Accueil / Solutions / Réseaux industriels & datacom / Protection anti-ransomware et segmentation réseau

Protection anti-ransomware et segmentation réseau : conçue pour le jour où c'est déjà à l'intérieur

Toutes les autres pages de sécurité supposent que vous pouvez le tenir dehors. Celle-ci suppose que vous n'y êtes pas parvenu — parce que pour quelqu'un, un jour, c'est ce qui arrive. La question de conception devient plus étroite et bien plus utile : quand une machine tombe, l'entreprise perd-elle cette machine ou tout ? Production, bureaux et sauvegarde séparés en zones ; un chemin de sauvegarde qu'un PC de bureau ne peut pas emprunter, avec une copie hors ligne derrière ; détection à la passerelle et sur les terminaux remontant au même endroit ; des journaux qui survivent assez longtemps pour reconstituer la chronologie.

Quatre phrases que nous entendons après coup

Ce ne sont pas des hypothèses — c'est l'ordre dans lequel une mauvaise semaine se déroule réellement :

Une machine touchée, et toute l'usine chiffréeLe réseau était à plat, donc le PC infecté atteignait tous les partages du bâtiment. L'infection faisait un bureau de large. Les dégâts faisaient toute l'entreprise.
Les sauvegardes étaient sur le même réseau, elles y sont passées aussiLe serveur de sauvegarde avait une adresse ordinaire sur le LAN ordinaire. Il a été trouvé et chiffré avant que quiconque sache qu'il y avait un problème. La police d'assurance était dans l'incendie.
Quand quelqu'un s'en est aperçu, c'était là depuis trois joursLe chiffrement est la dernière étape, pas la première. Des jours de cartographie discrète, de collecte d'identifiants et de recherche du système de sauvegarde l'ont précédé — sans personne pour surveiller et sans journaux à consulter après.
Ils ont payé, et n'ont quand même pas tout récupéréPayer achète la promesse d'un criminel. Parfois l'outil fonctionne, souvent il fonctionne à moitié, parfois il n'arrive jamais. Ce n'est pas un plan de reprise — c'est ce qu'on fait quand on n'a pas de plan de reprise.

Architecture : limiter la portée, protéger le chemin du retour

Deux questions déterminent le montant de la facture — jusqu'où cela peut-il se propager, et peut-il atteindre vos sauvegardes. L'architecture répond aux deux structurellement, pas par l'espoir :

INTERNET phishing arrives anyway so does the bad USB stick EDGE gateway inspection + sandbox blocks callbacks it recognises this page assumes it got past — the rest is damage control ZONE 1 · PRODUCTION line controllers · production servers reachable from office only where a written rule says so — nothing else ZONE 2 · OFFICE email · desktops · where it starts an infected desk reaches its own zone and stops there — that is the whole point ZONE 3 · BACKUP — ISOLATED backup targets: reached only by the backup server, one direction, one port plus an offline copy: removable media or tape, off the network entirely a backup an attacker can reach is a target, not an insurance policy if this zone survives, you rebuild instead of negotiate DETECTION LINKAGE & LOG RETENTION gateway, sandbox and endpoint agents report to one place — the alert worth having is the one that fires while someone is still exploring logs kept long enough to reconstruct the timeline: when it arrived, which account, what it touched, what it never reached honest limit: dwell time is measured in days, not seconds — see the notes below

Architecture dessinée par AtlasCommTech selon les pratiques de conception de sécurité réseau de niveau opérateur. Les libellés du schéma restent en anglais par clarté d'ingénierie.

En quoi cette solution diffère de notre solution Sécurité de la bordure Internet — à lire d'abord. Cette page-là parle d'empêcher l'entrée : le pare-feu à votre passerelle, les zones face à Internet, la prévention d'intrusion, la limitation des flux. C'est une vraie couche et elle arrête une grande partie de ce qui vous est lancé chaque jour. Cette page-ci commence un cran plus loin, sur une hypothèse moins confortable : c'est entré. Quelqu'un a cliqué, ou un mot de passe a été réutilisé, ou le portable d'un prestataire est arrivé déjà infecté. La prévention est une probabilité, pas une garantie, et une conception qui ne fait que prévenir n'a aucune réponse le jour où la probabilité se réalise. Les questions ici sont donc différentes — jusqu'où cela peut-il aller une fois à l'intérieur, peut-il atteindre la machine qui détient vos sauvegardes, combien de jours avant que quelqu'un s'en aperçoive, et pouvez-vous reconstruire sans négocier avec un criminel. La plupart des entreprises ont besoin des deux pages. Aucune ne couvre l'autre, et nous ne laisserons pas croire le contraire.

