Cette approche conserve l’accès unique à Internet comme dans la démarche de
sécurisation classique. Les centres de production, répartis sur plusieurs sites et entités
différentes, sont centralisés sur un ou deux points centraux. Tous les serveurs de toutes
les entités sont concentrés dans ces centres de traitement. Naturellement, ces points sont
protégés au niveau réseau par des pare-feu. En revanche, les entités et les sites
n’hébergeant plus de moyens de traitement se voient supprimer leurs pare-feu.
Quels sont les avantages principalement escomptés dans cette approche ? Ils sont au
moins au nombre de deux.
Fluidification des applications : le déploiement de nouvelles applications et de
nouvelles infrastructures est grandement fluidifié, puisque plus aucun dispositif de
filtrage réseau ne vient bloquer les déploiements en interne.
Réduction des coûts : la concentration des pare-feu dans les quelques centres de
traitement permet de rationaliser les coûts de mise en conditions opérationnelles.
Cette approche n’est pas sans risque, car les sites ne sont plus protégés les uns par
rapport aux autres. Une attaque sur un site peut se propager très facilement sur tout le
reste du réseau, puisque les équipements de filtrage interne ont disparu. C’est pour cela
qu’il est vivement conseillé que la mise en place de cette approche s’accompagne de
deux mesures de sécurité.
Sécurisation des postes de travail : le poste de travail, qui était jusqu’alors protégé
par un pare-feu, se retrouve exposé. Il est donc indispensable de sécuriser tout le parc
pour résister aux attaques réseau. Cette sécurisation doit être faite avant la suppression
des filtres en interne et elle doit s’accompagner d’un suivi attentif de la sécurité du
parc, notamment par des indicateurs régulièrement consultés.
Détection d’intrusion : ces équipements sont controversés car ils ont la réputation,
d’une part, d’être très difficiles à régler et, d’autre part, d’être relativement faciles à
contourner. Cela se fait généralement en submergeant le détecteur d’intrusion d’une
pluie de faux positifs, ce qui permet de faire passer la véritable attaque inaperçue.
Certains organismes poussent la démarche encore plus loin. Ils vont jusqu’à supprimer
purement et simplement le WAN pour le remplacer par Internet. Les liaisons intersites
sont alors protégées par l’établissement de communications chiffrées et authentifiées.
Ce ne sont naturellement pas des considérations sécuritaires qui incitent les organismes à
opter pour cette approche. C’est surtout pour des raisons de réduction des coûts, de
fiabilisation et de flexibilité qu’ils s’y prêtent. En effet, cette approche est très en phase
avec l’hyperévolutivité des entreprises d’aujourd’hui. Elles ont un besoin continuel de se
restructurer, de se réorganiser et de se déplacer pour vivre. Le fait de se dispenser du
carcan d’un réseau géré en interne est très intéressant pour elles.
Naturellement, cette approche induit de nouveaux risques qu’il faut étudier avant le
déploiement.
sécurisation classique. Les centres de production, répartis sur plusieurs sites et entités
différentes, sont centralisés sur un ou deux points centraux. Tous les serveurs de toutes
les entités sont concentrés dans ces centres de traitement. Naturellement, ces points sont
protégés au niveau réseau par des pare-feu. En revanche, les entités et les sites
n’hébergeant plus de moyens de traitement se voient supprimer leurs pare-feu.
Quels sont les avantages principalement escomptés dans cette approche ? Ils sont au
moins au nombre de deux.
Fluidification des applications : le déploiement de nouvelles applications et de
nouvelles infrastructures est grandement fluidifié, puisque plus aucun dispositif de
filtrage réseau ne vient bloquer les déploiements en interne.
Réduction des coûts : la concentration des pare-feu dans les quelques centres de
traitement permet de rationaliser les coûts de mise en conditions opérationnelles.
Cette approche n’est pas sans risque, car les sites ne sont plus protégés les uns par
rapport aux autres. Une attaque sur un site peut se propager très facilement sur tout le
reste du réseau, puisque les équipements de filtrage interne ont disparu. C’est pour cela
qu’il est vivement conseillé que la mise en place de cette approche s’accompagne de
deux mesures de sécurité.
Sécurisation des postes de travail : le poste de travail, qui était jusqu’alors protégé
par un pare-feu, se retrouve exposé. Il est donc indispensable de sécuriser tout le parc
pour résister aux attaques réseau. Cette sécurisation doit être faite avant la suppression
des filtres en interne et elle doit s’accompagner d’un suivi attentif de la sécurité du
parc, notamment par des indicateurs régulièrement consultés.
Détection d’intrusion : ces équipements sont controversés car ils ont la réputation,
d’une part, d’être très difficiles à régler et, d’autre part, d’être relativement faciles à
contourner. Cela se fait généralement en submergeant le détecteur d’intrusion d’une
pluie de faux positifs, ce qui permet de faire passer la véritable attaque inaperçue.
Certains organismes poussent la démarche encore plus loin. Ils vont jusqu’à supprimer
purement et simplement le WAN pour le remplacer par Internet. Les liaisons intersites
sont alors protégées par l’établissement de communications chiffrées et authentifiées.
Ce ne sont naturellement pas des considérations sécuritaires qui incitent les organismes à
opter pour cette approche. C’est surtout pour des raisons de réduction des coûts, de
fiabilisation et de flexibilité qu’ils s’y prêtent. En effet, cette approche est très en phase
avec l’hyperévolutivité des entreprises d’aujourd’hui. Elles ont un besoin continuel de se
restructurer, de se réorganiser et de se déplacer pour vivre. Le fait de se dispenser du
carcan d’un réseau géré en interne est très intéressant pour elles.
Naturellement, cette approche induit de nouveaux risques qu’il faut étudier avant le
déploiement.
