envoyer toutes les alertes et notifications à des SIEM comme Splunk, en signalant des éléments tels que le trafic bloqué, les événements d'altération, les violations de règles, etc.
  • Scanners de vulnérabilités (Qualys, Tenable, Rapid7) : Unique à Illumio, nous pouvons ingérer les informations sur les vulnérabilités et les superposer sur une carte de dépendance applicative pour visualiser et quantifier le risque, vous fournissant ainsi une carte de vulnérabilité. Ces informations peuvent ensuite être utilisées pour élaborer des politiques de microsegmentation afin de tenir compte des vulnérabilités, en utilisant essentiellement la microsegmentation comme contrôle compensatoire lorsque le patchage immédiat n’est pas une option.
  • AWS Security Hub : Comme Splunk, Illumio s'intègre à AWS Security Hub, qui offre une fonctionnalité SIEM pour les déploiements en nuage.
     

En résumé, voici les principaux avantages de la microsegmentation :

  • Sécurité améliorée : Le trafic réseau peut être isolé et/ou filtré pour limiter ou empêcher l’accès entre segments réseau.
  • Meilleur confinement : Lorsqu'un problème de réseau survient, son effet est limité au sous-réseau local.
  • Meilleur contrôle d'accès : Autorisez les utilisateurs à n'accéder qu'à des ressources réseau spécifiques.
  • Conformité : Les organisations soumises à des exigences de conformité réglementaires ou imposées par le client peuvent démontrer que les mesures appropriées ont été prises et passer les audits en temps voulu.
  • Amélioration de la surveillance : Permet d'enregistrer les événements, de surveiller les connexions internes autorisées et refusées, et de détecter les comportements suspects.


La microsegmentation est une approche très efficace pour prévenir les mouvements latéraux non autorisés au sein de votre organisation, et ce n'est pas un hasard si elle est devenue un élément clé du cadre de la confiance zéro. Les violations peuvent être préjudiciables, mais l'absence d'un réseau segmenté en interne peut l'être tout autant.

La plupart des brèches très médiatisées laissent les organisations paralysées parce qu'un intrus a traversé le réseau sans être détecté pendant des semaines ou des mois, se déplaçant latéralement pour accéder à des actifs de grande valeur. La microsegmentation empêche ce mouvement afin que votre organisation ne devienne pas la prochaine entreprise à faire la une des journaux à subir une attaque.

Prêt à franchir la première étape de votre parcours de segmentation ? Inscrivez-vous pour un essai gratuit de 30 jours.

Articles connexes

Découvrez Illumio Insights dès aujourd'hui

Découvrez comment l'observabilité alimentée par l'IA vous aide à détecter, comprendre et contenir les menaces plus rapidement.