Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Network Security Policy Management (NSPM) en 2025
by Jody Brazil
La récente défaillance de Skybox a laissé de nombreuses entreprises sans solution NSPM prise en charge. En conséquence, beaucoup de ces anciens clients Skybox ont saisi cette occasion pour réévaluer leurs besoins métier au moment d'envisager une solution de remplacement. À l'extrême, certains se demandent si le NSPM est encore nécessaire en 2025. Cet article revient sur l'histoire du NSPM et sur le rôle déterminant qu'il continue de jouer dans la sécurisation des réseaux d'entreprise hybrides et complexes d'aujourd'hui.
Les pare-feu appliquent les politiques de sécurité
Les origines du NSPM remontent à la fin des années 1990, lorsque FireMon a été créé pour répondre au défi croissant de la gestion des politiques de pare-feu. Même dans les réseaux « simples » de l'époque, les erreurs de politique de pare-feu étaient à l'origine de défaillances critiques, soit en autorisant un trafic malveillant indésirable, soit en bloquant un trafic nécessaire et en provoquant des interruptions d'activité. Ces difficultés mettent en évidence le besoin fondamental du NSPM : les pare-feu appliquent les politiques de sécurité qui leur sont attribuées, et des politiques mal définies aboutissent à une sécurité mal appliquée. Dans les décennies qui ont suivi cette innovation, le besoin de NSPM a crû de façon exponentielle à mesure que la complexité des réseaux augmentait. Les environnements de pare-feu simples, séparant les segments interne, externe et DMZ, ont évolué vers une segmentation plus fine des réseaux internes. L'« extérieur » s'est élargi avec l'adoption du cloud public, la complexité applicative a explosé, les menaces se sont multipliées en quantité comme en sophistication, et la technologie des pare-feu est devenue plus performante et plus complexe. Aujourd'hui, il est courant que les entreprises gèrent des milliers de pare-feu, chacun comportant des milliers de règles, des dizaines de milliers d'objets réseau, ainsi que des règles et des groupes d'objets complexes qui représentent collectivement des dizaines de millions de chemins d'accès uniques à travers le réseau. Toute cette complexité rend une sécurité efficace impossible sans une gestion efficace des politiques. Pour les entreprises telles que les grandes banques, qui sont complexes, fortement réglementées et fréquemment ciblées par des attaques, une solution NSPM constitue un élément fondamental de la gestion de la sécurité. Même de petites erreurs dans les politiques peuvent rendre inopérante une technologie de pare-feu moderne. Par exemple, une modification mineure d'un groupe d'objets peut sembler anodine, mais ce groupe d'objets peut être utilisé dans des centaines de règles, entraînant des conséquences imprévues pour la sécurité. Une solution NSPM peut détecter, voire empêcher, que ces erreurs autrement invisibles n'exposent l'organisation à une attaque. Tant que les pare-feu seront nécessaires, une gestion efficace des politiques restera essentielle. Le NSPM est aujourd'hui plus déterminant que jamais. C'est ce que confirme l'InfoBrief IDC 2024, Firewall Policy Management: The Foundation You Can Not Ignore.
La conformité n'est pas facultative
Pendant de nombreuses années, les exigences de conformité en matière de sécurité réseau imposaient la présence d'un pare-feu. Les organisations, en particulier celles des secteurs fortement réglementés tels que les services financiers, la santé et la distribution, ont reconnu la nécessité d'une gestion efficace des politiques pour disposer d'un programme de sécurité efficace, et ont étendu ces exigences à l'évaluation de l'efficacité des politiques appliquées. Ces exigences comprennent des contrôles de gestion des changements garantissant que les nouvelles modifications sont évaluées avant leur mise en œuvre, des contrôles d'audit garantissant que toutes les modifications sont documentées, et une gestion continue du cycle de vie des règles permettant de réexaminer périodiquement le besoin métier et l'acceptation du risque associés à un accès. Ces exigences figurent dans les cadres de sécurité de base, notamment NIST 800-53, NIST CSF, PCI DSS, GDPR, DORA, et d'autres encore. L'existence et le déploiement d'un pare-feu ne suffisent pas à établir et à maintenir une entreprise sécurisée et conforme. Une gestion efficace des politiques est indispensable pour garantir que ces pare-feu appliquent et surveillent correctement les bonnes pratiques de sécurité réseau. Maintenir et documenter la conformité à ces cadres est une tâche très chronophage sans outils automatisés permettant d'évaluer en continu ces configurations complexes et d'en rendre compte. Lisez l'étude de cas pour découvrir comment une organisation a réduit de 83 % le temps de préparation de ses audits de conformité.
Les coûts opérationnels de la sécurité réseau sont élevés
À mesure que la complexité des réseaux et de la sécurité a augmenté, le coût de gestion de ces environnements complexes a lui aussi augmenté. Parallèlement, la vitesse des activités et de l'informatique s'est accrue avec l'adoption de technologies telles que la virtualisation, le cloud public et l'infrastructure as code. Cette vitesse accrue exerce une pression supplémentaire sur la sécurité pour qu'elle avance plus rapidement. La réponse à ces deux défis, coût opérationnel et rapidité, réside dans l'automatisation. L'automatisation des opérations de sécurité réseau va bien au-delà de l'automatisation de la modification des équipements (« push »). Une automatisation efficace de la sécurité réseau comprend :
- La rationalisation du processus de demande de changement afin de réduire le nombre de demandes et d'améliorer le recueil des besoins.
- L'automatisation du processus de conception afin d'identifier les modifications nécessaires pour obtenir le résultat souhaité.
- L'automatisation de la phase d'évaluation préalable au changement afin de garantir que seules des modifications appropriées, sécurisées et conformes soient autorisées.
- La rationalisation du processus d'approbation afin d'approuver ou de refuser rapidement les demandes de changement.
- L'automatisation de la mise en œuvre des modifications pendant les fenêtres de changement définies, sans étapes de saisie de données sujettes aux erreurs.
- L'automatisation des rapports de conformité continus.
- La simplification et l'automatisation du processus de revue des règles.
- L'automatisation de la mise hors service des règles devenues inutiles.
Synthèse
Les défis de la gestion de la sécurité réseau qui ont conduit à la création du NSPM se sont accrus de façon exponentielle. Le NSPM est aujourd'hui plus déterminant qu'à toute autre période de l'histoire. Tout comme le besoin de sécurité réseau n'a pas diminué, le besoin d'une gestion efficace des politiques de sécurité réseau n'a fait que croître.