Sécurité du SD-WAN

Sécurité du SD-WAN

Selon les statistiques d’AV-TEST, The Independent IT-Security Institute, le mois d’aoĂ»t 2019 a vu une augmentation significative de la dĂ©tection de nouveaux logiciels malveillants. En un mois, 14,44 millions de nouveaux logiciels malveillants ont Ă©tĂ© enregistrĂ©s par l’institut, ce qui porte leur nombre total Ă  plus 938 millions. L’ampleur mĂȘme de ces chiffres offre une perspective Ă©clairante et aide Ă  quantifier les menaces qui pĂšsent sur les rĂ©seaux d’entreprise.

Comme le WAN est le point d’entrĂ©e et de sortie des rĂ©seaux d’entreprise, sa sĂ©curisation est essentielle pour attĂ©nuer les risques et amĂ©liorer la posture de sĂ©curitĂ©. Cependant, les services cloud et les utilisateurs mobiles rendent les rĂ©seaux beaucoup plus dynamiques et difficiles Ă  sĂ©curiser qu’il y a dix ans.

Ces changements fondamentaux dans notre maniĂšre d’opĂ©rer exigent une nouvelle approche de la sĂ©curitĂ© du WAN. Le SD-WAN et le MPLS (Multiprotocol Label Switching) basĂ©s sur des appliances ne sont tout simplement pas conçus pour rĂ©pondre Ă  ces cas d’utilisation. Heureusement, le SD-WAN basĂ© sur le cloud offre aux entreprises une solution WAN holistique capable de relever les dĂ©fis de la sĂ©curitĂ© moderne Ă  grande Ă©chelle avec des logiciels cloud natifs et la sĂ©curitĂ© en tant que service.

Mais qu’est-ce qui rend diffĂ©rent le modĂšle de sĂ©curitĂ© SD-WAN basĂ© sur le cloud et de sĂ©curitĂ© en tant que modĂšle de service ? DĂ©couvrons-le.

La sĂ©curitĂ© du WAN et les dĂ©fis auxquels l’entreprise est confrontĂ©e

Un bon point de départ pour expliquer pourquoi le SD-WAN cloud natif est si convaincant du point de vue de la sécurité se résume aux lacunes de deux anciennes solutions WAN : le MPLS et le SD-WAN basé sur appliance.

Le MPLS a Ă©tĂ© conçu pour fournir des connexions dĂ©diĂ©es, fiables et performantes entre deux points de terminaison avant que le cloud et la mobilitĂ© ne se rĂ©pandent de maniĂšre globale. Cependant, il n’y a pas de cryptage sur les circuits MPLS, et les fonctionnalitĂ©s de sĂ©curitĂ© telles que l’inspection du trafic, l’IPS (Intrusion Prevention System) et les logiciels anti-malware doivent ĂȘtre Ă©tagĂ©es sĂ©parĂ©ment. Le SD-WAN basĂ© sur appliance offre en gĂ©nĂ©ral le cryptage, qui rĂ©sout l’un des problĂšmes associĂ©s au MPLS, mais c’est toujours la mĂȘme histoire aprĂšs cela. Les appliances SD-WAN ne sont pas des appliances de sĂ©curitĂ©. Par exemple, pour obtenir la fonctionnalitĂ© de pare-feu nouvelle gĂ©nĂ©ration (NGFW), vous devez ajouter une appliance discrĂšte Ă  la pĂ©riphĂ©rie du rĂ©seau.

Pour le MPLS et le SD-WAN basĂ©s sur appliance, l’approche « ajout d’appliances pour ajouter de la sĂ©curitĂ© » prĂ©sente un certain nombre de lacunes, notamment :

  • Difficile Ă  faire Ă©voluer. Plus vous ajoutez d’appliances et plus le rĂ©seau devient complexe. Non seulement chaque appliance supplĂ©mentaire implique d’investir plus de temps, mais elle introduit plus de potentiel d’omissions qui entraĂźnent des failles coĂ»teuses. Une seule appliance mal configurĂ©e peut crĂ©er un risque de sĂ©curitĂ© majeur et la configuration manuelle favorise les omissions et les erreurs.
  • Cher. Chaque appliance distincte doit ĂȘtre acquise, autorisĂ©e, mise en place et entretenue, et les coĂ»ts s’accumulent rapidement.
  • LimitĂ© en termes de cloud et de mobilitĂ©. Les architectures basĂ©es sur appliance des appareils sont structurellement centrĂ©es sur les sites. Il n’existe aucun moyen simple d’ajouter la prise en charge de la plupart des appliances dans le cloud, du point de vue de la sĂ©curitĂ© comme de la connectivitĂ©.

