Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Cloud SWG

cloud

Définition

Un Secure Web Gateway (SWG) cloud est un proxy web hébergé dans le cloud qui inspecte et filtre l'ensemble du trafic web des utilisateurs (HTTP/HTTPS) avant qu'il n'atteigne Internet, appliquant des politiques de sécurité (filtrage d'URL, inspection SSL/TLS, protection contre les malwares, prévention de la perte de données) sans dépendre d'équipements physiques dans les bureaux. Le SWG cloud s'inscrit dans les architectures SSE (Security Service Edge) et SASE (Secure Access Service Edge). Les SWGs cloud résolvent un problème clé des architectures de sécurité avec le remote work : dans une architecture traditionnelle, tout le trafic web des utilisateurs distants devait être backhaulé vers le siège (via VPN) pour passer par le proxy d'entreprise, créant de la latence et des goulets d'étranglement. Un SWG cloud applique les mêmes politiques au plus proche de l'utilisateur (dans des PoPs distribués mondialement) sans backhauling. Les fonctionnalités d'un SWG cloud incluent : le filtrage d'URL par catégories (blocage des sites malveillants, des réseaux sociaux pendant les heures de travail, des sites de jeux), l'inspection SSL/TLS (déchiffrement et réinspection du trafic HTTPS pour détecter les malwares dans les flux chiffrés), la détection et le blocage des malwares téléchargés (sandbox cloud pour l'analyse dynamique des fichiers suspects), la prévention de la perte de données (DLP sur le trafic web sortant pour détecter les uploads de données sensibles vers des services non-approuvés), et la protection contre les menaces avancées (protection contre le phishing, les C2 DNS, les domaines générés algorithmiquement). Les principaux fournisseurs de SWG cloud sont Zscaler Internet Access (ZIA), Netskope SWG, Skyhigh Security Web Gateway, et Cloudflare Gateway. Microsoft intègre des capacités SWG dans Microsoft Entra Internet Access (Global Secure Access). L'intégration SWG cloud avec les solutions EDR (CrowdStrike, Microsoft Defender) via des APIs permet une réponse coordonnée : si un endpoint est détecté comme compromis par l'EDR, la politique SWG peut automatiquement restreindre son accès Internet jusqu'à remédiation.

Déploiement sans agent via PAC/DNS

Déployez un SWG cloud sans agent sur les appareils managés via : Proxy Auto-Config (PAC) file configuré dans les GPOs ou MDM pour router le trafic HTTP/HTTPS via le SWG, ou DNS pointing (configurer le DNS resolver des appareils vers le SWG pour le filtrage DNS - protection de premier niveau, moins granulaire que le proxy). Pour les applications mobiles et les accès hors-navigateur, un agent léger sur l'appareil est recommandé pour capturer tout le trafic TCP/UDP, pas seulement le web.

Inspection SSL/TLS : avantages et précautions

L'inspection SSL/TLS (man-in-the-middle par le SWG) est nécessaire pour inspecter le contenu HTTPS, mais soulève des enjeux de confidentialité et de compatibilité. Excluez les catégories sensibles de l'inspection (banking, santé, messagerie personnelle) pour respecter la vie privée et éviter les problèmes de certificate pinning. Communiquez clairement aux employés que le trafic professionnel est inspecté (mentions légales dans la charte informatique). Importez le certificat CA du SWG dans les navigateurs et systèmes d'exploitation via GPO pour éviter les erreurs de certificat.

SWG dans une architecture SSE

Le SWG s'intègre avec CASB et ZTNA dans une plateforme SSE unifiée. Le trafic vers Internet passe par le SWG (filtrage URL, DLP sortant, anti-malware). Le trafic vers les SaaS sanctionnés passe par le CASB (contrôle des fonctionnalités, DLP, UEBA). L'accès aux applications privées passe par ZTNA (accès basé sur l'identité et le contexte, sans VPN). Une console d'administration unifiée gère les politiques et fournit une visibilité centralisée sur les trois composants.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis