Un réseau, décrit dans son ensemble sur notre pilier réseau & connectivité, n'est réellement sûr que s'il est segmenté et filtré. Cette page détaille le pare-feu, la segmentation et l'audit régulier qui protègent le réseau d'entreprise.
Sécurité et segmentation du réseau d'entreprise
Pare-feu, VLAN, isolement des équipements sensibles : les bases pour un réseau d'entreprise qui ne laisse pas une seule faille se propager à tout le système.
Pare-feu et filtrage réseau
Le pare-feu filtre le trafic entrant et sortant entre le réseau de l'entreprise et internet, en n'autorisant que les connexions légitimes et attendues selon des règles définies par l'administrateur. Sa configuration doit rester la plus restrictive possible : n'ouvrir que les ports et services réellement nécessaires à l'activité, plutôt que d'accumuler des règles permissives au fil du temps sans jamais les réviser. Un pare-feu nouvelle génération (NGFW) va au-delà de ce filtrage basique en analysant le contenu du trafic pour détecter des schémas d'attaque connus, en filtrant l'accès à certaines catégories de sites, et en intégrant souvent un VPN pour sécuriser les connexions distantes — un niveau de protection recommandé dès que l'entreprise manipule des données sensibles ou dépend fortement de son système d'information.
Segmentation et isolement des équipements sensibles (IoT, invités)
Un réseau plat, où tous les équipements communiquent librement, expose l'ensemble du système d'information à la compromission d'un seul appareil. La segmentation via des VLAN (réseaux virtuels séparés sur une même infrastructure physique) cloisonne les usages : postes bureautiques, serveurs, réseau invité et objets connectés circulent sur des segments distincts avec des règles de communication strictement définies entre eux. Isoler les équipements IoT — caméras, badgeuses, imprimantes connectées — du reste du réseau est particulièrement recommandé, ces appareils étant souvent moins bien sécurisés nativement que les postes de travail classiques et donc plus susceptibles d'être compromis en premier par un attaquant cherchant un point d'entrée. Le réseau invité, destiné aux visiteurs, doit lui aussi rester totalement isolé du réseau interne de l'entreprise.
Détection d'intrusion et audit régulier
Un système de détection d'intrusion (IDS) surveille le trafic réseau à la recherche de comportements suspects et alerte en cas d'anomalie ; un système de prévention d'intrusion (IPS) va plus loin en bloquant automatiquement le trafic identifié comme malveillant. Ces outils, complémentaires au pare-feu, apportent une visibilité sur des tentatives d'intrusion qui auraient contourné le premier filtrage. Auditer régulièrement la sécurité de son réseau interne — vérification des règles de pare-feu, des accès Wi-Fi, de la segmentation effective entre les VLAN — permet de détecter les dérives progressives qui s'accumulent naturellement dans le temps, un réseau jamais audité présentant presque toujours des failles qui se sont installées sans que personne ne les remarque.
Câblage et matériel réseau
Un câblage réseau structuré, certifié selon les normes en vigueur, garantit des performances stables et facilite grandement la maintenance grâce à un repérage clair de chaque liaison. Le choix d'un switch adapté se fait sur le nombre de ports nécessaires, avec une marge pour les évolutions futures, et sur sa capacité à gérer le volume de trafic de l'entreprise. Un switch administrable (managé), qui permet de créer des VLAN et de superviser le trafic, est indispensable dès que l'entreprise souhaite mettre en œuvre une véritable segmentation réseau ; un switch non managé, moins coûteux, se contente de distribuer la connexion sans offrir ce niveau de contrôle.
Voir aussi
Cette page complète le pilier réseau & connectivité. Voir aussi le pare-feu et la protection réseau côté cybersécurité, et la sécurité de l'IoT pour les objets connectés.
Questions fréquentes
Qu'est-ce qu'un système de détection d'intrusion (IDS/IPS) sur le réseau ?
Un IDS surveille le trafic réseau et alerte en cas de comportement suspect, tandis qu'un IPS va plus loin en bloquant automatiquement le trafic identifié comme malveillant, en complément du pare-feu.
Faut-il isoler les équipements IoT (caméras, badgeuses) du reste du réseau ?
Oui, ces équipements sont souvent moins bien sécurisés nativement que les postes de travail et constituent une cible privilégiée pour un attaquant cherchant un point d'entrée dans le réseau.
Qu'est-ce qu'un câblage réseau structuré et pourquoi le faire certifier ?
Un câblage structuré et certifié garantit des performances stables et un repérage clair de chaque liaison, ce qui facilite considérablement la maintenance et le diagnostic en cas de problème.
Comment choisir un switch adapté au nombre de postes de son entreprise ?
Il faut dimensionner le nombre de ports selon les équipements à connecter, avec une marge pour l'évolution future, et choisir un modèle administrable dès que la segmentation réseau devient un objectif.
Qu'est-ce qu'un switch administrable (managé) et pourquoi en installer un ?
Un switch managé permet de créer des VLAN et de superviser le trafic réseau, une fonctionnalité indispensable pour mettre en œuvre une segmentation réelle, contrairement à un switch non managé basique.