La segmentation du réseau consiste à le diviser en zones plus petites. Chaque zone possède ses propres règles d'accès. Un ordinateur portable compromis sur le VLAN marketing ne peut pas accéder directement à la base de données de paie. Il doit franchir une frontière, et cette frontière est soumise à des contrôles. La segmentation limite la portée des actions d'un attaquant une fois à l'intérieur du réseau. Sans elle, une seule machine compromise donne souvent accès à l'ensemble du réseau.
La faille de sécurité chez Target en 2013 en est un exemple flagrant. Des pirates ont dérobé des identifiants à un fournisseur de systèmes de chauffage, ventilation et climatisation (CVC) et les ont utilisés pour s'introduire dans le réseau de Target. De là, ils ont étendu leur action aux systèmes de points de vente et dérobé 40 millions de numéros de cartes. La segmentation n'aurait pas empêché l'intrusion initiale, mais elle aurait pu la contenir. L'accès du fournisseur aurait dû être limité au réseau de gestion des systèmes CVC. Les systèmes de points de vente auraient dû être isolés du reste du réseau. Les pirates ont franchi des limites qui n'auraient jamais dû exister.
Approches de segmentation
- VLAN — séparation logique au sein d'un réseau physique
- Pare-feu — appliquent des règles entre les segments
- Microsegmentation — contrôles précis des charges de travail individuelles
- Espaces d'air — séparation physique pour les systèmes les plus sensibles
La segmentation n'est pas un projet ponctuel. Les réseaux évoluent. De nouvelles applications et de nouveaux appareils créent de nouveaux chemins. Il est donc essentiel de revoir régulièrement les règles. Un plan de segmentation non mis à jour finit par ressembler à un schéma du réseau d'il y a trois ans.
Comments
No comments yet. Be the first to share a thought.
Leave a comment