La sécurité de l’edge computing protège les ressources situées au-delà de la périphérie du réseau traditionnel. Le besoin qui connaît la croissance la plus rapide provient de l’informatique en périphérie appliquée à l’Internet des objets (IoT), notamment aux bracelets d’activité, aux voitures autonomes et aux caisses de point de vente (POS). Toutefois, le même besoin de sécurité existe pour les télétravailleurs, les réseaux de cloud computing et les technologies opérationnelles (OT), comme les pompes industrielles intelligentes, les capteurs de température et les systèmes de contrôle industriels (ICS).
Dans ce guide eSecurity Planet, nous examinerons les solutions de sécurité de l’edge computing à travers les thèmes suivants :
- Pourquoi la sécurité de l’edge computing est-elle nécessaire ?
- Fonctionnement de la sécurité de l’edge computing
- 5 principales options de sécurité de l’edge computing
- En résumé : la sécurité de l’edge computing protège l’organisation en pleine évolution
Pourquoi la sécurité de l’edge computing est-elle nécessaire ?
Les données ne résident plus en toute sécurité derrière le pare-feu et dans les centres de données de l’entreprise. Désormais, elles sont traitées dans les agences, les points de vente, les usines et une multitude d’appareils IoT. Même si la plupart de ces ressources se trouvent en dehors de la protection du pare-feu de l’entreprise, ces appareils sont considérés comme la périphérie du réseau, dont le cœur est constitué du cloud ou du centre de données hébergé localement.
Les attaquants, qu’il s’agisse d’initiés malveillants ou de menaces externes, cherchent à détourner les flux de communication, à voler des identifiants et à attaquer les appareils à distance. Ces attaques permettent d’accéder au réseau étendu, de voler des données sensibles ou de compromettre des identifiants en vue d’attaques ultérieures. Si les agences et certains points de vente peuvent être protégés par des mesures traditionnelles telles que des appliances pare-feu de nouvelle génération (NGFW), ces équipements coûteux, volumineux et fragiles sont souvent inadaptés à la périphérie pour les raisons suivantes :
- Mobilité des actifs des utilisateurs et de l’IoT, qui empêche l’installation de dispositifs de sécurité fixes en un seul endroit
- Limites en matière d’expertise sur les sites périphériques, qui peuvent rendre impossible l’installation et la configuration correctes des équipements
- Contraintes liées à la taille physique des appareils personnels tels que les bracelets d’activité, qui rendent impossible l’ajout de matériel supplémentaire
- Exigences d’échelle liées à la maintenance, à l’accès et aux profils de sécurité de centaines ou de milliers d’appareils distants, qui deviennent trop complexes pour les systèmes de gestion traditionnels
En outre, même si le nombre de ressources et d’utilisateurs continue d’augmenter, les organisations ne peuvent pas nécessairement accroître leurs effectifs et leurs équipements au même rythme. Elles ont besoin d’une capacité de gestion centralisée capable de monter en charge sans ajouter beaucoup de travail supplémentaire.
Fonctionnement de la sécurité de l’edge computing
La sécurité de l’edge computing remplace les appliances traditionnelles par des solutions qui étendent la sécurité du cloud aux ressources distantes. Elle ne protège pas directement l’appareil terminal (ordinateur portable, serveur, appareil IoT, etc.), le centre de données ou les applications cloud ; elle crée toutefois une connexion renforcée et surveillée entre tous ces éléments.
Le type de technologie adopté déterminera la nature des couches de sécurité déployées entre le centre de données, les ressources cloud et les actifs périphériques. Dans tous les cas, la technologie devra se protéger contre les attaques et établir des connexions sécurisées. Les fonctionnalités courantes incluront :
- Détection et blocage des virus et des logiciels malveillants
- Courtier de sécurité d’accès au cloud (CASB)
- Systèmes de détection et de prévention des intrusions (IDS/IPS)
- Contrôle d’accès au réseau (NAC)
- Pare-feu de nouvelle génération (NGFW)
- Passerelle web sécurisée (SWG)
- Réseau étendu défini par logiciel (SD-WAN)
- Gestion unifiée des menaces (UTM)
- Filtrage des URL et des domaines
- Gestion des vulnérabilités
- Accès réseau zero trust (ZTNA)
Les solutions de sécurité de l’edge computing les plus robustes seront également contextuelles et capables de fournir différents niveaux de connexion en fonction des utilisateurs, des appareils périphériques et du type de données, ainsi que de la ressource demandée pour la connexion. Les outils d’analyse fondés sur l’intelligence artificielle (IA) et le machine learning (ML) deviennent également des ajouts courants à de nombreuses offres majeures.
Outre les fonctionnalités de sécurité, la sécurité de l’edge computing fournira un contrôle centralisé et des points d’accès distribués. Le contrôle centralisé permet de consolider la visibilité et les rapports concernant tous les actifs périphériques, ainsi que de définir les niveaux de sécurité qui seront déployés sur ceux-ci. Les points d’accès distribués fournissent de nombreux points d’accès locaux et sécurisés au réseau ou au cloud, pour des connexions à faible latence et haut débit.
5 principales options de sécurité de l’edge computing
La sécurité de l’edge computing peut être assemblée à partir de divers outils et techniques de sécurité traditionnels, comme les NGFW, les réseaux étendus (WAN), les routeurs, le filtrage des URL, les listes d’autorisation et les IDS/IPS. Toutefois, de nombreuses équipes informatiques et de sécurité peuvent préférer des solutions plus clés en main, capables d’accélérer le déploiement, de centraliser le contrôle et d’intégrer la sécurité.
Nombre de solutions « as-a-service » (aaS) sont hébergées dans le cloud, ce qui permet un déploiement rapide et une mise à l’échelle facile, à la hausse comme à la baisse. Certains outils déploient également l’IA ou le ML afin d’assurer une protection avancée contre les attaques, d’accélérer considérablement l’analyse et même de détecter automatiquement les problèmes.
Les principales options de sécurité de l’edge computing sont les suivantes :
- Pare-feu en tant que service (FWaaS)
- Réseau en tant que service (NaaS)
- Périphérie des services d’accès sécurisé (SASE)
- Périphérie des services sécurisés (SSE)
- Périphérie zero trust (ZTE)
Pare-feu en tant que service (FWaaS)
Les fournisseurs de FWaaS remplacent généralement les appliances NGFW et SWG dans toute l’organisation. Le FWaaS fournit un trafic entièrement surveillé et inspecté, ainsi que le filtrage des URL et d’autres mesures de sécurité contre les logiciels malveillants.
Le FWaaS surveille et contrôle entièrement l’accès des utilisateurs et des applications, et fournit aux administrateurs des rapports, une visibilité et un contrôle centralisés. En général, le FWaaS n’effectue pas de microsegmentation ni d’autres fonctions d’exploitation et de surveillance du réseau.
Réseau en tant que service (NaaS)
Les fournisseurs de NaaS centralisent la gestion et le contrôle d’un réseau moyennant un tarif mensuel fixe. Plusieurs niveaux de service sont proposés, du NaaS limité aux équipements au NaaS entièrement géré et déployé (avec ou sans équipement physique).
Les organisations qui doivent équiper des agences ou des magasins choisissent souvent un fournisseur de NaaS qui déploie des équipements sur site, tels que des routeurs et des commutateurs. Toutefois, les besoins entièrement mobiles nécessitent généralement des fournisseurs de NaaS basés dans le cloud. Les déploiements de NaaS cloud peuvent facilement évoluer et servent à remplacer les répartiteurs de charge, les appliances pare-feu et les solutions de réseau privé virtuel (VPN).
Le NaaS assure la sécurité de l’edge computing grâce à des mises à jour plus rapides, un contrôle centralisé, une maintenance réduite, un chiffrement intégré et des connexions entièrement surveillées entre les appareils périphériques et les autres ressources. Certains fournisseurs de NaaS permettent le contrôle d’accès aux appareils, l’authentification multifacteur (MFA), la microsegmentation et même les fonctionnalités ZTNA. Les solutions NaaS plus simples peuvent devoir être utilisées avec des outils plus robustes de gestion des identités et des accès (IAM), des SWG ou un CASB.
Le NaaS ne fournit généralement pas de capacités d’inspection du trafic. Cela peut être un avantage pour les entreprises qui doivent préserver la confidentialité de leurs données et préfèrent inspecter elles-mêmes toutes les données. Pour activer les fonctionnalités de protection contre les logiciels malveillants, le NaaS devra être associé à des SWG ou à des solutions IDS/IPS.
Périphérie des services d’accès sécurisé (SASE)
Le SASE fournit une solution complète et clé en main pour la sécurité de l’edge computing, avec un large éventail de fonctionnalités telles que le contrôle d’accès, la segmentation du réseau et l’inspection du trafic pour empêcher les logiciels malveillants. Les organisations qui n’adoptent pas les solutions SASE préfèrent souvent travailler avec plusieurs fournisseurs ou n’ont besoin que d’un sous-ensemble de fonctionnalités et n’estiment pas que le coût de l’ensemble complet soit justifié.
Périphérie des services sécurisés (SSE)
Le SSE fournit un ensemble complet de contrôles d’accès, de filtrage contre les logiciels malveillants et de fonctionnalités d’inspection des paquets. Il offre des fonctionnalités de sécurité de l’edge computing presque clés en main, à l’exception des capacités SD-WAN.
Les organisations disposant déjà de solutions WAN ou SD-WAN préfèrent souvent obtenir une solution SSE afin de créer une solution complète de sécurité de l’edge computing. Celles qui renoncent au SSE le font généralement pour les mêmes raisons que celles qui renoncent au SASE : réticence à utiliser une solution unique, ou absence de besoin pour toutes les fonctionnalités et manque de valeur perçue au regard du coût du SSE.
Périphérie zero trust (ZTE)
Forrester a défini le ZTE comme « une voie d’accès plus sûre à Internet pour les sites physiques et les télétravailleurs des organisations », proche du SASE en matière de fonctionnalités, mais mettant l’accent sur les principes d’accès zero trust. La plupart des fournisseurs affirmeront que leur offre SASE est également une solution ZTE, mais les organisations devront vérifier que les véritables fonctionnalités zero trust du fournisseur répondent à leurs besoins.
En résumé : la sécurité de l’edge computing protège l’organisation en pleine évolution
La périphérie est appelée à durer. Certaines organisations doivent simplement sécuriser leurs agences et leurs utilisateurs distants, tandis que d’autres disposent d’un grand nombre de ressources IoT et de véritables besoins en informatique en périphérie. Dans les deux cas, ces ressources se trouvent en dehors de la protection concrètement assurée par la plupart des solutions traditionnelles de sécurité et de mise en réseau.
Les organisations de toutes tailles doivent envisager des solutions de sécurité de l’edge computing à mesure qu’elles se développent et évoluent. Ces solutions offrent des moyens efficaces de verrouiller les ressources distantes et cloud contre les attaquants internes comme externes.





