Toutes les autres pages de sécurité supposent que vous pouvez le tenir dehors. Celle-ci suppose que vous n'y êtes pas parvenu — parce que pour quelqu'un, un jour, c'est ce qui arrive. La question de conception devient plus étroite et bien plus utile : quand une machine tombe, l'entreprise perd-elle cette machine ou tout ? Production, bureaux et sauvegarde séparés en zones ; un chemin de sauvegarde qu'un PC de bureau ne peut pas emprunter, avec une copie hors ligne derrière ; détection à la passerelle et sur les terminaux remontant au même endroit ; des journaux qui survivent assez longtemps pour reconstituer la chronologie.
Ce ne sont pas des hypothèses — c'est l'ordre dans lequel une mauvaise semaine se déroule réellement :
Deux questions déterminent le montant de la facture — jusqu'où cela peut-il se propager, et peut-il atteindre vos sauvegardes. L'architecture répond aux deux structurellement, pas par l'espoir :
Architecture dessinée par AtlasCommTech selon les pratiques de conception de sécurité réseau de niveau opérateur. Les libellés du schéma restent en anglais par clarté d'ingénierie.
En quoi cette solution diffère de notre solution Sécurité de la bordure Internet — à lire d'abord. Cette page-là parle d'empêcher l'entrée : le pare-feu à votre passerelle, les zones face à Internet, la prévention d'intrusion, la limitation des flux. C'est une vraie couche et elle arrête une grande partie de ce qui vous est lancé chaque jour. Cette page-ci commence un cran plus loin, sur une hypothèse moins confortable : c'est entré. Quelqu'un a cliqué, ou un mot de passe a été réutilisé, ou le portable d'un prestataire est arrivé déjà infecté. La prévention est une probabilité, pas une garantie, et une conception qui ne fait que prévenir n'a aucune réponse le jour où la probabilité se réalise. Les questions ici sont donc différentes — jusqu'où cela peut-il aller une fois à l'intérieur, peut-il atteindre la machine qui détient vos sauvegardes, combien de jours avant que quelqu'un s'en aperçoive, et pouvez-vous reconstruire sans négocier avec un criminel. La plupart des entreprises ont besoin des deux pages. Aucune ne couvre l'autre, et nous ne laisserons pas croire le contraire.
Pourquoi nous : notre fondateur a passé 13 ans dans l'écosystème partenaire de Huawei à livrer des réseaux d'opérateur, où l'isolation entre plans n'est pas une demande de fonctionnalité — c'est la raison pour laquelle une panne à un endroit ne devient pas une coupure partout. C'est le même réflexe qu'exige une conception de segmentation, appliqué à une usine ou à un bureau plutôt qu'à un backbone.
La solution est d'abord dimensionnée selon vos besoins et votre budget — la même architecture peut être livrée sur les gammes de plusieurs fournisseurs. Nous vous aidons à choisir selon la disponibilité dans votre pays de destination, le budget et les habitudes d'exploitation de votre équipe.
Six contrôles, tous répondant à une seule question : après le clic, qu'est-ce qui tient encore debout ?
La segmentation se dimensionne selon ce que vous devez garder séparé, pas selon le nombre d'utilisateurs — voici comment les paliers diffèrent :
| Palier de taille | Organisation type | Ce que la conception inclut |
|---|---|---|
| Petite entreprise | Bureau unique · clinique · atelier · petite société de négoce | Le minimum qui change réellement l'issue, sans théâtre par-dessus : bureaux et sauvegarde séparés au niveau de la passerelle existante, cibles de sauvegarde injoignables depuis n'importe quel poste, une copie hors ligne avec une rotation écrite, protection des terminaux sur chaque machine, et journaux conservés ailleurs que sur le serveur sauvegardé. Petit ne veut pas dire sans protection — cela veut dire moins de zones, dessinées honnêtement. |
| Entreprise de taille moyenne | Usine · groupe hôtelier · service hospitalier · distributeur | Conception complète à trois zones : passerelle de segmentation entre production et bureaux, zone de sauvegarde joignable en sens unique depuis le seul système de sauvegarde, inspection à la passerelle avec bac à sable, agents de terminaux alimentant une console unique, journaux conservés sur un stockage dédié, et une procédure de reprise écrite qui a été testée plutôt que classée. |
| Multi-sites | Groupe industriel · chaîne · institution multi-campus | Segmentation par site plus confinement entre sites — pour qu'une succursale compromise ne devienne pas un événement d'entreprise. Plateforme centrale de détection et de journaux, conception de sauvegarde avec une copie hors site et une hors ligne, objectifs de reprise par site convenus par écrit, et une structure de politique qui survit au départ de celui qui l'a écrite. |
La solution est bâtie sur ces catégories de produits — la marque est choisie avec vous en phase de conception. Les modèles exacts dépendent du nombre de zones, du débit entre zones, des règles de rétention et du pays de destination — nous spécifions donc les modèles après votre liste d'exigences, pas avant.
| Rôle | Ce qu'il fait |
|---|---|
| Passerelles de segmentation / pare-feu nouvelle génération | Se placent entre les zones et appliquent le refus par défaut avec un jeu de règles court et lisible. Dimensionnées selon le trafic qui traverse légitimement les zones — bien moins que ce que l'on suppose, et c'est ce qui rend le palier abordable. |
| Commutateurs cœur et accès avec capacité de segmentation | Portent les zones et appliquent la séparation aux niveaux physique et VLAN. Le schéma n'est réel que si la configuration des commutateurs y correspond — c'est là que les projets de segmentation échouent le plus souvent, en silence. |
| Inspection à la passerelle et bac à sable | Fait détoner les pièces jointes et fichiers inconnus en isolation avant qu'ils n'atteignent un poste, et bloque les rappels vers des destinations de commande et contrôle connues. Attrape beaucoup ; n'attrape ni tout, ni l'initié. |
| Agents sur terminaux (détection et réponse) | La couche qui voit ce que le réseau ne voit pas : comportement des processus, chiffrement de masse, vol d'identifiants. Nécessaire, pas suffisante — elle tourne sur la machine que l'attaquant cherche à posséder, et nous le disons. |
| Infrastructure de sauvegarde et supports hors ligne | Le dépôt isolé, plus le support amovible ou la bande pour la copie qui vit hors du réseau. Souvent la ligne la moins glorieuse du budget et toujours celle qui décide si vous reconstruisez ou si vous négociez. |
| Plateforme de journaux et de détection | Collecte depuis les passerelles, commutateurs et terminaux, conserve l'enregistrement pendant votre durée de rétention, et fournit la chronologie dont quelqu'un aura besoin à 3 h du matin. Gardée hors des systèmes qu'elle surveille — un stockage de journaux dans le rayon d'impact n'est pas un stockage de journaux. |
Envoyez-nous votre liste d'exigences — ce qui doit rester séparé, votre objectif de reprise, la durée de vie des journaux, le nombre de sites — la liste des modèles suivra. Cet ordre garde la conception honnête.
Un ingénieur répond avec un schéma de zones, une conception de sauvegarde et de journaux et la liste des catégories d'équipements — y compris les parties que vous devriez acheter ailleurs. Envoyez votre liste d'exigences ; la liste des modèles suivra.