Segmentation interne — des zones de confiance aux contrôles par zone

De la bordure exposée au plan d'administration : aucun flux n'existe par défaut

Segmentation interne — des zones de confiance aux contrôles par zone De la bordure exposée au plan d'administration : aucun flux n'existe par défaut Zone 0 · Bordure exposée · anti-DDoS, WAF, terminaison TLS 1.3 · Zones de confiance — traversée uniquement par une règle déclarée · Internet Zone 0 · Bordure exposée anti-DDoS, WAF, terminaison TLS 1.3 Internet Zone 1 · DMZ et services d'exposition · proxy inverse, hygiène web et messagerie · Zones de confiance — traversée uniquement par une règle déclarée · sacrifiable Zone 1 · DMZ et services d'exposition proxy inverse, hygiène web et messagerie sacrifiable Zone 2 · Applications et API · maillage mTLS, maîtrise applicative · Zones de confiance — traversée uniquement par une règle déclarée · accès par service Zone 2 · Applications et API maillage mTLS, maîtrise applicative accès par service Zone 3 · Données et journaux · accès médié, coffre immuable, clés · Zones de confiance — traversée uniquement par une règle déclarée · le cœur à protéger Zone 3 · Données et journaux accès médié, coffre immuable, clés le cœur à protéger Zone 4 · Administration et supervision · réseau dédié, bastion, consoles protégées · Zones de confiance — traversée uniquement par une règle déclarée · plan de contrôle Zone 4 · Administration et supervision réseau dédié, bastion, consoles protégées plan de contrôle Absorption et filtrage en amont · diffusion anycast, gestion des bots · Contrôles imposés par zone · CIS 4 Absorption et filtrage en amont diffusion anycast, gestion des bots CIS 4 Zone sacrifiable par conception · aucune donnée métier, aucun annuaire · Contrôles imposés par zone · isolation par service Zone sacrifiable par conception aucune donnée métier, aucun annuaire isolation par service Politique applicative déclarée · chaque flux versionné, testé, journalisé · Contrôles imposés par zone · deny-by-default Politique applicative déclarée chaque flux versionné, testé, journalisé deny-by-default Preuve qui survit à la compromission · lecture seule hors périmètre administrable · Contrôles imposés par zone · WORM Preuve qui survit à la compromission lecture seule hors périmètre administrable WORM Plan de contrôle isolé et réduit · sessions enregistrées, double validation · Contrôles imposés par zone · PAM Plan de contrôle isolé et réduit sessions enregistrées, double validation PAM filtrage en amont isolation par service règles déclarées immuabilité contrôle des accès Zones de confiance — traversée uniquement par une règle déclarée Contrôles imposés par zone Legend Backend Database Cloud Security

La règle d'or

  • • Aucun flux n'existe par défaut : chaque flèche correspond à une règle déclarée, possédée par une équipe
  • • Une règle sans propriétaire nommé survit à son besoin : c'est le mécanisme documenté du retour au réseau plat en six mois
  • • Le reste est rejeté silencieusement, et ce rejet est lui-même un signal exploité par le SOC
  • • Une règle non testée est une règle qui finira par casser la production

Le piège classique

  • • Segmenter sans inventaire préalable produit des listes d'exceptions qui reconstituent le réseau plat en six mois
  • • La segmentation commence par trente jours d'observation des flux réels
  • • Jamais par une table de règles théorique issue d'une réunion

Pourquoi la zone 4 est la plus critique

  • • Elle administre toutes les autres : qui la contrôle contrôle l'ensemble
  • • Les consoles du SOC, du PAM et du CNAPP sont des cibles prioritaires
  • • Toute action d'administration doit être enregistrée et rejouable