Pourquoi la sécurité du SD-WAN avec les logiciels cloud natifs et la sécurité en tant que service changent la donne

L’infrastructure rĂ©seau cloud native prenant en charge le Cato SASE Cloud fait passer la sĂ©curitĂ© SD-WAN au niveau supĂ©rieur en intĂ©grant des fonctionnalitĂ©s de sĂ©curitĂ© Ă  la structure de WAN sous-jacente. Conçue dĂšs le dĂ©part avec les rĂ©seaux d’entreprise modernes Ă  l’esprit, l’infrastructure cloud native de Cato rend inutile la plupart des intĂ©grations matĂ©rielles propriĂ©taires en incorporant des fonctionnalitĂ©s de sĂ©curitĂ©, rĂ©duit la complexitĂ© en fournissant une interface de gestion unique, et rĂ©duit l’expertise technique et l’investissement en temps requis pour la gestion du WAN.

De plus, des inspections du trafic TLS ont lieu aux points de présence (PoP) sur la dorsale privée mondiale de Cato, ce qui contribue à sécuriser efficacement le trafic vers et depuis le cloud. En outre, avec le périmÚtre défini par logiciel de Cato, la prise en charge des utilisateurs mobiles devient simple et évolutive.

En bref, en dĂ©plaçant les fonctions de sĂ©curitĂ© vers le cloud, Cato offre un modĂšle de sĂ©curitĂ© en tant que service qui apporte l’évolutivitĂ©, des Ă©conomies d’échelle et l’agilitĂ© du cloud Ă  la sĂ©curitĂ© SD-WAN.

Fonctionnalités de sécurité SD-WAN basées sur le cloud de niveau entreprise

Maintenant que nous comprenons les avantages architecturaux de la sécurité SD-WAN basée sur le cloud, explorons certaines des fonctionnalités spécifiques qui différencient le Cato SASE Cloud.

  • NGFW. Le pare-feu de nouvelle gĂ©neration de Cato inspecte le trafic WAN et Internet et permet la mise en Ɠuvre de politiques de sĂ©curitĂ© granulaires basĂ©es sur les entitĂ©s, le temps et le type de trafic du rĂ©seau. Le moteur d’inspection approfondie des paquets du NGFW classe les applications ou les services liĂ©s Ă  un flux de trafic donnĂ© sans dĂ©crypter les charges utiles. Cela aide le NGFW Ă  atteindre la pleine sensibilisation aux applications et Ă  contextualiser le trafic pour une application plus granulaire des politiques.
  • Passerelle Web sĂ©curisĂ©e (SWG). Les logiciels malveillants, l’hameçonnage et les attaques similaires provenant d’Internet constituent une menace rĂ©elle pour les WAN d’entreprise. La SWG se focalise sur le contrĂŽle d’accĂšs Web pour empĂȘcher les tĂ©lĂ©chargements de logiciels suspects ou malveillants. Il existe des politiques prĂ©dĂ©finies pour un certain nombre de catĂ©gories de sites Web et les entreprises peuvent entrer leurs propres rĂšgles personnalisĂ©es pour optimiser plus encore la sĂ©curitĂ© Web au sein du WAN.
  • Anti-malware. Pour offrir des fonctionnalitĂ©s anti-malware de niveau entreprise, le Cato SASE Cloud adopte une approche Ă  deux volets. Tout d’abord, un moteur basĂ© sur la signature et heuristique qui est mis Ă  jour avec les derniĂšres informations provenant des bases de donnĂ©es de menaces globales analyse le trafic pour dĂ©tecter les logiciels malveillants. DeuxiĂšmement, Cato a nouĂ© un partenariat avec SentinalOne, le leader de la sĂ©curitĂ© des informations, pour intĂ©grer l’intelligence artificielle et l’apprentissage automatique afin d’identifier les logiciels malveillants inconnus qui peuvent Ă©chapper aux contrĂŽles basĂ©s sur la signature.
  • IPS. Le systĂšme de prĂ©vention des intrusions de Cato offre une sĂ©curitĂ© SD-WAN contextuelle. Les clients bĂ©nĂ©ficient de l’échelle du rĂ©seau Cato sous la forme d’un IPS plus robuste. Cato Research Labs utilise le Big Data pour optimiser les performances de l’IPS et rĂ©duire les faux positifs et les faux nĂ©gatifs.
  • Service managĂ© de dĂ©tection et traitement des menaces (MDR). Avec le MDR, les entreprises peuvent confier la dĂ©tection des points de terminaison compromis au centre des opĂ©rations de sĂ©curitĂ© (SOC) de Cato. Avec le MDR, les entreprises rĂ©duisent non seulement la charge de soutien qui pĂšse sur les Ă©quipes internes, mais elles minimisent l’un des principaux facteurs de dommages créés par les logiciels malveillants : le temps d’arrĂȘt. Avec le MDR, le SOC de Cato s’efforce d’identifier et de contenir rapidement les menaces, ainsi que de fournir des conseils sur les mesures correctives. L’équipe du SOC publie Ă©galement des rapports mensuels qui aident Ă  quantifier les incidents de sĂ©curitĂ© du rĂ©seau.

