Network Security Group NSG
cloudDéfinition
Un Network Security Group (NSG) Azure est l'équivalent Azure des Security Groups AWS : un pare-feu virtuel stateful contrôlant le trafic réseau entrant et sortant pour les ressources Azure dans un Virtual Network (VNet). Les NSGs peuvent être associés à des subnets (affectant toutes les ressources du subnet) ou directement à des interfaces réseau (NIC) individuelles de VMs. Un NSG contient des règles de sécurité définissant : la priorité (100 à 4096, les valeurs plus basses ont priorité), la direction (Inbound ou Outbound), l'action (Allow ou Deny), le protocole (TCP, UDP, ICMP, ESP, AH, ou Any), la plage de ports source/destination, et la source/destination (adresse IP, plage CIDR, Service Tag, ou Application Security Group). Les Service Tags Azure sont une fonctionnalité puissante des NSGs : ils représentent des groupes de préfixes IP pour les services Azure (AzureCloud, Storage, Sql, AppService, AzureActiveDirectory, etc.) mis à jour automatiquement par Microsoft. Utiliser les Service Tags plutôt que des plages IP spécifiques simplifie la maintenance des règles NSG et élimine le risque de règles obsolètes quand Azure modifie ses plages IP. Les Application Security Groups (ASG) permettent de grouper des VMs par rôle applicatif (ex: ASG-WebServers, ASG-AppServers, ASG-DbServers) et de référencer ces groupes dans les règles NSG. Cela crée des politiques de segmentation basées sur la logique applicative plutôt que sur les adresses IP, rendant les règles plus lisibles et maintenant leur validité même lors des changements d'IPs. Les NSG Flow Logs (activables via Azure Network Watcher) enregistrent le trafic autorisé et refusé, permettant l'analyse forensique du réseau, la détection des mouvements latéraux et l'audit des communications entre ressources Azure.
NSG et segmentation réseau Azure
Appliquez les NSGs sur les subnets pour une protection globale, et ajoutez des NSGs sur les NICs pour une protection granulaire des VMs les plus sensibles. Créez une stratégie de segmentation inspirée de la philosophie Zero Trust : chaque tier applicatif (web, app, data) dans son propre subnet avec des NSGs n'autorisant que les flux nécessaires entre tiers. Utilisez des ASG pour des règles basées sur les rôles applicatifs.
NSG Flow Logs et Traffic Analytics
Activez les NSG Flow Logs v2 sur tous les NSGs et envoyez-les vers un compte de stockage, puis vers Azure Traffic Analytics (Log Analytics). Traffic Analytics génère des insights visuels sur les flux réseau, détecte le trafic suspect (IPs malveillantes, ports inhabituels), et identifie les règles NSG inutilisées qui peuvent être supprimées pour réduire la surface d'attaque.
Comparaison NSG et Azure Firewall
NSG et Azure Firewall sont complémentaires, pas interchangeables. Les NSGs offrent un filtrage L3/L4 sans état additionnel au niveau VNet/NIC, gratuits et adaptés à la segmentation intra-VNet. Azure Firewall offre un filtrage L7 avancé (FQDN, IDPS, TLS inspection) pour le trafic Nord-Sud (Internet) et Est-Ouest entre Spokes VNets. Utilisez les deux : NSG pour la micro-segmentation, Firewall pour le périmètre.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h