Pourquoi nous : notre fondateur a passé 13 ans dans l'écosystème partenaire de Huawei à livrer des réseaux d'opérateur, où l'isolation entre plans n'est pas une demande de fonctionnalité — c'est la raison pour laquelle une panne à un endroit ne devient pas une coupure partout. C'est le même réflexe qu'exige une conception de segmentation, appliqué à une usine ou à un bureau plutôt qu'à un backbone.

Options d'équipement

La solution est d'abord dimensionnée selon vos besoins et votre budget — la même architecture peut être livrée sur les gammes de plusieurs fournisseurs. Nous vous aidons à choisir selon la disponibilité dans votre pays de destination, le budget et les habitudes d'exploitation de votre équipe.

Huawei — gammes campus d'entreprise, WAN et sécuritéÉcosystème mature avec un réseau de services mondial.
ZTE Wantone — gammes datacom comparablesOrientation rapport qualité-prix ; l'approvisionnement est plus fluide sur certains marchés.
H3C — gammes campus et centre de donnéesPortefeuille campus et centre de données largement déployé.
Commutateurs industriels Atlas — couche d'accès pour scénarios industrielsNotre propre gamme industrielle — compatible avec le cœur de réseau de toute marque.

Ce que la conception apporte

Six contrôles, tous répondant à une seule question : après le clic, qu'est-ce qui tient encore debout ?

Segmentation en trois zonesProduction, bureaux et sauvegarde séparés avec un refus par défaut entre eux ; le trafic ne traverse que là où une règle écrite l'autorise. Les règles sont assez courtes pour être lues à voix haute — c'est le test qui prouve qu'elles sont réelles.
Un chemin de sauvegarde qu'on ne peut pas emprunterLes cibles de sauvegarde ne sont joignables que par le système de sauvegarde, dans un seul sens, sur un seul port. Un PC de bureau n'a aucune route vers là — pas une route bloquée : aucune route.
Une copie hors ligne derrière la copie isoléeSupport amovible, bande ou dépôt réellement déconnecté. Lent, peu pratique, et la seule copie qu'un intrus réseau ne peut pas toucher. Ne la sautez jamais, et nous continuerons à le dire.
Passerelle et terminaux remontant au même endroitInspection et bac à sable à la frontière, agents sur les machines, alertes arrivant dans une seule console au lieu de trois que personne ne lit. L'alerte utile est la précoce — accès massif à des fichiers, comportement de compte anormal — pas la note de rançon.
Confinement des déplacements latérauxContrôle est-ouest entre les zones et, là où c'est important, à l'intérieur : les ports d'administration à distance et les chemins de partage de fichiers qu'un intrus emprunte sont ceux que la conception ferme en premier.
Des journaux qui survivent à l'incidentConservés hors des machines qui les produisent, pour la durée exigée par votre régulateur. La différence entre savoir ce qui s'est passé et deviner — et entre une indemnisation qui paie et une qui discute.

Trois tailles, une seule logique de conception

La segmentation se dimensionne selon ce que vous devez garder séparé, pas selon le nombre d'utilisateurs — voici comment les paliers diffèrent :

Les chiffres autour desquels nous concevons :
Objectif de reprise : combien d'heures la reconstruction peut prendre et combien de travail vous pouvez perdre — c'est cela qui décide la conception de sauvegarde, pas le boîtier
Nombre de zones : commencez à trois (production / bureaux / sauvegarde) et n'ajoutez que des zones que vous pouvez expliquer
Rétention des journaux : alignez-vous sur votre régulateur et votre assureur — 90 / 180 / 365 jours change la conception du stockage
Palier de tailleOrganisation typeCe que la conception inclut
Petite entrepriseBureau unique · clinique · atelier · petite société de négoceLe minimum qui change réellement l'issue, sans théâtre par-dessus : bureaux et sauvegarde séparés au niveau de la passerelle existante, cibles de sauvegarde injoignables depuis n'importe quel poste, une copie hors ligne avec une rotation écrite, protection des terminaux sur chaque machine, et journaux conservés ailleurs que sur le serveur sauvegardé. Petit ne veut pas dire sans protection — cela veut dire moins de zones, dessinées honnêtement.
Entreprise de taille moyenneUsine · groupe hôtelier · service hospitalier · distributeurConception complète à trois zones : passerelle de segmentation entre production et bureaux, zone de sauvegarde joignable en sens unique depuis le seul système de sauvegarde, inspection à la passerelle avec bac à sable, agents de terminaux alimentant une console unique, journaux conservés sur un stockage dédié, et une procédure de reprise écrite qui a été testée plutôt que classée.
Multi-sitesGroupe industriel · chaîne · institution multi-campusSegmentation par site plus confinement entre sites — pour qu'une succursale compromise ne devienne pas un événement d'entreprise. Plateforme centrale de détection et de journaux, conception de sauvegarde avec une copie hors site et une hors ligne, objectifs de reprise par site convenus par écrit, et une structure de politique qui survit au départ de celui qui l'a écrite.

