Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Sécurité des pare-feux : un réseau sécurisé sans pare-feu est-il possible ? Peut-être, mais pourquoi le voudriez-vous ?
by FireMon
Il y a trois ans à peine, les gros titres du secteur technologique regorgeaient d’articles affirmant que le pare-feu était obsolète. Et cette prophétie se serait peut-être réalisée si nous en étions restés aux mêmes pare-feux d’antan, capables uniquement d’effectuer un filtrage de paquets élémentaire. Mais même si la façon dont nous définissons le périmètre réseau évolue et se brouille, les pare-feux conservent une place de premier plan dans la pile de sécurité des entreprises. En effet, chaque fois que le pare-feu semble sur le point de perdre sa position, une nouvelle innovation apparaît et renouvelle son utilité et son efficacité.
La prévalence des pare-feux est quantifiable : 30 pour cent des répondants à l’enquête State of the Firewall 2019 de FireMon ont déclaré gérer 100 pare-feux ou plus, et 95 pour cent ont indiqué que le pare-feu serait aussi critique, voire plus critique que jamais, au cours des cinq prochaines années.
Pourtant, aujourd’hui, alors que les risques liés à la sécurité des réseaux ne cessent de s’accroître et que les environnements hybrides deviennent toujours plus complexes, les responsables technologiques n’ont pas la certitude de disposer d’une visibilité sur leurs réseaux. Ils ont acheté toutes sortes de pare-feux – pare-feux internes, pare-feux applicatifs, pare-feux pour appareils mobiles et bien d’autres – mais faute d’un moyen centralisé de les gérer ou de vérifier que les règles d’un pare-feu n’entrent pas en conflit avec celles d’un autre, ils sont incapables de dire si ces pare-feux protègent ou non leurs infrastructures.
Découvrez comment FireMon Firewall Security résout vos problèmes les plus complexes
Pourquoi la complexité est inévitable
Il n’y a pas si longtemps, le conseil standard donné aux entreprises en quête d’orientations en matière de sécurité était « Faites simple ». Il est certain qu’une infrastructure simple est plus facile à gérer qu’une infrastructure complexe, mais quelle entreprise peut échapper à la complexité aujourd’hui ? Les impératifs métier imposent la transformation numérique, des chaînes d’approvisionnement à N niveaux et la connectivité pour des effectifs désormais majoritairement à distance. C’est le monde dans lequel nous vivons, et si nous privilégiions une approche « faisons simple », nous mettrions tous la clé sous la porte.
Prenons le scénario où une DMZ est mise en place pour permettre l’accès à des serveurs publics. Il n’est pas possible de limiter les services aux seuls services accessibles publiquement, car il est nécessaire de superviser et de gérer les serveurs. Des services d’administration sont donc activés, tels que SSH, SNMP, les services de sauvegarde, etc. Chaque service augmente la surface d’attaque.
Il serait possible d’y remédier en utilisant les pare-feux natifs des hôtes pour limiter l’accès aux services aux seuls hôtes connus – il s’agit d’un filtrage du contrôle d’accès au niveau de l’hôte. Ainsi, pour contrôler efficacement l’accès, chaque hôte doit être configuré individuellement afin de définir les accès. Si la normalisation des configurations peut sembler une solution facile à ce problème, elle ne tient pas compte de la réalité de l’usage qui est souvent fait de ces équipements.
Qu’est-ce qui empêche la visibilité sur le réseau
Avec autant de pare-feux dans une entreprise type, il n’est pas surprenant que de nombreux fournisseurs soient impliqués. Chaque fournisseur livre un produit doté de ses propres règles par défaut et de sa propre façon de structurer ces règles. Les gérer tous est écrasant – si chacun contient 2000 lignes de code, ce sont 200 000 lignes de code ou plus qu’il faut passer au crible à chaque modification de règle. Et les modifications de règles interviennent en permanence.
Le problème vient-il donc du fait que les pare-feux sont trop compliqués et disparates ? Ou du fait que de nombreuses organisations ne disposent pas des ressources adéquates pour gérer une technologie aussi dynamique ?
Il est clair que la gestion des changements à cette échelle ne peut être assurée à l’aide de feuilles de calcul. La plupart des entreprises mobilisent deux équipes ou plus pour traiter ou approuver chaque demande de changement, et même dans ce cas, elles peinent à suivre le rythme.
La solution consiste à mettre en œuvre une solution automatisée de gestion des pare-feux. C’est assez simple, et pourtant 65 pour cent des responsables technologiques déclarent ne pas recourir à l’automatisation pour gérer leurs environnements.
Problèmes de sécurité des pare-feux
Les principaux problèmes liés aux pare-feux ne tiennent pas à la technologie elle-même. Ils sont d’origine humaine et circonstancielle : erreurs de configuration et complexité des politiques.
