Accueil Protection réseau et périmétrique

Protection réseau et périmétrique

Protection

 

Du périmètre jusqu’au coeur du réseau, les pare-feux, systèmes de détection d’intrusion, outils de filtrage et autres sondes jouent encore un rôle essentiel dans la protection de l’information.

 

Jadis limité à des solutions matérielles ce marché a su s’adapter aux nouvelles pratiques de la DSI (virtualisation) et aux nouveaux datacenters (dans le nuage), tout en offrant des fonctionnalités de nouvelle génération.

Ainsi partis des couches basses du modèle OSI (niveau 2) ces outils sont désormais en mesure d’offrir une visibilité complète jusqu’à la couche applicative (niveau 7).

Les pare-feux réseaux passent la 7ème

La mission du pare-feu réseau n’a pas changé depuis les premières applications commerciales, au début des années 90 : inspecter le trafic et déterminer ce qui doit être rejeté car ne correspondant pas aux règles établies. Ce qui a changé, en revanche, c’est la nature du trafic en question et des menaces qu’il véhicule ! Les pare-feux dits de “nouvelle génération” sont désormais capables d’analyser des sessions applicatives et non plus seulement de regarder passer les paquets.

Cela leur offre une « intelligence » supérieure : ces pare-feux intègrent désormais des fonctionnalités que l’on trouvait jusqu’à présent plutôt au sein des IDS. Ils déchiffrent aussi le trafic SSL et peuvent offrir des fonctionnalités légères de prévention des fuites de données (DLP)

Les IDS à la peine

Créés initialement pour combler les lacunes des pare-feux incapables de comprendre les attaques complexes, les systèmes de détection d’intrusion (IDS) souffrent ironiquement de voir leurs fonctionnalités désormais siphonnées par les pare-feux de nouvelle génération !

Les IDS ont donc évolué et offrent désormais eux aussi une visibilité accrue du contexte (applications et utilisateurs). Ils savent ainsi prendre en compte dans leurs règles le contenu de documents suspects, son auteur, des informations de réputation sur la source, etc.

Cependant la question du choix d’un IPS nouvelle génération plutôt que d’un pare-feu de nouvelle génération (NGFW) intégrant des fonction similaires se pose désormais, et la réponse devra faire l’objet d’une étude plus poussée qu’auparavant.

Filtrage, capture et analyse

Si les pare-feux et les IDS constituent les principales solutions de cette catégorie, il ne faut pas ignorer pour autant la multitude d’outils réseaux capables de filtrer ou capturer le trafic a des fins d’analyses diverses. L’on y trouvera par exemple des solutions de filtrage d’URL, de surveillance ou journalisation (pour faciliter l’analyse forensique) ou encore d’audit des droits d’accès.

 

 

 


Les questions générales
à poser avant l’achat

 

  • « La solution est-elle en mesure d’analyser la couche applicative ? »
    Qu’il s’agisse d’un pare-feu, d’un IDS ou à fortiori de filtrage de contenu, il est désormais difficile de faire l’impasse sur la compréhension de la couche applicative, ne serait-ce que pour prendre en compte le contexte métier.

 

  • « La solution offre-t-elle toutes les options de déploiement nécessaires ? »
    Savez-vous prévoir vos besoins de déploiement dans trois ans ? Internes ? Externes ? Virtuels ? Chez Amazon AWS ou plutôt chez Microsoft Azure ? en PaaS ou en IaaS ? Autant faire en sorte dès aujourd’hui que la solution choisie en offre le maximum.

 

  • « La solution est-elle suffisamment flexible ? »
    La gamme des solutions proposées est-elle suffisamment complète pour s’adapter à un déploiement centralisé, dans de nombreuses filiales ou sur un cœur de réseau à très fort trafic ?

 

  • « La solution est-elle ouverte ? »
    Ces solutions voient toute l’activité du réseau et les menaces qui s’y présentent. Il serait dommage de ne pouvoir exploiter ces informations dans un SIEM ou un outil de gestion des logs. Mais encore faut-il que la solution soit suffisamment populaire pour que des connecteurs existent chez les principaux outils d’analyse, ou pour que l’on puisse en créer un.