Segmentation réseau
Qu'est-ce que Segmentation réseau ?
Segmentation réseauPratique consistant à découper un réseau en plusieurs zones, avec un trafic contrôlé entre elles, afin de contenir les compromissions et d'appliquer le moindre privilège.
La segmentation réseau partitionne un réseau d'entreprise plat en zones de sécurité plus petites — utilisateurs, serveurs, OT, paiement (périmètre PCI) et administration — chacune ayant sa propre politique d'accès appliquée par un pare-feu, une ACL de routeur ou un contrôleur SDN/microsegmentation. En limitant le trafic est-ouest et en le forçant à passer par des points d'inspection, elle contient le mouvement latéral, réduit le périmètre des audits de conformité et opérationnalise le moindre privilège. Les accès entre zones sont accordés explicitement, jamais par défaut.
Le cas d'école est la compromission de Target en 2013 : les attaquants ont utilisé des identifiants volés au prestataire de climatisation Fazio Mechanical Services pour atteindre un portail fournisseurs exposé sur internet, puis, à travers un réseau plat, ont rebondi vers l'environnement des points de vente et exfiltré environ 40 millions de cartes bancaires. Aucune segmentation n'isolait le portail fournisseurs des systèmes de cartes — le contrôle qui aurait stoppé le rebond. L'exigence 1 de PCI DSS et ses recommandations de segmentation font aujourd'hui de l'isolation la manière standard de sortir des systèmes du périmètre d'audit.
En milieu industriel, le modèle Purdue et les zones et conduits de l'IEC 62443 définissent la segmentation entre IT d'entreprise et OT. Lors du rançongiciel Colonial Pipeline en 2021, l'exploitant a arrêté l'OT par précaution, ne pouvant garantir que la compromission de l'IT n'avait pas franchi la frontière. Défenses : règles de refus par défaut entre zones, jump hosts avec MFA et vérification continue par zone sous zero trust (NIST SP 800-207).
flowchart LR I[Internet] --> DMZ[DMZ / portail fournisseurs] DMZ -->|pare-feu deny par defaut| U[VLAN utilisateurs] DMZ -->|pare-feu deny par defaut| S[VLAN serveurs] S -->|jump host + MFA| P[Zone cartes PCI] S -->|conduit unidirectionnel| OT[Zone OT / SCADA] X[Compte fournisseur compromis] -.bloque par la segmentation.-> P
● Exemples
- 01
Isoler les systèmes du périmètre PCI dans un VLAN dédié derrière un pare-feu stateful.
- 02
Séparer les réseaux OT/SCADA de l'IT d'entreprise via des jump hosts strictement contrôlés.
● Questions fréquentes
Qu'est-ce que Segmentation réseau ?
Pratique consistant à découper un réseau en plusieurs zones, avec un trafic contrôlé entre elles, afin de contenir les compromissions et d'appliquer le moindre privilège. Cette notion relève de la catégorie Sécurité réseau en cybersécurité.
Que signifie Segmentation réseau ?
Pratique consistant à découper un réseau en plusieurs zones, avec un trafic contrôlé entre elles, afin de contenir les compromissions et d'appliquer le moindre privilège.
Comment se défendre contre Segmentation réseau ?
Les défenses contre Segmentation réseau combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Segmentation réseau ?
Noms alternatifs courants : Zonage réseau, Réseau segmenté.