Segmentation des charges de travail cloud

La segmentation des charges de travail cloud est une pratique de sécurité qui contrôle le trafic entre des charges de travail individuelles au sein d’un réseau cloud, tel qu’un VPC ou un VNet. Il définit la politique au niveau de la charge de travail, donc si une charge est compromise, l’attaquant ne peut pas accéder librement aux autres autour. Lorsque cette politique devient suffisamment granulaire pour isoler des charges de travail ou des processus individuels, on appelle cela la microsegmentation des charges de travail dans le cloud.

Quelle est la différence entre le trafic nord-sud et est-ouest dans le cloud ?

La sécurité cloud divise souvent le trafic en deux directions. Le trafic nord-sud entre et sort de l’environnement cloud à sa périphérie. Le trafic est-ouest se déplace latéralement, entre les charges de travail au sein du même réseau.

Les contrôles natifs des nuages gèrent bien le nord-sud. Les groupes de sécurité AWS et les groupes de sécurité réseau Azure (NSG) décident ce qui peut atteindre une charge de travail depuis l’extérieur. Mais ils font beaucoup moins pour surveiller les chemins est-ouest à l’intérieur d’un VPC ou d’un VNet. Les charges de travail sur le même sous-réseau peuvent souvent communiquer librement entre elles, quelles que soient les règles de périmètre.

Cet écart est-ouest compte car la plupart des attaques ne s’arrêtent pas à la première machine. Un attaquant qui tombe sur une charge de travail cherche un moyen d’atteindre la suivante, puis celle d’après. Les équipes de sécurité appellent cela un mouvement latéral. Le ransomware se comporte de la même manière, se propageant d’un hôte à l’autre une fois à l’intérieur. La segmentation des charges de travail cloud est une forme de prévention des mouvements latéraux dans le cloud, et elle est centrale pour contenir les déplacements latéraux du ransomware : elle limite la distance qu’une infection peut parcourir.

Pourquoi les groupes AWS Security Groups et Azure NSG ne suffisent-ils pas à stopper les mouvements latéraux ?

Les groupes de sécurité et les NSG sont des contrôles d’accès. Ils décident ce qui peut être lié à une charge de travail. C’est un travail utile, mais c’est différent de contenir une brèche une fois qu’un attaquant est déjà à l’intérieur.

Voici l’écart en termes pratiques. Les contrôles natifs ne s’appliquent pas à grande échelle entre instances ou sous-réseaux au sein du VPC, donc deux charges de travail sur le même sous-réseau peuvent généralement s’atteindre sans restriction. Ils ne s’unissent pas non plus à travers les nuages. AWS, Azure et GCP ont chacun leur propre plan de contrôle, syntaxe des règles et console, donc une équipe qui utilise les trois doit jongler avec plusieurs modèles de politiques en même temps. Et ils ne vous donnent aucun moyen sûr de tester l’impact d’une règle avant qu’elle ne soit mise en ligne. Vous découvrez ce qu’un changement casse après l’avoir envoyé.

Les migrations lift-and-shift aggravent la situation. Lorsque les équipes déplacent les applications directement du centre de données vers le cloud, les anciennes connexions est-ouest se présentent dans le voyage. Personne ne les revérifie, et elles restent ouvertes par défaut.

La réponse est la segmentation à l’intérieur même du VPC. Cette segmentation interne du VPC va au-delà des groupes de sécurité, ajoutant un contrôle au niveau de la charge de travail. Cela vous donne une confinement de cloud breach : une fois qu’un attaquant est en place, la politique limite où il peut se déplacer.

La segmentation des charges de travail cloud est-elle la même chose qu’un pare-feu cloud ?

Non. Un pare-feu cloud, comme un groupe de sécurité ou NSG, est un contrôle d’accès périmétrique qui décide ce qui peut atteindre une charge de travail depuis l’extérieur. La segmentation des charges de travail cloud ajoute une couche de politique entre les charges de travail à l’intérieur du périmètre, afin de contenir une faille déjà à l’intérieur, ce qu’un pare-feu seul ne peut pas faire.

Comment fonctionne réellement la segmentation des charges de travail cloud ?

La plupart des outils de segmentation cloud partagent quelques idées fondamentales, même lorsque les détails diffèrent.

Politique au niveau de la charge de travail. Au lieu de se reposer uniquement sur les frontières réseau, la segmentation place un point de contrôle à chaque charge de travail. Certains outils le font avec un agent léger sur le système d’exploitation. D’autres lisent les journaux de flux cloud et écrivent des règles directement dans des contrôles natifs comme les NSG et les groupes de sécurité, sans aucun agent sur la charge de travail. De nombreuses plateformes prennent en charge les deux voies, afin que les équipes puissent choisir la bonne par charge de travail.

Politique basée sur l’identité. Les adresses IP changent constamment dans le cloud. Les charges de travail augmentent, diminuent, se déplacent, puis sont redéployées. Les règles liées aux adresses IP se défont à chaque moment. Ainsi, la segmentation moderne lie la politique à l’identité de la charge de travail, en utilisant des liaisons comme « web tier », « production » ou « base de données ». La politique suit ensuite la charge de travail où qu’elle aille.

Modélisation des politiques avant l’application. Activer l’application est la partie risquée. Une mauvaise règle peut bloquer le trafic dont une application réelle a besoin. De meilleurs outils permettent d’écrire la politique en mode brouillon d’abord, testée contre un trafic observé réel. Vous pouvez voir quels flux une règle bloquerait et quelles applications elle toucherait, tout cela avant que quoi que ce soit ne soit mis en ligne. Cela permet aux équipes de travailler pendant les horaires normaux au lieu d’attendre une fenêtre de changement.

Application graduée. Les équipes retournent rarement directement pour « bloquer tout ». Une voie courante consiste à commencer par supprimer quelques services risqués ou en texte brut, puis à se rapprocher d’un modèle par défaut de refus qui n’autorise que le trafic connu en validité. Cet état final correspond aux principes du Zero Trust : le moindre privilège, et aucune confiance implicite entre les charges de travail.

La segmentation des charges de travail cloud peut-elle stopper les attaques à vitesse IA et à mouvement latéral ?

Les attaquants sont devenus plus rapides. Les outils assistés par l’IA les aident à cartographier l’environnement et à trouver un chemin en quelques minutes. C’est un déplacement latéral d’attaque IA à la vitesse de la machine, et cela change le problème du défenseur. Si le confinement attend qu’un humain détecte la menace et écrive une nouvelle règle, l’attaquant est généralement déjà parti.

C’est là que la segmentation toujours active aide. C’est une forme de confinement de brèche à la vitesse de l’IA : un contrôle automatisé, au niveau de la charge de travail, déjà en place avant un incident. Lorsque la politique est définie à l’avance, elle tient indépendamment de la façon dont l’attaquant est entré. Il n’a pas besoin de reconnaître l’exploit spécifique. Que l’intrus ait utilisé un identifiant volé, un outil d’accès à distance ou une faille zero-day, la segmentation limite toujours la portée de leur propagation. Certaines équipes appellent cela un confinement agnostique de la vulnérabilité, car le contrôle se soucie du chemin, pas du défaut.

Pour un exemple concret, regardez Microsoft. Après l’attaque de l’État-nation Midnight Blizzard, Microsoft a déployé Illumio sur des dizaines de millions de charges de travail pour détecter et contenir les mouvements latéraux sur son infrastructure hybride. C’était la première fois que l’entreprise nommait publiquement une plateforme de sécurité tierce comme faisant partie de ses défenses internes.

En quoi la segmentation des charges de travail cloud diffère-t-elle de la microsegmentation, du CDR et du Zero Trust ?

La segmentation des charges de travail cloud se rapproche de quelques termes que les gens confondent souvent.

Segmentation réseau vs. microsegmentation. La segmentation traditionnelle du réseau divise un réseau en grandes zones, souvent le long des lignes nord-sud. La microsegmentation est plus fine, en définissant des politiques entre les charges de travail individuelles. La microsegmentation est un moyen de créer des politiques d’accès plus granulaires et dynamiques que la segmentation réseau traditionnelle.

Segmentation vs. détection et réponse cloud (CDR). Le CDR surveille les menaces déjà en mouvement dans l’environnement et alerte l’équipe. La segmentation limite là où ces menaces peuvent se déplacer en premier lieu. Les deux fonctionnent bien ensemble : la détection indique que quelqu’un est à l’intérieur, et la segmentation limite la distance qu’il atteint.

Segmentation et Zéro Confiance. Le zéro confiance est un modèle de sécurité basé sur le minimum de privilèges et sans confiance implicite. La segmentation des charges de travail zéro confiance est l’un des principaux moyens par lesquels les équipes mettent ce modèle en œuvre, en appliquant la politique de privilège minimum entre les charges de travail individuelles.

Comment Illumio aborde-t-il la segmentation des charges de travail cloud ?

Illumio est une entreprise de confinement des brèches, et la segmentation des charges de travail cloud est un élément central de ce que sa plateforme accomplit. Quelques précisions, pour les lecteurs qui évaluent les options dans cet espace.

