Québec, Canada

403-1381 1re Avenue

+1 581.849.27.96

bdgouthiere@gmail.com

Tout le monde n'a pas besoin de tout voir : segmenter le réseau par équipe

Ou : dans un réseau à plat, le stagiaire et le comptable voient les mêmes serveurs.

La réponse courte : segmenter un réseau, c’est le découper en zones séparées par des filtres, pour que chaque équipe n’atteigne que les ressources dont elle a besoin. Le principe a un nom, le moindre privilège, que le NIST définit comme la restriction des droits d’accès au minimum nécessaire pour accomplir les tâches confiées. Le guide d’hygiène informatique de l’ANSSI décrit le problème inverse sans détour : lorsque le réseau est « à plat », sans cloisonnement, chaque machine peut accéder à n’importe quelle autre. L’accès distant rend la question plus pressante, parce qu’un VPN mal pensé fait entrer chaque collaborateur connecté dans ce réseau à plat. C’est l’une des décisions qui transforment un simple tunnel en un accès distant maîtrisé pour une PME.

L’enjeu n’est pas seulement la confidentialité entre services. Si un ordinateur est compromis, la segmentation limite ce que l’attaquant peut atteindre depuis lui. Le Centre pour la Cybersécurité Belgique le formule ainsi dans son référentiel CyberFundamentals : les organisations doivent appliquer la segmentation du réseau, alignée sur des zones de confiance et sur la criticité des systèmes, afin que les menaces ne puissent pas se propager.

Segmentation réseau en PME : par où commencer

L’ANSSI, dans son guide consacré aux TPE et PME, fixe deux règles simples : les connexions entre postes de travail doivent être interdites par défaut, et les activités numériques de l’entreprise cloisonnées en zones réseau distinctes par des dispositifs de filtrage. Son guide d’hygiène ajoute la séparation du Wi-Fi des visiteurs et des appareils personnels, sur un réseau et un identifiant distincts. Ces mesures relèvent d’un niveau de maturité intermédiaire dans les référentiels internationaux, ce qui signifie qu’une PME de quelques personnes peut commencer petit.

Commencer petit veut dire partir des ressources plutôt que du matériel. On dresse la liste de ce qui doit être accessible à distance, on regroupe les collaborateurs par besoin, et on écrit des règles lisibles avant de les configurer.

Partir des ressources : chaque équipe n'ouvre que les tiroirs dont elle a besoin.
ÉquipeRessources utilesRègle d’accès
Direction et comptabilitéLogiciel comptable, dossier financierRéservé à ce groupe
CommerciauxCRM, dossier clientsRéservé à ce groupe, pas de serveur technique
TechniqueServeurs, consoles d’administrationRéservé à ce groupe, avec double authentification
Tout le mondeMessagerie, intranet, imprimanteOuvert au personnel, fermé aux visiteurs
Postes entre euxAucuneInterdit par défaut

Les offres de VPN d’entreprise traduisent ces règles de deux façons. NordLayer propose un pare-feu dans le cloud qui filtre par équipe, par utilisateur, par destination et par port ; il est inclus dans la formule Premium, sur demande pour Core, absent de Lite. Proton VPN for Business organise ses serveurs dédiés en passerelles privées, attribuées à des utilisateurs ou à des groupes éventuellement synchronisés avec l’annuaire, sur ses formules Professional. Dans les deux cas, la segmentation suppose au moins un serveur dédié, donc un budget d’environ 40 dollars par mois en plus des sièges.

La segmentation la plus efficace reste celle qu’on n’a pas besoin de maintenir à la main. Des groupes reliés à l’annuaire de l’entreprise évitent qu’un changement de poste laisse derrière lui des droits accumulés, ce qui est la façon la plus ordinaire de défaire un cloisonnement bien conçu.

Aller plus loin que les zones : une application à la fois

Le modèle ZTNA pousse la segmentation jusqu’au bout : au lieu d’ouvrir une zone du réseau, il n’ouvre qu’une application, après avoir vérifié l’identité et l’état de l’appareil. Son fonctionnement et ses limites sont détaillés dans le ZTNA pour une PME.

Deux bureaux, deux réseaux, des règles communes

Relier un second site pose la même question à plus grande échelle : faut-il que tout le monde, des deux côtés, voie tout ? Les réponses techniques sont présentées dans la liaison VPN entre deux bureaux.

Le serveur interne, la ressource la plus exposée

Le serveur de fichiers ou le logiciel métier hébergé au bureau est souvent la première ressource qu’on veut rendre accessible, et la plus mal protégée. Les façons de l’ouvrir sans l’exposer sont décrites dans l’accès distant aux serveurs internes.