Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Microsegmentation ou segmentation réseau : la question que toute équipe de sécurité finit par se poser
by FireMon
Les réseaux plats ne sont plus défendables. À un moment donné, chaque entreprise atteint le même point d'inflexion : nous avons besoin de segmentation, mais de quel type ? Cette question est souvent présentée comme un choix : segmentation réseau ou microsegmentation. En réalité, ce raisonnement s'effondre dès que votre environnement devient ne serait-ce que moyennement complexe. Aujourd'hui, la plupart des entreprises opèrent sur :
- Plusieurs fournisseurs de pare-feu
- Des environnements de centres de données et de cloud hybrides
- Des contrôles au niveau des charges de travail dans AWS, Azure ou Kubernetes
- Des couches d'accès Zero Trust émergentes
Dans ce contexte, la segmentation n'est pas une décision unique. C'est un empilement de couches d'application. Et cela mène au véritable défi : il ne s'agit pas de choisir un type de segmentation. Il s'agit de gouverner l'intention de politique sur chacune des couches qui l'applique.
Qu'est-ce que la segmentation réseau
La segmentation réseau divise votre environnement en larges zones de sécurité à l'aide de :
- VLAN
- Sous-réseaux
- Routeurs
- Listes de contrôle d'accès (ACL)
- Pare-feu
Pensez à des constructions familières telles que :
- DMZ
- Réseau interne
- Réseau invité
- Zone PCI
- Séparation OT/IT
Objectif principal
Contrôler le trafic nord-sud (le trafic entrant et sortant des zones) et réduire la surface d'attaque globale.
Points forts
- Mature et largement comprise
- Efficace pour les cadres de conformité (PCI, HIPAA, etc.)
- Charge opérationnelle moindre à petite échelle
- Crée des frontières de sécurité claires
Là où elle atteint ses limites
La segmentation réseau traditionnelle est par nature à granularité grossière. Une fois le trafic à l'intérieur d'une zone :
- Les déplacements sont souvent sans restriction
- La visibilité est-ouest est limitée
- Le déplacement latéral devient plus facile
Ajoutez maintenant la complexité du monde réel :
- Les règles Check Point diffèrent des règles Palo Alto
- Les groupes de sécurité cloud se comportent différemment des pare-feu
- Les politiques évoluent indépendamment d'une plateforme à l'autre
Sans couche d'unification, la dérive des politiques commence immédiatement.
Qu'est-ce que la microsegmentation
La microsegmentation applique la politique de sécurité au niveau de la charge de travail, de l'application ou du point de terminaison. Au lieu de contrôler le trafic entre les zones, elle contrôle le trafic à l'intérieur de celles-ci.
Comment elle est appliquée
- Agents sur hôte (p. ex. Illumio)
- Contrôles au niveau de l'hyperviseur (p. ex. VMware NSX)
- Contrôles natifs du cloud (AWS Security Groups, Kubernetes Network Policies)
Distinction importante : les contrôles natifs du cloud assurent une application au niveau de la charge de travail, mais ce ne sont pas des plateformes de microsegmentation complètes.
Objectif principal
Contrôler le trafic est-ouest et appliquer le moindre privilège d'accès entre les charges de travail.
Points forts
- Arrête le déplacement latéral (essentiel pour contenir les rançongiciels)
- Permet la segmentation Zero Trust
- Les politiques de segmentation suivent les charges de travail, pas les adresses IP
- S'adapte aux environnements cloud dynamiques
Là où cela se complique
La microsegmentation introduit :
- Une complexité élevée
- Des difficultés de cartographie des dépendances
- Un risque de casser des applications en l'absence de validation
- Une application distribuée sur plusieurs plateformes
Chaque plateforme modélise la politique différemment. C'est là que commence le véritable problème : l'écart entre la politique voulue et la politique appliquée se creuse rapidement.
Différences fondamentales entre la microsegmentation et la segmentation réseau
Catégorie
Segmentation réseau
Microsegmentation
Portée
Zones (sous-réseaux, VLAN)
Charges de travail, applications, terminaux
Trafic ciblé
Nord-sud
Est-ouest
Application des règles
Pare-feu, routeurs
Agents, hyperviseurs, contrôles cloud-natifs
Ancrage de la politique
Adresses IP, sous-réseaux
Identité, libellés, étiquettes
Granularité
Grossière
Fine
Fréquence des changements
Relativement stable
Très dynamique
Maturité requise
Faible à modérée
Modérée à élevée
Usage principal
Conformité, contrôle des frontières
Prévention des déplacements latéraux, Zero Trust
Ce qui compte vraiment
Cette comparaison est utile, mais incomplète. Car les deux approches :
- Génèrent des politiques
- Appliquent des politiques
- Reposent sur des plateformes différentes
Et aucune de ces plateformes ne gouverne les autres. C’est là que le risque s’accumule.
Quand recourir à la segmentation réseau (et quand elle suffit)
La segmentation réseau constitue souvent le bon point de départ.
Cas d’usage pertinents
- Zonage de conformité (PCI, HIPAA)
- Séparation OT et IT
- Isolation des réseaux invités et de l’entreprise
- Maturité de sécurité à un stade précoce
Signes qu’elle peut suffire
- Risque limité lié au trafic est-ouest
- Environnements applicatifs stables
- Complexité cloud minimale
- Faible diversité de fournisseurs de pare-feu
Si votre environnement est relativement statique, la segmentation réseau peut aller loin.
Quand recourir à la microsegmentation
La microsegmentation devient essentielle lorsque le risque de déplacement latéral augmente.
Cas d’usage pertinents pour la microsegmentation
- Confinement des rançongiciels
- Protection des applications stratégiques
- Environnements hybrides et multicloud
- Isolation des dispositifs médicaux
- Segmentation applicative dans les services financiers
Signes que vous en avez besoin
- Trafic est-ouest important
- Applications sensibles partageant les mêmes zones
- Charges de travail cloud en évolution rapide
- Plusieurs plateformes d’application des politiques déjà en place
Un avertissement essentiel
Ne vous lancez pas directement dans la microsegmentation sans rigueur. Si vous appliquez des contrôles granulaires avant d’avoir validé le comportement des politiques, vous risquez de :
- Casser des applications
- Créer des frictions opérationnelles
- Enliser les initiatives dans un « purgatoire des projets pilotes »
Mettre en œuvre la microsegmentation sans gouvernance ne réduit pas le risque. Bien souvent, cela l'amplifie.
Comment ces approches fonctionnent ensemble : le modèle de segmentation par couches
Les environnements modernes ne choisissent pas une seule approche. Ils les superposent. Une façon simple de se le représenter :
- Segmentation réseau = les murs du bâtiment
- Microsegmentation = les portes verrouillées à l'intérieur de chaque pièce
- ZTNA/SASE (p. ex. Zscaler) = le point de contrôle de sécurité à l'entrée
- Gouvernance = le système de passe-partout qui garantit que chaque porte correspond au plan
Chaque couche réduit le risque d'une manière différente :
- Les frontières macro réduisent la surface d'attaque
- La microsegmentation bloque les déplacements latéraux
- Les couches d'accès contrôlent la connectivité entre utilisateurs et applications
Mais il y a un point essentiel : l'application des politiques se fait partout. L'intention, elle, doit être gouvernée quelque part. Demander une démo pour découvrir comment fonctionne une gouvernance unifiée des politiques sur l'ensemble de ces couches.
Le véritable défi : gouverner l'intention de segmentation sur chaque couche d'application
Voici le problème que la plupart des stratégies de segmentation ignorent :
- Les pare-feu appliquent la segmentation réseau
- Les plateformes de microsegmentation appliquent les politiques liées aux charges de travail
- Les contrôles cloud appliquent des règles propres à chaque environnement
- Les plateformes ZTNA/SASE appliquent l'accès des utilisateurs
Chaque système :
- Possède son propre modèle de politique
- Évolue de façon indépendante
- Manque de visibilité sur les autres
Ce qui se produit avec le temps
- Des règles sont ajoutées
- Les exceptions s'accumulent
- Les étiquettes changent
- Les environnements cloud montent en charge
- Les équipes perdent le fil des accès effectifs
Le résultat ? Votre modèle de segmentation prévu s'écarte peu à peu de la réalité. Et les données le confirment : 60 % des pare-feu d'entreprise échouent aux contrôles de conformité de gravité élevée lors de la première évaluation. Ce n'est pas un problème d'outillage. C'est un problème de gouvernance. Sans control plane :
- Les équipes perdent confiance dans ce qui est réellement autorisé
- Les audits deviennent pénibles
- Le risque devient invisible
- Les initiatives Zero Trust s'enlisent avant d'atteindre la production
Comment FireMon unifie la gouvernance de la segmentation réseau et de la microsegmentation
Les pare-feu, les plateformes de microsegmentation et les contrôles cloud appliquent les politiques. FireMon agit au-dessus d'eux en tant que control plane pour la gouvernance des politiques de sécurité réseau dans le cloud.
Ce que cela signifie en pratique
- Normaliser les politiques entre les plateformes. FireMon réunit les règles de pare-feu, les contrôles cloud et les politiques de microsegmentation dans un modèle unifié, y compris des plateformes comme Illumio et VMware NSX, avec une visibilité sur les couches adjacentes telles que Zscaler
- Valider en continu l'intention par rapport à l'application. Assurez-vous que la segmentation se comporte exactement comme prévu dans chaque environnement
- Détecter tôt les dérives et les expositions. Identifiez les accès trop permissifs, les violations et les écarts avant qu'ils ne deviennent des incidents
Cela comble l'écart entre :
- Ce que vous aviez prévu
- Ce qui est réellement appliqué
Et c'est dans cet écart que se concentre la majeure partie du risque. En savoir plus sur la gouvernance de la microsegmentation Zero Trust.
Choisir votre stratégie de segmentation
Si vous évaluez la segmentation, commencez par quelques questions clés :
- Où vous situez-vous sur la courbe de maturité ?
- Votre risque principal est-il la compromission du périmètre ou les déplacements latéraux ?
- Quel est le degré de dynamisme de votre environnement ?
- Combien de plateformes d'application des politiques sont concernées ?
- Pouvez-vous valider en toute confiance l'intention des politiques sur l'ensemble de ces plateformes ?
Une voie pratique à suivre
1. Commencez par la segmentation réseau 2. Ajoutez une couche de microsegmentation pour les actifs à forte valeur 3. Introduisez un control plane pour gouverner la politique sur toutes les couches d'application Pour en savoir plus sur les bonnes pratiques de segmentation réseau.
Et maintenant ?
Microsegmentation ou segmentation réseau : la question est mal posée pour la plupart des entreprises. Vous ne choisissez pas l'une ou l'autre. Vous exploitez les deux, sur plusieurs plateformes, fournisseurs et environnements. Le véritable facteur de différenciation n'est pas la technologie de segmentation. C'est votre capacité à gouverner l'intention de politique sur l'ensemble des dispositifs qui l'appliquent. Sans cela :
- La politique dérive
- Le risque s'accumule
- Le Zero Trust s'enlise
Avec cela :
- Le risque est mesurable
- Les accès sont maîtrisés
- La sécurité devient opérationnelle
Demander une démo pour découvrir comment FireMon gouverne la segmentation dans votre environnement hybride et multi-fournisseurs.
Questions fréquentes
La segmentation réseau divise un réseau en zones étendues à l'aide de VLAN, de sous-réseaux et de pare-feu afin de contrôler le trafic nord-sud aux frontières. La microsegmentation applique des politiques granulaires au niveau de la charge de travail ou de l'application afin de contrôler le trafic est-ouest au sein de ces zones, en imposant le moindre privilège entre les systèmes : une différence clé entre la microsegmentation et la segmentation réseau.
Non. La microsegmentation complète la segmentation réseau plutôt qu'elle ne la remplace. La segmentation réseau établit des frontières macro et réduit la surface d'attaque, tandis que la microsegmentation contrôle le trafic réseau à l'intérieur de ces frontières. La plupart des entreprises combinent les deux approches dans des architectures de sécurité en couches.
La microsegmentation peut être déployée de manière indépendante, mais elle constitue un composant central du Zero Trust. Elle contribue à imposer un accès au moindre privilège et à partir du principe d'une compromission en limitant les déplacements latéraux entre les charges de travail. Le Zero Trust va plus loin avec l'identité, le contexte et la vérification continue.
Parmi les plateformes dédiées figurent Illumio pour la segmentation basée sur l'hôte et VMware NSX pour les contrôles au niveau de l'hyperviseur. Les outils cloud-natifs tels que AWS Security Groups et Kubernetes Network Policies assurent une application au niveau de la charge de travail, mais ne sont pas des plateformes de microsegmentation complètes. Zscaler fonctionne comme une couche ZTNA/SASE, et non comme de la microsegmentation.
La maturité suppose une segmentation réseau stable, une hygiène de politique claire et une visibilité sur les dépendances applicatives. Les équipes doivent également être en mesure de valider les chemins d'accès effectifs avant d'appliquer les politiques. Sans cela, les projets de microsegmentation perturbent souvent les applications et s'enlisent.
FireMon agit comme le control plane au-dessus des technologies d'application. Il gouverne l'intention de politique sur les pare-feu, les contrôles cloud et les plateformes de microsegmentation telles qu'Illumio et VMware NSX, avec une visibilité sur les couches adjacentes comme Zscaler. Cela garantit un alignement continu entre la politique voulue et la politique appliquée.
La plupart des échecs surviennent lorsque les équipes appliquent une politique avant de l'avoir validée et lorsque plusieurs plateformes d'application fonctionnent sans gouvernance unifiée. Il en résulte une dérive des politiques, des applications interrompues et des initiatives Zero Trust au point mort faute de confiance dans les accès effectifs.