Illumio applique une politique basée sur les étiquettes à travers AWS, Azure, GCP, centres de données, conteneurs et points de terminaison depuis un seul plan de contrôle. Il supporte le déploiement sans agent, qui lit les journaux de flux VPC et VNet et écrit la politique dans des contrôles cloud natifs. Il propose également un mode basé sur un agent pour les charges de travail nécessitant un contrôle au niveau du système d’exploitation. Cet agent s’exécute dans l’espace utilisateur. Il ne reste pas en ligne avec le trafic ni ne contrôle les paquets, et la politique tient pendant les redémarrages et redémarrages. La modélisation en mode brouillon permet aux équipes de tester les règles contre le trafic réel avant que l’application ne soit mise en service.

Début 2026, Illumio a été nommé Client’s Choice dans le rapport Gartner Peer Insights Voice of the Customer pour la Microsegmentation de la Sécurité Réseau, l’un des deux seuls fournisseurs à avoir obtenu cette distinction durant cette période.

Questions fréquemment posées

Qu’est-ce que la segmentation des charges de travail cloud ?

C’est la pratique consistant à contrôler le trafic entre des charges de travail individuelles au sein d’un réseau cloud, comme un VPC ou un VNet. Il ajoute une couche de politique au niveau de la charge de travail, via un agent du système d’exploitation ou en écrivant des règles dans des contrôles cloud natifs, de sorte qu’une charge de travail compromise ne peut pas accéder librement à d’autres personnes sur le même sous-réseau. Lorsque la politique devient suffisamment granulaire pour isoler des charges de travail individuelles, on appelle cela de la microsegmentation.

Quelle est la différence entre le trafic nord-sud et est-ouest ?

Le trafic nord-sud entre et sort d’un environnement nuageux à sa périphérie. Le trafic est-ouest se déplace latéralement, entre les charges de travail au sein du même réseau. Les pare-feux cloud natifs se concentrent sur le nord-sud. Est-ouest est là où les attaquants se déplacent une fois à l’intérieur, et c’est le nuage de trafic que la segmentation est censée contrôler.

La segmentation des charges de travail cloud est-elle la même chose qu’un pare-feu cloud ?

Non. Un pare-feu cloud, comme un groupe de sécurité ou NSG, est un contrôle d’accès périmétrique qui décide ce qui peut atteindre une charge de travail depuis l’extérieur. La segmentation des charges de travail cloud ajoute une couche de politique entre les charges de travail à l’intérieur du périmètre, afin de contenir une faille déjà à l’intérieur, ce qu’un pare-feu seul ne peut pas faire.

Comment sécuriser-vous le trafic est-ouest dans un VPC ou VNet cloud ?

Vous ajoutez une segmentation au niveau de la charge de travail. Cela signifie placer un point de contrôle à chaque charge de travail, soit avec un agent léger sur le système d’exploitation, soit en lisant les journaux de flux cloud et en écrivant des politiques dans des contrôles natifs comme les NSG et les groupes de sécurité. De bons outils permettent de modéliser l’impact d’une règle sur le trafic réel avant de l’appliquer, afin de ne pas casser une application fonctionnelle par accident.

Pourquoi les groupes AWS Security Groups et Azure NSG ne suffisent-ils pas à eux-mêmes ?

Ce sont des contrôles d’accès, pas des outils de confinement de brèche. Ils décident ce qui peut atteindre une charge de travail depuis l’extérieur, mais ils n’empêchent pas une charge compromise d’atteindre ses voisins sur le même sous-réseau. Ils ne s’unifient pas non plus à travers les nuages, et ils ne vous donnent aucun moyen sûr de tester une règle avant qu’elle ne soit mise en ligne. La segmentation ajoute ce manque de contrôle est-ouest.

Quelle est la différence entre la détection et la réponse cloud (CDR) et la microsegmentation ?

Le CDR repère des menaces déjà en mouvement dans l’environnement et alerte l’équipe. La microsegmentation limite là où ces menaces peuvent se déplacer en premier lieu. Les deux sont complémentaires. Quand une attaque se déplace plus vite qu’une personne ne peut répondre, le confinement déjà en place est plus important.

La microsegmentation peut-elle arrêter les attaques pilotées par l’IA ?

Oui. Bien qu’il ne puisse pas empêcher un attaquant d’entrer, il limite la distance de propagation de l’attaquant une fois qu’il y est parvenu, et il le fait sans attendre que quiconque identifie la menace d’abord. Les attaques assistées par IA traversent un réseau en quelques minutes, plus vite qu’une réponse manuelle ne peut suivre. Parce que la politique de segmentation est déjà en place, elle contient le rayon de l’explosion, quel que soit l’exploit ou la crédence utilisée par l’attaquant, sans attendre que quelqu’un identifie d’abord la menace.

Termes connexes

Microsegmentation, déplacement latéral, zéro confiance, confinement de brèches, trafic est-ouest, détection et réponse cloud (CDR).

Supposons une rupture.
Minimiser l'impact.
Augmenter la résilience.

Partir du principe que l'imprévu peut survenir à tout moment conduit à adopter les comportements suivants