Segmentation réseau

Cloisonner pour empêcher les mouvements latéraux.

Photo : Dsimic (CC BY-SA 4.0), via Wikimedia Commons

Pourquoi ce domaine est important

Un réseau « à plat », où toutes les machines se parlent librement, transforme une intrusion isolée en compromission générale : l’attaquant rebondit de proche en proche jusqu’aux données sensibles. La segmentation cloisonne le réseau en zones aux communications strictement contrôlées, de façon à contenir un incident et à ralentir sa propagation. Des VLAN et pare-feu aux politiques d’identité en environnement conteneurisé (micro-segmentation), les outils libres permettent d’appliquer ce principe à toutes les échelles.

Les risques si ce domaine n’est pas couvert

  • Mouvement latéral sans entrave : une machine compromise ouvre l’accès à tout le réseau.
  • Propagation immédiate d’un rançongiciel à l’ensemble du parc.
  • Accès direct aux systèmes sensibles depuis des zones peu sûres (bureautique, invités).
  • Impossibilité de contenir un incident faute de frontières internes.

Les outils open source de ce domaine

Sélection de solutions libres, sans version commerciale imposée. La licence est indiquée pour chaque outil ; les liens pointent vers les sources officielles.

OPNsense

Licence : BSD 2-Clause

Distribution de pare-feu et de routage complète avec interface web : filtrage, VPN, IDS/IPS intégré et rapports. Entièrement libre, sans fonction réservée à une édition payante.

nftables

Licence : GNU GPL v2

Pare-feu natif du noyau Linux (successeur d'iptables) pour définir des règles de filtrage et de segmentation entre zones, hôtes et services.

Cilium

Licence : Apache 2.0

Réseau et sécurité pour Kubernetes basés sur eBPF : micro-segmentation par politiques d'identité, observabilité et chiffrement. Projet gradué de la CNCF.