Réseau et périmètre distribué — SASE, ZTNA et destinations

Le périmètre n'est plus un lieu, c'est un plan de contrôle unifié

Réseau et périmètre distribué — SASE, ZTNA et destinations Le périmètre n'est plus un lieu, c'est un plan de contrôle unifié Collaborateurs hybrides · poste géré et attesté · Sources d'accès · agent léger Collaborateurs hybrides poste géré et attesté agent léger Prestataires et invités · appareils non maîtrisés · Sources d'accès · sans agent Prestataires et invités appareils non maîtrisés sans agent Sites, agences et usines · multi-liens avec bascule · Sources d'accès · SD-WAN Sites, agences et usines multi-liens avec bascule SD-WAN ZTNA — accès applicatif · remplace le VPN concentré · SASE — plan de contrôle : décision unifiée dans le cloud · une application, pas un réseau ZTNA — accès applicatif remplace le VPN concentré une application, pas un réseau Passerelle web et isolation · navigation distante jetable · SASE — plan de contrôle : décision unifiée dans le cloud · SWG et RBI Passerelle web et isolation navigation distante jetable SWG et RBI Pare-feu en service et DNS · politique unique, DNS filtré · SASE — plan de contrôle : décision unifiée dans le cloud · FWaaS et anti-DDoS Pare-feu en service et DNS politique unique, DNS filtré FWaaS et anti-DDoS CASB et DLP · la donnée dans le SaaS · SASE — plan de contrôle : décision unifiée dans le cloud · découverte et contrôle CASB et DLP la donnée dans le SaaS découverte et contrôle Observabilité du service · latence, perte, cause racine · Observabilité transverse — privilège d'observation, hors plan de décision · supervision transverse Observabilité du service latence, perte, cause racine supervision transverse Applications internes · proxy inverse authentifié · Destinations protégées · jamais exposées Applications internes proxy inverse authentifié jamais exposées Zone industrielle OT · hors SSE : courtier dédié · Destinations protégées · IEC 62443 Zone industrielle OT hors SSE : courtier dédié IEC 62443 Cloud IaaS et PaaS · points de terminaison privés · Destinations protégées · aucune exposition publique Cloud IaaS et PaaS points de terminaison privés aucune exposition publique SaaS métier · gouvernance par API · Destinations protégées · partage externe contrôlé SaaS métier gouvernance par API partage externe contrôlé accès applicatif navigateur isolé liens chiffrés portée minimale contrôle des flux endpoint privé Sources d'accès SASE — plan de contrôle : décision unifiée dans le cloud Observabilité transverse — privilège d'observation, hors plan de décision Destinations protégées Legend Backend Cloud Security External

Le point de rupture

  • • Le VPN concentré est décommissionné : un accès réseau ouvre un couloir latéral
  • • Un accès applicatif ouvre une porte d'ascenseur commandée, par identité et par session
  • • L'obscurcissement de surface rend la ressource injoignable hors décision
  • • L'accès d'urgence hors plan de contrôle existe et il est encadré (ADR-004) : identités scellées, validation du RSSI, trace locale — un contournement légitime doit être le chemin le plus surveillé

Deux destinations hors périmètre

  • • La zone industrielle n'est jamais atteinte via le SSE : courtier dédié et DMZ industrielle
  • • Le dire explicitement évite de croire qu'un plan de contrôle cloud couvre l'usine

Gains mesurables

  • • Réduction de 60 à 80 % de la surface exposée à Internet
  • • Le déplacement latéral devient un événement détectable au lieu d'un comportement normal
  • • Absorption DDoS en amont : 77 % des incidents rapportés dans l'UE sont des attaques par saturation