Beaucoup misent tout sur la frontière : un bon pare-feu en bordure, et l’intérieur dort tranquille. Cette croyance est dangereuse. Les intrusions font rarement leurs dégâts par la porte d’entrée. Elles les font par tout ce qu’elles atteignent une fois passées. Un serveur web exposé qui se fait avoir, un poste piégé par une pièce jointe, et l’attaquant circule latéralement vers le reste. La base interne, le contrôleur de domaine (le serveur qui détient les comptes et les droits de tout le parc), les sauvegardes au fond : tout est à portée depuis ce premier pied posé. Le pare-feu de bordure, lui, regardait dehors. Il n’a rien vu passer.

Lors d’un audit chez un client industriel, depuis un poste de prod ouvert sur Internet par erreur, on atteignait le NAS de sauvegarde (le boîtier de stockage partagé où dorment les copies) en deux sauts. Personne ne s’en doutait. Le réseau était à plat : tout s’y parlait, parce que c’est commode et que ça marche sans rien configurer. Voici comment je le découpe.

Segmenter un réseau, c’est le découper en zones par sensibilité et n’ouvrir que les flux nécessaires entre elles, pour qu’une machine compromise reste coincée dans sa zone au lieu d’atteindre tout le parc.

1. Cartographier les flux réels. Avant de filtrer quoi que ce soit, il faut savoir qui parle à qui, et pour quoi. Cette étape révèle presque toujours des communications dont plus personne ne se souvient. On les coupe sans regret, et on découvre au passage à quel point le réseau bavarde.

2. Définir les zones. Par sensibilité et par fonction : serveurs exposés d’un côté, bases de données ailleurs, postes de travail dans leur coin, sauvegardes à l’écart. Une zone, c’est un groupe de machines qui partagent le même niveau de confiance et le même rôle. Tout ce qui touche aux données critiques mérite ici une attention à part.

3. Filtrer entre les zones. Le principe tient en une règle : tout refuser par défaut, n’ouvrir que les flux identifiés à l’étape 1. Le serveur web interroge la base sur un port précis ; l’inverse est refusé ; un poste de travail n’a aucune route directe vers les sauvegardes. C’est ce filtrage applicatif qui fait le travail, pas le simple découpage : deux machines de zones différentes se parlent dès qu’un routeur les relie, tant qu’aucune règle ne s’y oppose.

filtre

un port, un sens

flux limite

aucune route directe

aucune route directe

Internet

Serveurs exposes

Bases de donnees

Postes de travail

Sauvegardes

4. Observer avant de bloquer. On lance les règles en mode journalisation seule, sans rien interrompre. Pendant cette fenêtre, vous rattrapez les flux légitimes que la cartographie avait manqués. Et croyez-moi, il y en a toujours. Une fois la liste stabilisée, on bascule en blocage.

5. Mettre les sauvegardes hors d’atteinte. Une sauvegarde joignable depuis le réseau courant, c’est exactement ce qu’un ransomware cherche : chiffrer l’original et la copie dans le même mouvement. Elle doit survivre à une compromission générale. Si elle tombe avec le reste, elle ne vous sert à rien le jour où vous en avez besoin.

Le résultat n’est pas zéro intrusion : rien ne garantit ça, méfiez-vous de qui le promet. Le gain est ailleurs. Une compromission qui aurait tout emporté devient un incident borné. Un serveur touché ou l’entreprise à l’arrêt, ce n’est pas la même semaine. Dans le cas du client industriel, le NAS de sauvegarde est aujourd’hui seul dans sa zone, joignable par le seul serveur de backup et rien d’autre.

À lire aussi