Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Micro-segmentation Cloud

cloud

Définition

La micro-segmentation cloud est une approche de sécurité réseau qui divise un réseau cloud en segments très petits et isolés (jusqu'au niveau du workload ou de la VM individuelle), avec des politiques de contrôle du trafic définissant précisément les communications autorisées entre chaque segment. Elle contraste avec la macro-segmentation traditionnelle (par sous-réseaux ou VLANs) et permet d'isoler finement chaque application. Dans les environnements cloud, la micro-segmentation est implémentée à plusieurs niveaux. Au niveau réseau : les Security Groups AWS (par instance EC2 ou ENI), les NSGs Azure (par NIC ou subnet), et les VPC Firewall Rules GCP permettent une granularité par ressource. Au niveau des conteneurs : les NetworkPolicies Kubernetes segmentent le trafic entre pods avec une précision par label. Au niveau applicatif : les service meshes (Istio, Linkerd) implémentent une micro-segmentation L7 basée sur l'identité des services. L'approche Zero Trust appliquée à la micro-segmentation suit le modèle "default deny + exceptions" : tout le trafic est interdit par défaut, et seules les communications explicitement autorisées par des règles précises sont permises. Dans Kubernetes, cela se traduit par une NetworkPolicy default-deny dans chaque namespace, complétée par des politiques autorisant uniquement les flux légitimes inter-pods et inter-namespaces. La micro-segmentation présente des défis opérationnels significatifs dans les environnements dynamiques (cloud-native avec rotation fréquente des IPs et des pods). Les solutions NSX-T (VMware), Illumio, Guardicore, et Calico Network Policy Engine résolvent ce défi en utilisant des labels et des métadonnées plutôt que des adresses IP comme base des politiques, maintenant la cohérence des règles malgré le dynamisme de l'infrastructure. La visibilité est fondamentale pour implémenter efficacement la micro-segmentation : avant de définir des politiques deny, il faut cartographier tous les flux de trafic légitimes. Des outils comme Hubble (Cilium), Calico Network Flow, et les VPC Flow Logs permettent cette cartographie.

Cartographie des flux avant micro-segmentation

Déployez d'abord des outils de visibilité réseau pour cartographier tous les flux existants : Hubble UI (Cilium), Calico Enterprise Network Flow, VPC/NSG/VPC Flow Logs exportés vers Athena ou BigQuery. Analysez les flux pendant 2-4 semaines pour capturer tous les patterns de communication légitimes (y compris les flux périodiques : backups nocturnes, jobs batch hebdomadaires). Toute politique deny non précédée de cette cartographie risque de casser des flux légitimes non documentés.

Micro-segmentation progressive dans Kubernetes

Implémentez progressivement : 1) Activez le mode Calico/Cilium logging pour capturer tous les flux ; 2) Déployez des NetworkPolicies en mode ingress-only (restrict only entrant, pas de restriction sortant) pour commencer ; 3) Ajoutez les restrictions egress progressivement en partant des namespaces les plus critiques (prod, finance, PII) ; 4) Activez default-deny pour les namespaces entièrement cartographiés. Maintenez un registre des flux autorisés comme documentation vivante des NetworkPolicies.

East-West Traffic Security

La micro-segmentation adresse spécifiquement le trafic East-West (entre workloads dans le même datacenter/cloud) qui représente 70-80% du trafic cloud total. Sans micro-segmentation, un attaquant ayant compromis un workload peut se déplacer latéralement librement. La micro-segmentation contient cette propagation : même un pod compromis ne peut communiquer qu'avec les pods explicitement autorisés par les NetworkPolicies ou les AuthorizationPolicies Istio.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis