TroutTrout
Back to Glossary
Segmentation réseauMicrosegmentationZones réseau

Segmentation réseau

4 min read

La segmentation réseau divise un réseau en zones isolées plus petites afin qu'une menace qui atterrit dans une zone ne puisse pas circuler librement vers le reste. Au lieu d'un réseau plat unique où chaque appareil peut parler à tous les autres, vous obtenez des frontières contrôlées assorties de règles explicites sur ce qui les franchit. C'est la différence entre un portable compromis infectant un seul sous-réseau et ce même portable atteignant les machines qui font tourner la ligne de production.

Qu'est-ce que la segmentation réseau ?

La segmentation regroupe les systèmes par fonction, par sensibilité ou par niveau de confiance et place des contrôles entre les groupes. Un découpage classique isole le réseau IT d'entreprise du réseau de technologie opérationnelle, puis subdivise davantage le côté OT en zones de contrôle, de supervision et de sûreté. Chaque zone a ses propres règles d'accès. Le trafic entre zones est inspecté et autorisé uniquement quand une politique l'autorise.

En quoi la microsegmentation diffère-t-elle de la segmentation réseau ?

La segmentation traditionnelle trace les frontières au niveau du sous-réseau ou du VLAN : des zones grossières séparées par des pare-feux. La microsegmentation abaisse la frontière jusqu'à la charge de travail ou à l'appareil individuel et impose la politique par identité plutôt que par adresse IP ou par port physique. Le résultat est un contrôle plus fin : un seul capteur peut être autorisé à atteindre exactement un historian et rien d'autre, même s'ils se trouvent dans le même domaine de diffusion. En OT, où le modèle de Purdue définit depuis longtemps les zones, la microsegmentation est la manière d'imposer ces couches sans recâbler l'usine.

Pourquoi la segmentation réseau compte-t-elle pour l'OT ?

Parce que le déplacement latéral est ce qui rend les incidents OT catastrophiques. Les attaquants atterrissent rarement directement sur un contrôleur. Ils hameçonnent un employé de bureau, accèdent au réseau IT, puis pivotent latéralement vers les systèmes qui déplacent de la masse physique. Un réseau plat leur offre ce chemin. La segmentation le supprime. Elle contient une propagation, limite le rayon d'impact et donne aux intervenants le temps d'isoler une zone touchée au lieu de regarder un logiciel malveillant balayer tout le site. Elle a aussi un poids direct en matière de conformité :

  • NIST SP 800-171 exige d'isoler les Controlled Unclassified Information du reste du trafic. Voir NIST SP 800-171.
  • CMMC fait de la segmentation une des pratiques de contrôle d'accès sur lesquelles les fournisseurs de défense sont audités. Voir CMMC.
  • NIS2 désigne la segmentation comme mesure de résilience pour les entités essentielles et importantes de l'UE.
  • IEC 62443 bâtit tout son modèle sur les zones et conduits, qui sont de la segmentation sous un autre nom. Voir IEC 62443.

En quoi la segmentation réseau diffère-t-elle d'un pare-feu ?

Un pare-feu est un outil. La segmentation est la stratégie qui dit au pare-feu quoi faire. Vous pouvez posséder un pare-feu et faire tourner malgré tout un réseau plat, non segmenté, derrière lui, ce qui est précisément l'erreur qui laisse une intrusion devenir un événement à l'échelle de l'usine. La segmentation est l'architecture ; pare-feux, VLAN et overlays fondés sur l'identité sont des façons de la mettre en œuvre.

Comment l'Access Gate aide

L'Access Gate délivre la microsegmentation sous forme d'overlay logiciel sans agent, ce qui vous permet de découper un réseau OT plat en zones définies par l'identité sans remplacer de commutateurs, ré-adresser d'appareils ni planifier l'interruption qu'exigent les projets de pare-feu en coupure. Il impose un accès au moindre privilège entre zones, relaie les sessions distantes et de vendeur, et transmet le trafic est-ouest à votre SIEM pour que vous puissiez voir les mouvements à l'intérieur du périmètre, pas seulement à la bordure. Voir Architecture Industrial DMZ.

Concepts associés