Rôles des équipements (catégories, pas modèles)

La solution est bâtie sur ces catégories de produits — la marque est choisie avec vous en phase de conception. Les modèles exacts dépendent du nombre de zones, du débit entre zones, des règles de rétention et du pays de destination — nous spécifions donc les modèles après votre liste d'exigences, pas avant.

RôleCe qu'il fait
Passerelles de segmentation / pare-feu nouvelle générationSe placent entre les zones et appliquent le refus par défaut avec un jeu de règles court et lisible. Dimensionnées selon le trafic qui traverse légitimement les zones — bien moins que ce que l'on suppose, et c'est ce qui rend le palier abordable.
Commutateurs cœur et accès avec capacité de segmentationPortent les zones et appliquent la séparation aux niveaux physique et VLAN. Le schéma n'est réel que si la configuration des commutateurs y correspond — c'est là que les projets de segmentation échouent le plus souvent, en silence.
Inspection à la passerelle et bac à sableFait détoner les pièces jointes et fichiers inconnus en isolation avant qu'ils n'atteignent un poste, et bloque les rappels vers des destinations de commande et contrôle connues. Attrape beaucoup ; n'attrape ni tout, ni l'initié.
Agents sur terminaux (détection et réponse)La couche qui voit ce que le réseau ne voit pas : comportement des processus, chiffrement de masse, vol d'identifiants. Nécessaire, pas suffisante — elle tourne sur la machine que l'attaquant cherche à posséder, et nous le disons.
Infrastructure de sauvegarde et supports hors ligneLe dépôt isolé, plus le support amovible ou la bande pour la copie qui vit hors du réseau. Souvent la ligne la moins glorieuse du budget et toujours celle qui décide si vous reconstruisez ou si vous négociez.
Plateforme de journaux et de détectionCollecte depuis les passerelles, commutateurs et terminaux, conserve l'enregistrement pendant votre durée de rétention, et fournit la chronologie dont quelqu'un aura besoin à 3 h du matin. Gardée hors des systèmes qu'elle surveille — un stockage de journaux dans le rayon d'impact n'est pas un stockage de journaux.

Envoyez-nous votre liste d'exigences — ce qui doit rester séparé, votre objectif de reprise, la durée de vie des journaux, le nombre de sites — la liste des modèles suivra. Cet ordre garde la conception honnête.

Notes de conception et limites honnêtes

À lire avant de vous engager :
  • La segmentation réseau n'arrêtera pas un e-mail de phishing — mais elle décide si vous perdez une machine ou toute l'usine. Cette phrase est l'intégralité de la promesse honnête de cette page. Quiconque vend la segmentation comme de la prévention est en train de vendre. C'est de la limitation des dégâts, c'est la meilleure qui existe, et c'est exactement pour cela qu'elle vaut son prix.
  • Une sauvegarde hors ligne est la dernière ligne de défense. Aussi chère qu'elle paraisse, n'économisez pas là-dessus. Une sauvegarde joignable par le réseau est une cible — les groupes de ransomware cherchent d'abord le système de sauvegarde, précisément parce que le détruire est ce qui vous fait payer. Support amovible ou bande, en rotation selon un calendrier écrit, restauré au moins une fois à titre de test : sans prestige, et c'est ce qui fait que certaines entreprises passent une mauvaise semaine au lieu de fermer.
  • La détection n'est pas instantanée, et nous n'avancerons pas de chiffre pour votre réseau. Les intrus restent généralement plusieurs jours à l'intérieur avant que le chiffrement ne commence, et la valeur de cette conception est que les preuves existent et que les alertes ont où atterrir. Les taux de détection des brochures sont des chiffres de laboratoire ; le vôtre dépend de vos équipes, de vos horaires et de qui regarde réellement la console la nuit.
  • Nous concevons et fournissons les couches réseau. Nous ne sommes ni un contrat de réponse à incident, ni un cabinet de forensique, ni un négociateur — et le moment de le savoir, c'est maintenant, pas pendant l'incident. Là où votre plan en a besoin, nous le disons en phase de conception pour que vous les organisiez pendant que rien ne brûle.
  • Les politiques de licence et la disponibilité des produits diffèrent selon la marque et le pays de destination, et pour les fonctions de détection les abonnements aux signatures et au bac à sable comptent autant que le matériel. Nous vérifions et confirmons les deux pour votre pays en phase de conception, avant votre engagement.

FAQ

La segmentation réseau arrête-t-elle les ransomwares ?
Non — et ce n'est pas son rôle. La segmentation n'arrête pas un e-mail de phishing, un mot de passe volé ou une clé USB piégée. Ce qu'elle décide, c'est la suite. Sur un réseau à plat, un PC infecté atteint tous les partages de l'entreprise, et la note de rançon tombe sur tous d'un coup. Sur un réseau segmenté, ce même PC atteint sa zone et rien d'autre. L'infection est identique ; la facture ne l'est pas. La segmentation est un contrôle de limitation des dégâts, et nous la décrivons ainsi.
En quoi est-ce différent de votre solution Sécurité de la bordure Internet ?
Cette solution-là consiste à empêcher l'entrée : zones de pare-feu, NAT, prévention d'intrusion, gestion des DDoS au point où votre réseau rencontre Internet. C'est une couche nécessaire et elle arrête beaucoup. Cette solution-ci part de l'hypothèse qu'elle a échoué — parce qu'un jour, pour quelqu'un, c'est le cas. Ici les questions sont autres : une fois à l'intérieur, jusqu'où cela peut-il aller, cela peut-il atteindre le serveur de sauvegarde, combien de temps avant que quelqu'un s'en aperçoive, et pouvez-vous reconstruire sans payer. Question différente, conception différente. La plupart des entreprises ont besoin des deux, et nous ne prétendrons pas que l'une couvre l'autre.
Pourquoi les sauvegardes doivent-elles être hors ligne si le réseau de sauvegarde est déjà segmenté ?
Parce que la segmentation est une configuration, et une configuration peut être fausse, dériver ou être délibérément modifiée par quelqu'un qui a des identifiants. Les groupes de ransomware modernes cherchent d'abord les systèmes de sauvegarde et les chiffrent ou les suppriment avant de toucher à quoi que ce soit de visible — une sauvegarde joignable par le réseau est une cible, pas une police d'assurance. Une copie hors ligne — support amovible, bande, dépôt réellement déconnecté — ne peut pas être chiffrée par un attaquant qui n'est que sur le réseau. C'est plus lent, peu pratique, cela coûte. C'est aussi le seul contrôle qui décide si vous reconstruisez ou si vous négociez. N'économisez pas là-dessus.
Combien de temps un ransomware reste-t-il dans un réseau avant de se déclencher ?
Généralement des jours, parfois bien plus. Le chiffrement dont tout le monde se souvient est la dernière étape : avant, l'intrus cartographie discrètement les partages, collecte des identifiants et localise le système de sauvegarde. C'est pourquoi la détection et la rétention des journaux comptent autant que le blocage — l'alerte que vous voulez est celle qui se déclenche pendant que quelqu'un explore encore, et les journaux que vous voulez sont ceux qui survivent assez longtemps pour dire quand ils sont entrés et ce qu'ils ont touché. Limite honnête : nous concevons pour que les preuves existent et que les alertes aient une destination. Nous ne sommes pas un contrat de réponse à incident, et nous le disons avant que vous en ayez besoin.
Nous avons déjà un antivirus sur chaque PC. Est-ce suffisant ?
C'est nécessaire et ce n'est pas suffisant. Les outils de terminal attrapent les familles connues et, de plus en plus, les comportements — renommage massif, chiffrement massif — mais ils tournent sur la machine même que l'attaquant cherche à contrôler, et une nouvelle variante obtient sa fenêtre. Les couches qui ne dépendent pas de la justesse du terminal sont celles que cette conception ajoute : des zones qui limitent la portée, un chemin de sauvegarde qu'un PC de bureau ne peut pas emprunter, et des journaux qui vivent ailleurs. Gardez l'antivirus. N'en faites pas tout le plan.

Dites-nous ce qui doit rester séparé et en combien de temps vous devez être de retour

Un ingénieur répond avec un schéma de zones, une conception de sauvegarde et de journaux et la liste des catégories d'équipements — y compris les parties que vous devriez acheter ailleurs. Envoyez votre liste d'exigences ; la liste des modèles suivra.

Contacter un ingénieur sur WhatsApp →

Solutions associées

Nous n'utilisons des cookies que pour des statistiques anonymes — pas de publicité, pas de suivi intersites.Politique de confidentialité