Intégrateur Illumio en Suisse
Nous déployons Illumio pour contenir la propagation latérale — cartographie des flux réels, puis segmentation appliquée par étapes, sans toucher au réseau existant.
Pourquoi cet éditeur
Un rançongiciel ne fait pas de dégâts au moment où il entre. Il en fait pendant les heures qui suivent, en se propageant d'une machine à l'autre. Presque tous les investissements de sécurité portent sur l'entrée ; très peu portent sur ce qui se passe après. C'est précisément le pari d'Illumio : partir du principe que quelque chose entrera, et faire en sorte que cela n'aille nulle part.
Le choix d'architecture est ce qui rend l'approche praticable. La politique s'applique aux pare-feu déjà présents dans les systèmes d'exploitation, ceux de Windows et de Linux, plutôt qu'à des équipements réseau. Il n'y a donc rien à recâbler, aucun VLAN à redécouper, aucune fenêtre de coupure à négocier — ce qui explique que ces projets aboutissent là où les découpages réseau traditionnels s'enlisent.
La difficulté est ailleurs, et elle est humaine. Segmenter suppose de savoir quel serveur parle à quel autre, et pourquoi. Cette connaissance n'est écrite nulle part : elle vit dans la tête de quelques personnes, parfois parties. La cartographie des flux réels est donc la vraie première étape, et elle a une valeur en elle-même, indépendamment de toute politique.
Notre pratique offensive éclaire l'exercice. Un test d'intrusion interne montre concrètement le chemin qu'emprunte un attaquant depuis un poste compromis — et ce chemin désigne les segmentations à poser en premier, bien mieux qu'un raisonnement théorique sur la criticité des serveurs.
- Cartographie des flux réels avant toute règle
- Modèle d'étiquettes tenable dans la durée
- Priorisation par les chemins d'attaque observés
- Application progressive, toujours réversible
- Vérification par test d'intrusion interne
Ce que change la segmentation
Les produits que nous intégrons
Deux produits sous la plateforme de confinement de l'éditeur : l'un applique la segmentation, l'autre observe ce qui circule.
Segmentation
Illumio Segmentation cartographie les communications entre charges de travail, puis applique la politique par les pare-feu déjà présents dans les systèmes d'exploitation. Serveurs sur site, machines virtuelles, conteneurs et postes relèvent du même modèle. Toute règle se teste d'abord en simulation : on voit ce qu'elle bloquerait avant qu'elle ne bloque quoi que ce soit.
Observation et détection
Illumio Insights analyse les flux pour faire ressortir ce qui n'a pas lieu d'être — un poste qui interroge un contrôleur de domaine sans raison, un serveur qui parle soudain à trente machines. Ces mouvements sont invisibles à un pare-feu périmétrique, qui ne voit passer que ce qui entre et ce qui sort.
L'éditeur appelle sa plateforme le confinement de brèche, et l'intention est exacte : il ne s'agit pas d'empêcher l'intrusion mais d'en limiter la portée. Poser une règle entre les postes de travail et les serveurs de sauvegarde ne demande que quelques heures et retire à un rançongiciel sa cible la plus précieuse. C'est par là que nous commençons, avec Illumio Segmentation.
Comment nous procédons
Aucune règle n'est appliquée avant d'avoir été observée en simulation. C'est ce qui rend ces projets acceptables par les équipes d'exploitation.
Ce service en situation
Questions fréquentes
L'intrusion arrivera. Ira-t-elle loin ?
Décrivez-nous votre environnement — la cartographie des flux vaut déjà par elle-même.