Microsegmentation et périmètres définis par logiciel
Concevez des microsegments réseau qui limitent les déplacements latéraux et découvrez comment les périmètres définis par logiciel rendent les ressources internes invisibles aux utilisateurs non autorisés.
Microsegmentation et périmètres définis par logiciel est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.
Pourquoi les réseaux plats sont dangereux
Dans un réseau plat, dès qu’un attaquant accède à un terminal, il peut communiquer librement avec presque tous les autres systèmes. Cela permet des déplacements latéraux rapides — la technique utilisée par les attaquants pour passer d’un poste de travail compromis à des serveurs sensibles, des contrôleurs de domaine et des banques de données. La micro-segmentation répond directement à ce problème en divisant le réseau en petites zones isolées.
Qu’est-ce que la micro-segmentation ?
La micro-segmentation divise le réseau en segments précis dans lesquels les charges de travail ne communiquent qu’avec des pairs explicitement autorisés. Contrairement aux VLAN traditionnels, qui segmentent le réseau de manière grossière, la micro-segmentation applique les stratégies au niveau de la charge de travail ou de l’application, souvent jusqu’à chaque conteneur ou machine virtuelle. Le trafic est refusé par défaut et seuls les flux autorisés sont explicitement permis.
Trafic est-ouest ou nord-sud
Le trafic réseau circule dans deux directions. Le trafic nord-sud circule entre les utilisateurs ou internet et les ressources internes (verticalement). Le trafic est-ouest circule entre les charges de travail à l’intérieur du centre de données (horizontalement). Les pare-feu traditionnels inspectent principalement le trafic nord-sud. La micro-segmentation se concentre sur le trafic est-ouest, que les attaquants empruntent pour se déplacer entre les systèmes internes après une compromission initiale.
# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY: web-tier -> db-tier (direct DB access blocked)
# DENY: db-tier -> internet (no outbound from DB)
# DENY: workstation -> db-tier (users cannot reach DB directly)Fondements du Software-Defined Networking (SDN)
Le Software-Defined Networking (SDN) sépare le plan de contrôle (les décisions concernant la destination du trafic) du plan de données (le transfert réel des paquets). Un contrôleur SDN centralisé programme les équipements réseau avec des règles de transfert, ce qui permet d’implémenter la micro-segmentation par logiciel sans reconfigurer les commutateurs physiques. Les changements de stratégie sont ainsi rapides, cohérents et vérifiables dans les grands environnements.
Périmètres définis par logiciel (SDP)
Un périmètre défini par logiciel (SDP) rend les ressources réseau invisibles par défaut : elles ne répondent pas aux tentatives de connexion non authentifiées. Les utilisateurs s’authentifient d’abord auprès d’un contrôleur SDP, qui vérifie l’identité et l’état de l’appareil, puis crée dynamiquement un tunnel chiffré uniquement vers les ressources précises auxquelles ils sont autorisés à accéder. Cela élimine la reconnaissance au niveau du réseau et les chemins de déplacement latéral.
Zero Trust Network Access (ZTNA)
Zero Trust Network Access (ZTNA) est la catégorie de produits qui met en œuvre les concepts du SDP. Contrairement à un VPN, qui accorde un accès étendu au réseau, ZTNA accorde un accès uniquement à des applications précises. L’utilisateur se connecte à un intermédiaire ZTNA qui authentifie son identité et son appareil, puis relaie les connexions vers l’application cible. Parmi les implémentations courantes figurent Cloudflare Access, Zscaler Private Access et Palo Alto Prisma Access.
Mettre en œuvre la micro-segmentation dans le cloud
Les plateformes cloud proposent des outils natifs de micro-segmentation. Les AWS Security Groups permettent de définir des règles précises pour le trafic entrant et sortant de chaque instance EC2. Les NSG Azure (Network Security Groups) s’appliquent au niveau du sous-réseau ou de la NIC. Les règles de pare-feu Google VPC peuvent être limitées à des balises. Tous fonctionnent selon un modèle de refus implicite : seuls les flux explicitement autorisés circulent, ce qui en fait des éléments naturels pour construire une micro-segmentation dans les environnements cloud.
# AWS Security Group rule example (conceptual)
# Web tier security group:
# Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
# Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)
# App tier security group:
# Inbound: TCP 8080 from web-tier-sg only
# DB tier security group:
# Inbound: TCP 5432 from app-tier-sg only
# NO inbound from internet or web tierMaillages de services pour la micro-segmentation des conteneurs
Dans les environnements conteneurisés, les maillages de services comme Istio et Linkerd mettent en œuvre la micro-segmentation grâce au TLS mutuel (mTLS) entre les pods. Chaque appel entre services est authentifié et chiffré, et les stratégies d’autorisation définissent explicitement quels services peuvent communiquer. Cela étend les contrôles est-ouest de Zero Trust jusqu’aux microservices individuels dans les clusters Kubernetes.
# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)Segmentation réseau ou micro-segmentation
La segmentation réseau traditionnelle utilise des VLAN, des DMZ et des sous-réseaux pour créer de vastes zones de sécurité. La micro-segmentation est beaucoup plus granulaire : les stratégies s’appliquent au niveau de la charge de travail ou du processus, et non au niveau du sous-réseau. Un VLAN peut contenir 50 serveurs autorisés à communiquer entre eux ; la micro-segmentation garantit que seuls certains serveurs de ce VLAN peuvent atteindre certains ports de pairs précis, réduisant considérablement les chemins de déplacement latéral.
Visibilité et gestion des stratégies
Une micro-segmentation efficace nécessite une visibilité complète des flux réseau existants avant l’application des stratégies. Les outils de découverte cartographient les schémas de communication réels entre les charges de travail. Une approche courante consiste à commencer par un mode surveillance : observer tout le trafic et générer les stratégies proposées, puis passer au mode application pour refuser les flux non autorisés. Cela évite de bloquer accidentellement du trafic légitime pendant le déploiement.
Limiter l’étendue des dommages grâce à la segmentation
Le principal avantage de sécurité de la micro-segmentation est de réduire l’étendue des dommages. Si un attaquant compromet un poste de travail du VLAN commercial, les stratégies de micro-segmentation empêchent ce poste de communiquer avec la base de données financière, le système RH ou les contrôleurs de domaine. L’attaquant reste isolé dans le segment où il a pris pied, ce qui facilite le confinement et la correction de l’incident avant que des dommages étendus ne surviennent.
Vérification rapide
Testez votre compréhension des concepts de CompTIA Security+ (SY0-701) présentés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que la micro-segmentation divise les Networks au niveau des Workloads afin de limiter les déplacements latéraux, que les périmètres définis par logiciel rendent les ressources invisibles jusqu’à la vérification de l’Identity, et que le ZTNA remplace les VPN en accordant un accès au niveau de l’Application plutôt qu’au niveau du réseau. Nous allons maintenant voir comment l’Identity devient le nouveau périmètre grâce aux politiques d’accès conditionnel.
Questions Fréquemment Posées
La leçon « Microsegmentation et périmètres définis par logiciel » est-elle gratuite ?
Oui — le texte complet de « Microsegmentation et périmètres définis par logiciel » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Microsegmentation et périmètres définis par logiciel » ?
Concevez des microsegments réseau qui limitent les déplacements latéraux et découvrez comment les périmètres définis par logiciel rendent les ressources internes invisibles aux utilisateurs non autor… Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Security+ Academy ?
Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Microsegmentation et périmètres définis par logiciel » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?
Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Principes du modèle Zero Trust : ne jamais faire confiance, toujours vérifier
- Microsegmentation et périmètres définis par logiciel
- L’identité comme nouveau périmètre : accès conditionnel
- Modèle de maturité Zero Trust et planification de la migration