« Erreurs de configuration » est une manière élégante de dire erreur humaine. Il n’existe aucun moyen de programmer la disparition des erreurs – tant qu’une personne doit saisir des informations, des erreurs se produiront. Et elles se produisent, en nombre. En 2018, on a constaté une augmentation de 424 pour cent des violations de données dues à des erreurs de configuration dans le cloud imputables à une erreur humaine et, selon Gartner, l’erreur humaine sera à l’origine de 99 pour cent des violations de pare-feux à l’avenir.
Plusieurs raisons expliquent que les humains commettent des erreurs : ils ne sont pas formés correctement, ils sont surchargés de travail et incapables de se concentrer, ou ils sont submergés par des politiques et des règles devenues incontrôlables. Les deux premières causes vont de soi. La dernière, en revanche, mérite d’être examinée.
Selon le Gartner Cloud Report, « Jusqu’en 2022, au moins 95 % des défaillances de sécurité dans le cloud seront imputables au client. »
Les politiques et les règles s’accumulent au fil du temps. Les technologies héritées en sont déjà surchargées, une acquisition ou une fusion peut en apporter une nouvelle masse, auxquelles s’ajoutent les ajouts ordinaires qui s’accumulent dans le cours normal des activités. Les problèmes surviennent lorsque cet amoncellement croissant de politiques et de règles n’est pas géré de manière proactive. Des règles non optimisées, obsolètes et redondantes peuvent entrer en conflit avec d’autres et créer des vulnérabilités exploitables par les attaquants.
Il y a ensuite les mauvaises règles. On demande au professionnel de l’informatique d’octroyer un accès sans lui fournir d’informations, comme l’origine de la demande ou les services, ports et applications concernés. Il fait de son mieux avec les informations dont il dispose et crée une règle trop permissive, avec l’intention de la corriger plus tard, lorsqu’il aura le temps d’approfondir ses recherches. Mais d’autres demandes de règles arrivent, et il ne revient jamais faire la correction. La règle trop permissive est intégrée à une politique où elle peut demeurer pendant des années – et si un acteur malveillant la découvre, elle peut lui ouvrir l’accès au réseau.
Bonne pratique : mettre en œuvre l’automatisation de la sécurité
Tous ces problèmes peuvent être résolus par l’automatisation. L’automatisation peut réduire de 90 pour cent le temps consacré à la gestion des règles et éliminer 80 pour cent des erreurs de configuration des pare-feux. Elle fonctionne en surveillant en permanence les changements apportés à l’environnement, en atténuant les conflits courants et en ne soumettant à un humain que les cas exceptionnels.
Mais si l’automatisation est à ce point efficace, pourquoi davantage d’organisations ne gèrent-elles pas leurs pare-feux avec l’automatisation de la sécurité réseau ?
Un premier problème est le sophisme des coûts irrécupérables. À mesure que les entreprises migrent vers le cloud, elles ont tendance à utiliser les mêmes ensembles d’outils qu’elles employaient sur site. Ces outils ne se transposent pas nécessairement au cloud, mais ils sont utilisés malgré tout parce que les dirigeants veulent obtenir un retour sur investissement convenable pour ces achats. Les coûts de la gestion des demandes de changement et de la conformité sont souvent plus difficiles à percevoir, car ils sont dissimulés dans les coûts d’heures de travail.
Le coût de la nouvelle solution d’automatisation peut constituer un obstacle. Certains estiment que leurs équipes peuvent effectuer le travail manuellement et qu’il n’y a donc aucune raison d’acheter un produit supplémentaire. Mais le maintien de processus manuels est une fausse économie. Non seulement les heures de travail coûtent cher, mais les risques associés d’interruption de service et de violation de données également. L’automatisation peut faire économiser 1,7 M$ par an aux entreprises disposant de 200 pare-feux.
Une autre raison pour laquelle les entreprises n’adoptent pas l’automatisation est qu’elles ignorent tout simplement qu’il existe une solution à leur problème. Elles pensent que l’automatisation ne peut toujours exécuter que des tâches répétitives et de bas niveau et ne savent pas que l’automatisation et l’intelligence artificielle sont désormais combinées pour produire des solutions puissantes.
Les pare-feux restent un élément essentiel d’une posture de sécurité solide
Un pare-feu n’est pas une solution miracle. Il n’existe pas de solution miracle en matière de sécurité, et une dépendance excessive aux pare-feux serait imprudente et exposerait le réseau à un risque grave. Mais utiliser un pare-feu comme dispositif central et fondamental de limitation du risque, de concert avec d’autres technologies de sécurité, constitue une mise en œuvre appropriée.