La démarche qui vient d’être présentée est très classique et encore très répandue.
Cependant, certains organismes estiment que malgré cet effort de simplification, les
réseaux sont encore bien trop complexes. Multiplier des pare-feu pour protéger les
différents sites et différentes entités a ses limites.
Les pare-feu sont-ils réellement surveillés ? Aujourd’hui, tous les réseaux sont
protégés en entrée par un pare-feu. Un des avantages de ces équipements est de
permettre de repérer les événements suspects (tentative de connexion à un port donné,
scans d’adresses IP). Ils sont généralement configurés pour tracer certains événements
jugés sensibles. Souvent, ils tracent même toute l’activité réseau qui les traverse.
Hormis celles ayant mis en place un SOC et/ou un SIEM, très peu de sociétés
surveillent l’activité de leurs pare-feu. Dans ces conditions, les attaques ne sont pas
repérées, même si elles laissent des traces dans les journaux.
Les règles sont-elles vraiment lisibles ? Les pare-feu permettent généralement de
regrouper les règles de filtrage par catégories afin d’en faciliter la lecture. Malgré
cela, les règles ont tendance à se multiplier jusqu’à atteindre un nombre à partir
duquel on perd toute lisibilité. Les règles sont tellement nombreuses que plus
personne ne sait comment transitent les flux. Une personne malveillante peut profiter
de la complexité des flux pour trouver une brèche dans la base de règles et pénétrer
dans le réseau.
À quoi bon filtrer puisque tout passe par HTTP ? Un autre argument avancé par
les détracteurs des pare-feu est que, même si tous les flux non autorisés sont
correctement bloqués, les flux HTTP et HTTPS sont toujours ouverts puisque
quasiment tous les flux indispensables au fonctionnement du SI ont désormais recours
à ces protocoles. Ces flux sont aussi utilisés par les personnes malveillantes, qui y
encapsulent leurs attaques. Cela limite grandement l’intérêt du pare-feu.
Au-delà de ces limitations techniques, les détracteurs des pare-feu avancent deux
inconvénients majeurs de ces dispositifs.
Coût d’exploitation : ces équipements ont un coût d’acquisition et un coût
d’exploitation. De plus, il faut régulièrement mettre à jour leur firmware pour pouvoir
bénéficier du support de l’assistance. Ces mises à jour sont souvent des interventions
délicates, avec un risque non négligeable de régression de service, et donc de
paralysie générale du réseau.
Entrave à l’intercommunication : par nature, un pare-feu sert à bloquer tout ce qui
n’est pas explicitement autorisé. Ainsi, dès qu’un changement survient, qu’il s’agisse
d’une nouvelle application à faire communiquer ou d’une évolution d’infrastructure, il
est nécessaire de créer des règles spécifiques. La déclaration et l’application des
nouvelles règles prennent parfois du retard, ralentissant ainsi les équipes projet.
Autres démarches
Ce réquisitoire, difficile à contester, a conduit certaines sociétés à se tourner vers une
autre approche pour sécuriser les réseaux. Elle concerne surtout les très grands réseaux,
répartis sur plusieurs sites et plusieurs entités. L’approche consiste à interconnecter tous
les sites de la société par un WAN unique, en faisant disparaître tous les pare-feu en
interne.
Précédent

- 39/448

Suivant