Sécuriser le réseau
Une fois que la cartographie est réalisée, la sécurisation du réseau devient possible. Cette
section commence par présenter l’approche classique, qui est de loin la plus répandue.
Toutefois, de nouvelles approches de sécurisation voient le jour, liées à l’évolution du
contexte des entreprises. Il est intéressant de les présenter.
Démarche classique
Les leviers les plus classiques pour sécuriser le réseau consistent à unifier les accès à
Internet, à supprimer les accès spontanés et à revoir la justification des liaisons courtcircuitant les différentes strates intermédiaires du réseau. Enfin, un travail de
rationalisation des DMZ est souhaitable. Toutes ces actions sont détaillées ci-après.
Unifier les accès à Internet, qui sont autant de points d’entrée sur le système
d’information. Il convient de les centraliser en un point unique. La raison principale
avancée par les entités qui choisissent d’avoir leur propre accès à Internet est la
performance. Elles se plaignent souvent des lenteurs chroniques de l’accès central.
Aussi, pour réussir à fédérer tous les accès en un seul, il est capital de proposer un
débit très satisfaisant, répondant aux exigences de performance et de disponibilité de
toutes les entités avec, en plus, une marge de manœuvre suffisante pour satisfaire aux
besoins à venir. Sans des performances et une qualité de service supérieures, l’accès
centralisé n’aura aucun succès.
Supprimer les accès « spontanés » : nous avons vu dans la section précédente que
certaines petites agences, voire certains services dans l’entreprise, prenaient
l’initiative de mettre en place des accès à Internet de type grand public. La motivation
de ce choix est souvent la même, c’est-à-dire les performances et la volonté
d’échapper au filtrage central jugé trop contraignant pour certains. Ces lignes n’étant
pas toujours officiellement déclarées, il est donc très difficile pour le RSSI d’en faire
un inventaire fiable ; et c’est surtout par le bouche à oreille qu’on arrive à les
identifier. Le RSSI doit d’abord faire preuve d’autorité, en opposant la politique de
sécurité aux contrevenants, mais il doit aussi convaincre que l’accès centralisé à
Internet est tout aussi performant qu’un accès ADSL grand public.
Remettre en question les courts-circuits : les courts-circuits sont des liaisons
directes entre l’intérieur et l’extérieur du réseau, ignorant ses strates intermédiaires.
La cartographie du réseau les fait clairement ressortir. Ces courts-circuits sont souvent
justifiés par des besoins techniques : accès privilégié pour les administrateurs système
et réseau, applications ne supportant pas de traverser un proxy, régressions de
fonctionnalités en traversant les strates du réseau. Ces justifications doivent être
réexaminées une par une. Souvent, on constate que c’est davantage par confort que
par nécessité que ces accès directs ont été établis et il suffit de quelques séances de
travail pour proposer des alternatives. Le travail du RSSI consistera donc à convaincre
les uns et les autres que ces accès ne sont plus nécessaires, que les flux peuvent
rebondir par les différentes strates prévues à cet effet, sans pour autant réduire les
performances ni régresser dans les fonctionnalités.
Une fois que la cartographie est réalisée, la sécurisation du réseau devient possible. Cette
section commence par présenter l’approche classique, qui est de loin la plus répandue.
Toutefois, de nouvelles approches de sécurisation voient le jour, liées à l’évolution du
contexte des entreprises. Il est intéressant de les présenter.
Démarche classique
Les leviers les plus classiques pour sécuriser le réseau consistent à unifier les accès à
Internet, à supprimer les accès spontanés et à revoir la justification des liaisons courtcircuitant les différentes strates intermédiaires du réseau. Enfin, un travail de
rationalisation des DMZ est souhaitable. Toutes ces actions sont détaillées ci-après.
Unifier les accès à Internet, qui sont autant de points d’entrée sur le système
d’information. Il convient de les centraliser en un point unique. La raison principale
avancée par les entités qui choisissent d’avoir leur propre accès à Internet est la
performance. Elles se plaignent souvent des lenteurs chroniques de l’accès central.
Aussi, pour réussir à fédérer tous les accès en un seul, il est capital de proposer un
débit très satisfaisant, répondant aux exigences de performance et de disponibilité de
toutes les entités avec, en plus, une marge de manœuvre suffisante pour satisfaire aux
besoins à venir. Sans des performances et une qualité de service supérieures, l’accès
centralisé n’aura aucun succès.
Supprimer les accès « spontanés » : nous avons vu dans la section précédente que
certaines petites agences, voire certains services dans l’entreprise, prenaient
l’initiative de mettre en place des accès à Internet de type grand public. La motivation
de ce choix est souvent la même, c’est-à-dire les performances et la volonté
d’échapper au filtrage central jugé trop contraignant pour certains. Ces lignes n’étant
pas toujours officiellement déclarées, il est donc très difficile pour le RSSI d’en faire
un inventaire fiable ; et c’est surtout par le bouche à oreille qu’on arrive à les
identifier. Le RSSI doit d’abord faire preuve d’autorité, en opposant la politique de
sécurité aux contrevenants, mais il doit aussi convaincre que l’accès centralisé à
Internet est tout aussi performant qu’un accès ADSL grand public.
Remettre en question les courts-circuits : les courts-circuits sont des liaisons
directes entre l’intérieur et l’extérieur du réseau, ignorant ses strates intermédiaires.
La cartographie du réseau les fait clairement ressortir. Ces courts-circuits sont souvent
justifiés par des besoins techniques : accès privilégié pour les administrateurs système
et réseau, applications ne supportant pas de traverser un proxy, régressions de
fonctionnalités en traversant les strates du réseau. Ces justifications doivent être
réexaminées une par une. Souvent, on constate que c’est davantage par confort que
par nécessité que ces accès directs ont été établis et il suffit de quelques séances de
travail pour proposer des alternatives. Le travail du RSSI consistera donc à convaincre
les uns et les autres que ces accès ne sont plus nécessaires, que les flux peuvent
rebondir par les différentes strates prévues à cet effet, sans pour autant réduire les
performances ni régresser dans les fonctionnalités.
