À mesure que la main-d’œuvre moderne devient de plus en plus mobile et que les entreprises se développent et étendent leurs activités, les réseaux étendus définis par logiciel (SD-WAN) sont devenus un choix populaire dans l’évolution des réseaux.
En appliquant les avantages des réseaux définis par logiciel (SDN) aux réseaux traditionnels centrés sur le matériel, le SD-WAN offre aux entreprises davantage de flexibilité, d’évolutivité, de performances et d’agilité pour les environnements informatiques virtuels, de périphérie, de succursales et cloud d’aujourd’hui. Cependant, malgré tous les avantages qu’il apporte aux organisations, le SD-WAN ouvre également la voie à un nouvel ensemble de défis de sécurité.
Cet article examine les fonctionnalités de sécurité des solutions SD-WAN et explique comment renforcer la cybersécurité du SD-WAN. Accédez directement à l’analyse technique du SD-WAN.
Accéder à :
- Qu’est-ce que le SD-WAN ?
- Réseaux traditionnels et réseaux définis par logiciel (SDN)
- SDN et SD-WAN
- Défis de sécurité du SD-WAN
- Fonctionnalités et capacités de sécurité du SD-WAN
- Les 3 meilleures pratiques de sécurité du SD-WAN
- SASE : SD-WAN et SSE
- SD-WAN : sécuriser les réseaux d’entreprise actuels
Qu’est-ce que le SD-WAN ?
Le SD-WAN est une architecture virtuelle de gestion d’un réseau étendu couvrant les environnements informatiques distribués et hybrides caractéristiques des entreprises actuelles.
Alors que les WAN traditionnels faisaient remonter tout le trafic vers un hub central ou un centre de données, les architectures SD-WAN améliorent les performances des services sur site comme les SaaS grâce à un accès direct aux plateformes cloud. Ce modèle centré sur le cloud offre aux administrateurs des possibilités de gestion granulaire du réseau, tout en optimisant la bande passante et en réduisant le coût de fourniture des services.
Réseaux traditionnels et réseaux définis par logiciel (SDN)
Les administrateurs système expérimentés savent que les réseaux traditionnels reposent sur le matériel physique — commutateurs, routeurs et pare-feu — qui connecte et contrôle le trafic réseau d’une organisation. Le plan de contrôle (protocoles et configuration) et le plan de données (transfert) sont confondus dans les réseaux conventionnels, ce qui laisse aux administrateurs peu de flexibilité en dehors de la reconfiguration physique ou de la réinitialisation des équipements réseau.
En comparaison, les réseaux définis par logiciel (SDN) dissocient le plan de contrôle du plan de données et donnent aux administrateurs la possibilité de gérer les configurations réseau via une application logicielle. L’approche SDN tire pleinement parti des capacités modernes de virtualisation et de gestion des réseaux à distance, tout en réduisant les déplacements et les coûts de déploiement superflus.
Le standard OpenFlow constitue la base du SDN. Il permet à un contrôleur SDN de se connecter aux commutateurs et aux ports et de les gérer pour administrer le réseau.
À lire aussi : Les meilleurs logiciels de continuité d’activité
SDN et SD-WAN
Les architectures SD-WAN sont un exemple de technologie SDN appliquée à des réseaux étendus géographiquement distants via l’Internet haut débit, le commutation multiprotocole par étiquette (MPLS), la 4G/LTE et la 5G.
Le SDN désigne explicitement la dissociation des plans de contrôle et de données au sein du réseau central, du centre de données ou du réseau local. À l’inverse, le SD-WAN étend le routage applicatif à un réseau distribué de succursales et d’utilisateurs.
Défis de sécurité du SD-WAN
Avec les architectures SD-WAN, les employés des succursales et les utilisateurs distants se connectent au réseau de l’entreprise par l’intermédiaire d’un ensemble d’appareils interconnectés via Internet. Cette multiplication des systèmes informatiques et ce surplus de terminaux complexifient la sécurité réseau. Même un seul point d’entrée non sécurisé peut poser problème en l’absence d’une segmentation appropriée.
Les offres SD-WAN intègrent des fonctions de sécurité prêtes à l’emploi, mais cette sécurité embarquée ne suffit pas à sécuriser les charges de travail de l’entreprise sur un réseau largement distribué.
Les administrateurs peuvent commencer par dresser l’inventaire des fonctionnalités de sécurité de la solution SD-WAN existante ou envisagée afin de déterminer les protections supplémentaires nécessaires. Cependant, le consensus du secteur est désormais le Secure Access Service Edge (SASE), c’est-à-dire l’association du SD-WAN à un ensemble d’outils de sécurité réseau couvrant la périphérie jusqu’à la sécurité cloud.
Les sections ci-dessous examinent les fonctions de sécurité standard du SD-WAN, puis expliquent comment les organisations peuvent renforcer les architectures SD-WAN avec le SASE et d’autres solutions.
À lire aussi : Les meilleures solutions de sécurité XDR
Fonctionnalités et capacités de sécurité du SD-WAN
Toutes les solutions SD-WAN ne se valent pas, mais elles intègrent toutes un certain niveau de fonctionnalités de sécurité. La plupart disposent de plusieurs capacités de sécurité intégrées pour assurer les fondations de la sécurité réseau, notamment des réseaux privés virtuels (VPN) utilisant la sécurité du protocole Internet (IPsec), des VPN et des pare-feu à états, ainsi que des fonctions essentielles de détection et de réponse aux menaces.
Chiffrement des données en transit
Avec l’explosion du nombre d’appareils et d’utilisateurs qui se connectent aux réseaux d’entreprise, la surface d’attaque des données transmises augmente considérablement.
De nombreuses solutions de réseaux définis par logiciel (SDN) intègrent des capacités de chiffrement AES 128 et 256 bits ainsi que des fonctions VPN basées sur IPsec. Ces tunnels protégés d’informations en transit empêchent les accès non autorisés au réseau et garantissent le respect continu des exigences de conformité.
Segmentation du trafic
Les capacités de segmentation du SD-WAN permettent aux administrateurs de séparer le trafic en fonction des caractéristiques des applications et des politiques réseau.
La séparation des réseaux virtuels au sein de la couche de superposition du SD-WAN empêche le trafic provenant de sites moins sécurisés de circuler et évite que des logiciels malveillants ne compromettent d’autres segments donnant accès à des données ou ressources sensibles. Les administrateurs peuvent élaborer une stratégie de microsegmentation et intégrer des principes de confiance zéro grâce à cette flexibilité accrue par rapport aux réseaux traditionnels.
Détection et réponse aux menaces
De nombreux fournisseurs de SD-WAN proposent l’accès à des services de renseignement sur les menaces capables d’identifier et d’atténuer automatiquement les menaces de sécurité courantes. Beaucoup de ces services utilisent l’intelligence artificielle et l’apprentissage automatique (IA et AA) pour prédire les éventuelles compromissions de sécurité en identifiant les schémas suspects dans le trafic réseau.
En savoir plus : Les meilleurs outils d’analyse du comportement des utilisateurs et des entités (UEBA)
Les 3 meilleures pratiques de sécurité du SD-WAN
La sécurité intégrée au SD-WAN ne suffit pas. Elle offre aux clients une protection de base, mais les entreprises doivent prendre des mesures supplémentaires pour identifier les menaces de plus en plus avancées et y remédier. Compte tenu de l’étendue que peuvent prendre les architectures SD-WAN, l’étape suivante consiste à combler les lacunes de couverture avec les fonctionnalités de sécurité appropriées.
Pare-feu de nouvelle génération (NGFW) et pare-feu en tant que service (FWaaS)
La plupart des solutions SD-WAN intègrent un pare-feu ; toutefois, il s’agit généralement de pare-feu à états qui se limitent au filtrage des paquets et à la protection de couche 3. Ces pare-feu peuvent effectivement restreindre les accès non autorisés en fonction des adresses IP et des ports, mais ils n’offrent pas la couverture de bout en bout dont les entreprises dotées de nombreuses succursales ont besoin.
Les pare-feu de nouvelle génération (NGFW) sont essentiels au trafic des réseaux d’entreprise. Les pare-feu les plus récents offrent des fonctionnalités avancées, notamment :
- Systèmes de détection et de prévention des intrusions (IDPS)
- Prévention des pertes de données (DLP)
- Inspection approfondie des paquets (DPI)
- Sandboxing
Les pare-feu en tant que service (FWaaS) sont des NGFW cloud conçus pour gérer le trafic aux points d’accès critiques au cloud. À l’ère de la sécurité cloud, les solutions NGFW et FWaaS sont toutes deux essentielles pour mettre en œuvre la microsegmentation.
Inspection du trafic web
Les administrateurs expérimentés comprennent l’importance d’inspecter l’ensemble du trafic réseau. Toutefois, le trafic chiffré par TLS représentant la majeure partie du trafic sur Internet, il est beaucoup plus difficile de l’examiner à grande échelle. Les pirates dissimulent donc souvent des logiciels malveillants dans le trafic SSL/TLS, sachant qu’ils ont moins de chances d’être découverts.
Heureusement, des solutions permettent d’intercepter les communications TLS entre le serveur et le client. Le trafic est ensuite déchiffré et inspecté à l’aide d’un antivirus et d’un filtrage web. Une fois déclaré sûr, il est transmis à sa destination.
Les pare-feu applicatifs web (WAF), les passerelles web sécurisées (SWG), ainsi que les courtiers de sécurité d’accès au cloud (CASB), méritent tous d’être envisagés pour se protéger contre les attaques web.
À lire aussi : Comment prévenir les attaques web grâce à la désinfection des entrées
Appliquer rapidement les correctifs aux systèmes
Les acteurs malveillants cherchent constamment de nouveaux moyens d’accéder aux réseaux. C’est pourquoi les fournisseurs de logiciels et de micrologiciels publient souvent des mises à jour et des correctifs pour contrer les tentatives des pirates. Malheureusement, ces mises à jour ne sont pas toujours appliquées automatiquement ni à la fréquence nécessaire.
Il est essentiel que les administrateurs ne prennent pas de retard dans l’application des mises à jour, en particulier pour les applications courantes et les serveurs critiques. Découvrez comment automatiser les mises à jour avec les meilleurs logiciels et outils de gestion des correctifs.
Les sauvegardes et une stratégie de sauvegarde stricte constituent un autre élément essentiel de la sécurité réseau, car elles garantissent la récupération des données perdues lorsque tout le reste échoue. Les sauvegardes offrent également une flexibilité supplémentaire pour faire face à une réalité croissante pour les organisations de toutes tailles : les attaques de rançongiciel.
SASE : SD-WAN et SSE
Le SASE associe le SD-WAN au Secure Services Edge (SSE), c’est-à-dire aux outils qui permettent d’assurer la sécurité de la périphérie jusqu’au cloud pour les réseaux d’entreprise. Bien qu’il n’existe pas de liste définitive des outils SSE, les composants standard comprennent plusieurs des outils mentionnés plus haut, comme FWaaS, SWG et CASB, ainsi que :
- Protection avancée contre les menaces
- Contrôle de la bande passante et des applications
- Isolation du navigateur
- Gestion de la posture de sécurité cloud (CSPM)
- Chiffrement et déchiffrement
- Gestion unifiée des menaces (UTM)
- Accès réseau Zero Trust (ZTNA)
En savoir plus : Les meilleurs logiciels de cybersécurité
SD-WAN : sécuriser les réseaux d’entreprise actuels
De nombreux grands fournisseurs de SD-WAN continuent d’adopter les fonctionnalités SASE afin de réduire l’exposition de leurs clients sur le marché émergent du SD-WAN sécurisé. Parallèlement, plusieurs entreprises de sécurité réseau mettent à disposition des appliances de sécurité prenant en charge le SD-WAN.
Les choses se compliquent en raison du caractère global de l’offre groupée SD-WAN ou SASE. Comme indiqué plus haut, les solutions SD-WAN autonomes offrent souvent un niveau de protection de base, tandis que le SASE couvre l’ensemble des besoins de sécurité, de la périphérie jusqu’au cloud. Les clients ont de nombreux éléments à prendre en compte entre les fournisseurs de SD-WAN pur, de SSE pur et de SASE proposant les fonctionnalités des deux.
De nombreux fournisseurs de SD-WAN présentent leur produit comme une solution complète de SDN et de sécurité. Pourtant, laisser trop de variables entre les mains d’un seul fournisseur peut mettre une entreprise en danger.
La combinaison des fonctionnalités de sécurité intégrées, des capacités SASE et de mesures supplémentaires peut contribuer à garantir que l’architecture SD-WAN d’une organisation reste protégée contre les logiciels malveillants et les pertes de données.
Cet article a été initialement rédigé par Kyle Guercio le 9 octobre 2020, puis mis à jour par Sam Ingalls le 19 mai 2022.
En savoir plus : Les meilleures start-up de cybersécurité à suivre en 2022





