Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Sécurité des Réseaux et Segmentation

conformite

Définition

La sécurité des réseaux et la segmentation réseau sont des disciplines fondamentales de la cybersécurité qui visent à contrôler les flux de communication entre les différentes parties d'un système d'information, limitant la propagation des attaques et réduisant la surface d'attaque accessible depuis un point de compromission. La segmentation réseau consiste à diviser le réseau en zones ou segments distincts (appelés VLAN, zones de sécurité, ou sous-réseaux) avec des contrôles d'accès stricts aux interfaces entre ces segments. Chaque zone regroupe des systèmes ayant des besoins de communication similaires et un niveau de confiance comparable. Les communications entre zones sont filtrées par des firewalls, des routeurs avec ACL, ou des contrôleurs SDN, selon les règles définies par la politique de sécurité. Les bénéfices de la segmentation réseau pour la sécurité sont multiples. La limitation des mouvements latéraux est le principal avantage : un attaquant qui compromet un système dans une zone ne peut pas directement accéder aux systèmes dans d'autres zones sans franchir les contrôles de sécurité inter-zones. La réduction du périmètre PCI-DSS est un bénéfice concret : en isolant les systèmes de traitement des paiements dans un segment dédié, le périmètre PCI-DSS est limité à ce segment. La simplification de la supervision est facilitée car les flux inter-zones sont plus facilement surveillables que les flux non segmentés. La microsegmentation est l'évolution de la segmentation réseau traditionnelle : elle permet de définir des politiques de sécurité réseau au niveau des charges de travail individuelles (machines virtuelles, conteneurs, services) plutôt qu'au niveau des VLAN ou des sous-réseaux. Des solutions de microsegmentation (Illumio, Guardicore/Akamai, Cisco Secure Workload, VMware NSX) créent des périmètres de sécurité autour de chaque charge de travail, limitant les communications au strict nécessaire selon la politique. NIS2 (article 21 — sécurité des réseaux), ISO 27002:2022 (contrôle 8.20 — sécurité des réseaux et 8.22 — ségrégation des réseaux), et PCI-DSS (Requirement 1 — installation et maintenance d'un firewall) imposent des contrôles de sécurité réseau et de segmentation. La validation de la segmentation (segmentation testing) est obligatoire dans PCI-DSS v4.0.

Zones de sécurité et segmentation réseau traditionnelle

L'architecture réseau segmentée organise le SI en zones : DMZ (Demilitarized Zone — zone exposée à Internet, héberge les serveurs web, proxies), réseau d'entreprise (utilisateurs, postes de travail), serveurs internes (bases de données, applications métier), zone de gestion (systèmes d'administration — accès très restreint), et CDE (Cardholder Data Environment — zone PCI-DSS isolée). Chaque zone est séparée par des firewalls avec des règles de filtrage définissant les flux autorisés.

Les règles de firewall doivent suivre le principe du moindre privilège : seuls les flux strictement nécessaires sont autorisés. Les règles permissives (ex. : « any-any ») sont à bannir. La révision périodique des règles de firewall est requise par PCI-DSS (Requirement 1.2.7) et recommandée par ISO 27002. Des outils d'analyse des règles firewall (Tufin, AlgoSec, FireMon) facilitent cette revue en identifiant les règles redondantes, conflictuelles, ou trop permissives.

Microsegmentation et Zero Trust réseau

La microsegmentation va au-delà de la segmentation réseau traditionnelle basée sur les VLAN : elle crée des périmètres de sécurité autour de chaque charge de travail individuelle (VM, pod Kubernetes, service). Chaque charge de travail ne peut communiquer qu'avec les charges de travail explicitement autorisées dans la politique. Cette approche correspond aux principes Zero Trust (NIST SP 800-207) appliqués au réseau.

Des solutions de microsegmentation (Illumio Core, Guardicore/Akamai Guardicore Segmentation, Cisco Secure Workload, VMware NSX Intelligence) déployent des agents légers sur les serveurs ou utilisent des mécanismes natifs du cloud (Security Groups AWS/Azure NSG) pour appliquer les politiques de microsegmentation. La cartographie des flux est la première étape : visualiser toutes les communications existantes avant de définir la politique de microsegmentation.

Segmentation testing PCI-DSS et validation

PCI-DSS v4.0 Requirement 11.4.5 impose des tests de validation de la segmentation au moins une fois par an et après tout changement significatif. Ces tests vérifient que les systèmes hors-scope ne peuvent pas accéder au CDE, que les règles de segmentation fonctionnent comme prévu, et qu'aucun chemin d'accès non autorisé n'existe. Ces tests de pénétration ciblés sur la segmentation sont réalisés par des prestataires qualifiés (PASSI en France pour les environnements les plus sensibles).

La documentation des architectures réseau (schémas à jour des zones, des flux autorisés, des équipements de sécurité réseau) est un prérequis aux tests de segmentation et une exigence des audits de conformité. Les schémas réseau doivent être maintenus à jour lors de chaque changement d'architecture.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis