Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →

Published:

La dette d'accès réseau que l'IA rend plus difficile à ignorer

by FireMon

Depuis dix ans, la cybersécurité répond à l'évolution du paysage des menaces en ajoutant de nouvelles couches de défense. Les organisations ont investi dans la sécurité des terminaux, l'identité, la sécurité du cloud, la gestion des vulnérabilités, la détection et la réponse, et plus récemment dans des outils de sécurité pilotés par l'IA. Ces investissements étaient nécessaires. La surface d'attaque a changé, et les équipes de sécurité ont changé avec elle. Mais sous ces contrôles, quelque chose de bien plus ancien a continué de s'accumuler : l'accès réseau. Les applications ont migré. Les serveurs ont été remplacés. Les entreprises ont déplacé leurs charges de travail vers le cloud. Les acquisitions ont introduit de nouvelles infrastructures dans l'environnement. Des modifications temporaires de pare-feu sont devenues permanentes. Des exceptions ont subsisté parce que leur suppression comportait un risque d'interruption. Le résultat est une réalité que beaucoup d'équipes de sécurité ne connaissent que trop bien : nous n'avons pas délibérément conçu le modèle d'accès qui prévaut aujourd'hui en entreprise. Nous en avons hérité. Pendant des années, la complexité issue de cet héritage pouvait être traitée comme une question d'hygiène des pare-feu ou de dette technique. À nettoyer lorsqu'on aura le temps. À réexaminer lors du prochain audit. Ne touchez pas à la politique que personne ne comprend, sauf en cas d'absolue nécessité. La découverte de vulnérabilités assistée par l'IA, l'analyse des chemins d'attaque et l'identification des expositions modifient ce calcul. La question n'est pas simplement de savoir si vos politiques de pare-feu sont propres. Il s'agit de savoir si des années d'accès accumulés offrent aux attaquants des chemins dont l'entreprise n'a plus besoin, et si votre équipe de sécurité peut supprimer ces chemins en toute confiance le moment venu.

Les chiffres racontent comment nous en sommes arrivés là

Les données de FireMon Insights offrent un aperçu de l'ampleur du problème dans des environnements d'entreprise réels. Prises isolément, les statistiques sont frappantes. Ensemble, elles racontent une histoire plus large sur la façon dont l'accès réseau s'accumule et sur les raisons pour lesquelles il devient si difficile à supprimer.

69 % des règles de pare-feu sont inutilisées

Commençons par l'un des indicateurs les plus clairs : FireMon Insights constate que 69 % des règles de pare-feu sont inutilisées. Il est facile de voir dans ce chiffre un simple problème de nettoyage. Mais posez-vous une question plus importante : comment les organisations se sont-elles retrouvées avec autant d'accès qu'elles n'utilisent manifestement pas ? La plupart des règles ont vraisemblablement été créées pour une raison précise. Une application devait atteindre une base de données. Une équipe lançait un projet. Une infrastructure a été migrée. Quelqu'un avait besoin d'un accès temporaire pour résoudre un problème. Une unité opérationnelle devait se connecter à un nouveau service. Puis quelque chose a changé. Le projet s'est terminé. L'application a été déplacée. Le serveur a été mis hors service. Le collaborateur a changé de fonction. Le besoin temporaire a disparu. La règle, elle, est restée. La sécurité en entreprise est devenue très efficace pour créer des accès. Historiquement, elle l'a été beaucoup moins pour les retirer. Multipliez ce comportement par des années de modifications, des milliers de règles et une infrastructure de plus en plus hybride, et les accès inutilisés cessent de ressembler à une poignée de règles de pare-feu oubliées. Ils deviennent une dette d'accès réseau accumulée.

45 % n'ont ni propriétaire ni documentation

Un autre constat de FireMon Insights aide à comprendre pourquoi cette dette est si difficile à éliminer : 45 % des règles de pare-feu n'ont ni propriétaire ni documentation. Imaginez que vous soyez l'ingénieur chargé de supprimer une règle inutilisée. Vous constatez qu'elle n'a pas servi. Mais vous ignorez qui l'a demandée. Aucune justification métier n'est documentée. Le propriétaire de l'application n'est pas identifié. Vous ne pouvez pas déterminer immédiatement ce qui se passera si vous la supprimez. Quelle est la décision la plus sûre sur le plan opérationnel ? Souvent, c'est de ne pas toucher à la règle. Prise isolément, cette décision est sensée. Interrompre la production parce que vous avez supprimé une règle de pare-feu inexpliquée constitue un problème bien plus immédiat que de laisser un accès inutilisé en place. Mais répétez cette décision à l'échelle d'une entreprise pendant des années et la conséquence devient significative. Les organisations héritent d'accès que personne ne comprend pleinement, et que personne ne se sent pourtant assez sûr pour supprimer.

La complexité va au-delà de la base de règles

Le même schéma apparaît en deçà du niveau des règles individuelles. FireMon Insights constate que 95 % des objets applicatifs de pare-feu sont inutilisés. Là encore, le propos n'est pas que les objets inutilisés soient dangereux en soi. Ce chiffre montre la quantité d'infrastructure historique qui peut s'accumuler au sein de la politique réseau. Des règles, des objets, des applications et des exigences d'accès subsistent alors même que l'environnement qui les entoure évolue. Avec le temps, l'écart se creuse entre ce que le réseau autorise et ce dont l'entreprise a réellement besoin. Et c'est là qu'un problème de gestion des politiques devient un problème de sécurité.

Les accès inutilisés constituent une surface d'attaque latente

Historiquement, les règles de pare-feu inutilisées étaient souvent traitées comme une question d'hygiène. Si une règle ne provoquait pas de panne, ne déclenchait pas de constat d'audit ni ne créait de vulnérabilité manifeste, sa suppression devait rivaliser avec des dizaines de priorités plus urgentes. Mais un attaquant se moque de savoir si l'entreprise a utilisé une règle récemment. Ce qui l'intéresse, c'est de savoir si le réseau autorisera le trafic. Cela change la façon dont nous devons envisager les accès inutilisés. Considérez ce qui se passe lorsqu'une nouvelle vulnérabilité est découverte. La gestion des vulnérabilités peut aider à répondre à la question : où sommes-nous vulnérables ? La politique réseau détermine autre chose : qu'est-ce qui peut atteindre cette vulnérabilité ? Et si le système vulnérable est compromis : qu'est-ce qu'il peut atteindre ensuite ? Ces questions déterminent si une vulnérabilité est isolée derrière un accès strictement contrôlé ou si elle se situe sur un chemin qui peut aider un attaquant à progresser plus profondément dans l'environnement. Plus une organisation conserve de connectivité inutile, plus il existe de chemins potentiels. C'est pourquoi ce que l'on considérait autrefois comme de l'hygiène réseau relève de plus en plus de la réduction de la surface d'attaque. Supprimer une règle inutilisée n'a pas seulement de la valeur parce que la configuration du pare-feu devient plus facile à gérer. Retirer les accès inutiles réduit la connectivité disponible pour quiconque compromet un élément à l'intérieur de l'environnement.

Supprimer une règle n'équivaut pas à supprimer un accès

Les accès inutilisés ne représentent qu'une facette du problème. FireMon Insights constate également que 17 % des règles de pare-feu sont redondantes ou masquées. Cela peut ressembler à une nouvelle statistique sur le nettoyage des règles. Mais la redondance et la complexité des politiques créent un risque de sécurité plus subtil : elles peuvent compromettre la remédiation elle-même. Imaginez qu'une équipe de sécurité découvre une vulnérabilité critique dans une application. L'équipe enquête et détermine que l'application vulnérable est accessible via une règle de pare-feu. L'accès n'est pas nécessaire, un ingénieur supprime donc la règle. La modification réussit. La règle a disparu. Le ticket de remédiation est clôturé. Un seul problème demeure : l'accès peut toujours exister. Une règle plus large pourrait autoriser indépendamment la même communication. Une politique se chevauchant pourrait permettre le trafic. Un autre pare-feu pourrait offrir un chemin différent. Dans un environnement cloud, un autre point d'application ou une politique de microsegmentation pourrait encore autoriser la connexion. L'équipe a bien supprimé une configuration. Cela ne signifie pas nécessairement qu'elle a supprimé l'accès. Cette distinction est essentielle, car une organisation peut croire avoir éliminé une exposition alors que le chemin de communication dont l'attaquant a besoin reste disponible. Une qualité de politique insuffisante n'augmente pas seulement la surface d'attaque. Elle peut compromettre l'efficacité de la remédiation elle-même.

L'accès effectif est le résultat qui compte

C'est pourquoi les équipes de sécurité doivent voir au-delà des configurations de pare-feu individuelles et comprendre l'accès effectif. Une règle indique ce que cette configuration particulière autorise. Elle n'indique pas nécessairement si deux actifs peuvent réellement communiquer à travers l'ensemble de l'environnement. L'accès réseau moderne peut dépendre de l'interaction entre les politiques de pare-feu, l'ordre des règles, les objets réseau, le routage, les contrôles cloud, les politiques de microsegmentation et de multiples points d'application de différents fournisseurs. Les équipes de sécurité doivent donc répondre à une question plus lourde de conséquences que « Avons-nous supprimé la règle ? ». Elles doivent savoir : la communication indésirable peut-elle encore avoir lieu ? Cela fait passer la remédiation de la gestion des configurations au résultat de sécurité. Une remédiation n'est pas réussie parce qu'une règle de pare-feu a été supprimée. Elle est réussie lorsque l'accès indésirable n'existe plus. Cela peut sembler une nuance mineure. Dans des réseaux d'entreprise complexes, elle ne l'est en rien.

L'IA réduit le temps dont disposent les défenseurs pour bien faire

Aucun de ces problèmes n'a été créé par l'IA. Les règles inutilisées, l'absence de propriétaire et les politiques redondantes ne sont pas nouvelles. Ce qui change, c'est le modèle de menace qui les entoure. L'IA réduit le temps et l'expertise nécessaires pour découvrir des vulnérabilités, comprendre des systèmes et développer des techniques d'exploitation. Des tâches qui exigeaient autrefois un effort manuel considérable peuvent de plus en plus être accélérées ou automatisées. Cela réduit le délai dont disposent les défenseurs entre la découverte d'une vulnérabilité et son exploitation potentielle. Dans un tel environnement, deux formes de dette réseau accumulée prennent davantage d'importance. La première est l'excès d'accès. Si des attaquants compromettent un actif, une connectivité inutile leur ouvre potentiellement plus de destinations que ce dont l'entreprise a besoin. La seconde est la complexité des politiques. Lorsque les défenseurs doivent réagir rapidement, ils peuvent avoir à démêler des années de règles et d'interactions de politiques pour déterminer ce qui autorise réellement la communication et si une modification envisagée l'éliminera véritablement. Une exploitation plus rapide rend ces deux problèmes plus difficiles à tolérer. La réponse n'est pas simplement de remédier plus vite. C'est d'aborder cette course avec moins d'accès inutiles à traiter dès le départ.

Appliquer le moindre privilège au réseau

Le secteur de la sécurité maîtrise déjà ce principe en matière d'identité. Les organisations ont passé des années à se demander à quelles applications, quels systèmes et quelles données un utilisateur a réellement besoin d'accéder. Les privilèges qui dépassent ces besoins créent un risque inutile. La même discipline doit s'appliquer à la communication réseau. Chaque application et chaque charge de travail requiert une certaine connectivité pour fonctionner. L'objectif n'est pas de supprimer l'accès. Il s'agit de faire en sorte que l'accès réel corresponde aux besoins de l'entreprise et de retirer ce qui n'y correspond pas. Sur le plan opérationnel, cela signifie que les équipes de sécurité doivent pouvoir répondre aux questions suivantes :

  1. Quels accès existent réellement ?
  2. Pourquoi existent-ils ?
  3. Sont-ils toujours nécessaires ?
  4. Quelles politiques et quels points d'application les fournissent ?
  5. Que se passera-t-il si nous les supprimons ou les modifions ?
  6. Après la remédiation, pouvons-nous vérifier que l'accès indésirable a réellement disparu ?

Il ne s'agit pas d'obtenir une base de règles de pare-feu parfaitement ordonnée. Il s'agit de dimensionner correctement l'accès réseau. Moins il existe de chemins inutiles, moins les attaquants ont d'occasions d'atteindre des systèmes vulnérables ou d'étendre leur rayon d'action après une compromission. C'est là toute la valeur de la microsegmentation. Mais tout aussi important ? Le contrôle continu des politiques.

Pourquoi le NSPM compte plus que jamais

La cybersécurité a passé la dernière décennie à répondre à de nouveaux problèmes par de nouvelles catégories de sécurité. Parfois, c'est exactement ce qu'il faut. Mais un modèle de menace en évolution peut aussi redonner une importance stratégique à des fondamentaux de sécurité existants. La gestion des politiques de sécurité réseau a été conçue pour aider les organisations à comprendre et à contrôler l'accès effectif dans des environnements complexes. Cela comprend l'identification des accès inutilisés et trop permissifs, la détection des politiques redondantes ou se chevauchant, l'établissement de la propriété et de la justification métier, l'analyse de l'utilisation des politiques, la modélisation des modifications et la suppression en toute sécurité des accès qui ne sont plus nécessaires. Point essentiel, cela signifie aussi comprendre les politiques comme éléments d'un modèle d'accès plus large plutôt que de traiter chaque règle isolément. Ces capacités ne deviennent pas soudainement inédites du fait de l'IA. Leur importance a changé parce que l'environnement de menace a changé. Lorsque les attaquants peuvent identifier et exploiter les faiblesses plus rapidement, les organisations disposent de moins de marge pour des accès dont elles n'ont pas besoin, qu'elles ne comprennent pas ou qu'elles ne peuvent pas supprimer en toute confiance.

L'objectif n'est pas d'obtenir des politiques plus propres, mais de réduire les accès inutiles

De nouvelles technologies de sécurité continueront d'apparaître, et les organisations continueront d'y investir. Mais ces contrôles s'appliquent à des réseaux façonnés par des années de modifications d'infrastructure, de migrations d'applications, d'exceptions, d'acquisitions et de décisions métier. Cette histoire a des conséquences. Les accès s'accumulent. Le contexte disparaît. La complexité augmente. À terme, les équipes de sécurité peuvent atteindre un point où elles ne comprennent plus totalement ce qui peut communiquer, pourquoi cette communication est autorisée ni si une remédiation l'a réellement supprimée. L'IA n'a pas créé ce problème. Elle rend simplement son coût plus difficile à ignorer. La voie à suivre repose sur des fondamentaux : savoir quels accès existent. Savoir pourquoi ils existent. Savoir s'ils sont nécessaires. Savoir ce qui les autorise réellement. Supprimer ce qui n'est pas nécessaire. Vérifier que cela a bien disparu. Il n'est pas nécessaire de réinventer le NSPM pour l'ère de l'IA. L'évolution de l'environnement de menaces nous rappelle pourquoi ces capacités ont toujours été importantes.

Transformer la complexité des politiques en maîtrise des politiques

FireMon aide les équipes de sécurité à dépasser la gestion des règles individuelles pour comprendre et contrôler les accès effectifs sur les réseaux sur site, les environnements cloud et les technologies de microsegmentation. Grâce à l'analyse continue des politiques, à l'analyse des chemins, à l'optimisation des règles, à la modélisation des changements et à la gouvernance des politiques, les équipes peuvent identifier les connexions inutiles, réduire les chemins d'accès non intentionnels et gagner en confiance quant au bon fonctionnement de la politique de pare-feu. Car l'objectif n'est pas simplement d'obtenir une base de règles plus propre. Il s'agit de réduire les accès inutiles. La politique, c'est le pouvoir.

La dette d'accès réseau que l'IA rend plus difficile à ignorer | FireMon