Cato offre une sécurité SD-WAN moderne et évolutive

Comme nous l’avons vu, les complexitĂ©s et les coĂ»ts liĂ©s Ă  l’acquisition, la mise en place, la correction et la maintenance d’une flotte d’appliance sont Ă©liminĂ©s grĂące Ă  la sĂ©curitĂ© en tant que service. Le SD-WAN basĂ© sur le cloud offre un certain nombre d’avantages inhĂ©rents que les appliances SD-WAN et MPLS ne peuvent tout simplement pas offrir. En effet, les logiciels cloud natifs et le modĂšle de sĂ©curitĂ© en tant que service permettent Ă  Cato d’adopter une approche convergente de la connectivitĂ© et de la sĂ©curitĂ©. En consĂ©quence, les utilisateurs bĂ©nĂ©ficient d’une vision sur les informations de sĂ©curitĂ©, des opĂ©rations et de l’entreprise.

Jeroen Keet, architecte rĂ©seau et systĂšme chez Kyocera Senco et client de Cato confirme ce fait : « Les entreprises qui adoptent le cloud devraient examiner Cato de plus prĂšs. La connectivitĂ©, la sĂ©curitĂ© et l’intelligence intĂ©grĂ©s constituent un pas en avant Ă©volutif pour toutes les entreprises. Si vous souhaitez utiliser toutes les fonctionnalitĂ©s que Cato Networks a Ă  offrir, il vous apportera des avantages significatifs en matiĂšre de gestion financiĂšre, fonctionnelle et informatique. »

Si vous souhaitez en savoir plus sur la façon dont Cato rĂ©volutionne la sĂ©curitĂ© du SD-WAN ou si vous avez besoin d’aide pour choisir une solution de connectivitĂ© WAN qui rĂ©pond Ă  vos besoins, contactez-nous. Si vous n’ĂȘtes toujours pas convaincu et souhaitez voir Cato SASE Cloud en action, vous pouvez programmer une dĂ©monstration pour le voir fonctionner en direct.

FAQ sur le SD-WAN

  • Qu’est-ce qu’un SD-WAN ?

    Les pĂ©riphĂ©riques SD-WAN (Software-defined Wide Area Network) reposent dans des emplacements de l’entreprise et forment une couche cryptĂ©e entre eux sur tout service de transport sous-jacent, y compris les services MPLS, LTE et Internet haut dĂ©bit.

  • Quels sont les avantages du SD-WAN ?

    RĂ©duction des coĂ»ts de la bande passante : La bande passante MPLS est coĂ»teuse. Sur la base du « coĂ»t par bit », le MPLS est nettement plus cher que la bande passante de l’Internet public. Le surcoĂ»t dĂ©pend d’un certain nombre de variables, dont l’emplacement n’est pas le moindre. Cependant, les coĂ»ts du MPLS ne rĂ©sultent pas seulement des frais de bande passante considĂ©rablement plus Ă©levĂ©s. La fourniture d’une liaison MPLS prend souvent des semaines ou des mois, quand un dĂ©ploiement SD-WAN comparable peut souvent ĂȘtre effectuĂ© en quelques jours. Dans les affaires, le temps c’est de l’argent, et la suppression du goulot d’étranglement qu’est le WAN peut ĂȘtre un Ă©norme avantage concurrentiel.
    Un rĂ©seau de cconfiance sur un Internet non fiable : la possibilitĂ© de connecter des emplacements Ă  plusieurs services de donnĂ©es s’exĂ©cutant dans des configurations active/active. GrĂące Ă  un basculement en moins d’un seconde, les sessions peuvent, en cas d’interruption, emprunter de nouveaux transports sans perturber l’application.
    Communications sĂ©curisĂ©es : la connectivitĂ© cryptĂ©e sĂ©curise le trafic en transit sur tout transport.
    Bande passante Ă  la demande : la possibilitĂ© d’augmenter ou rĂ©duire instantanĂ©ment la bande passante, afin que vous puissiez vous assurer que les applications critiques reçoivent la bande passante dont elles ont besoin lorsqu’elles en ont besoin.
    Activation immĂ©diate de sites : configurez un nouveau bureau en quelques minutes au lieu de plusieurs semaines ou mois avec le MPLS. Les nƓuds SD-WAN s’autoconfigurent et peuvent utiliser la 4G/LTE pour un dĂ©ploiement instantanĂ©.

  • Quelles sont les principales tendances qui motivent l’adoption du SD-WAN ?

    Les entreprises ont construit leurs rĂ©seaux en utilisant des services de tĂ©lĂ©communications traditionnels, tels qu’un service MPLS managĂ©. Ces services sont coĂ»teux, il faut des semaines ou des mois pour les activer, et il faut attendre chaque fois que le fournisseur de services effectue la moindre modification.
    Le SD-WAN offre une Ă©chappatoire Ă  cela, en apportant agilitĂ© et rentabilitĂ© Ă  la connectivitĂ© rĂ©seau informatique. Le SD-WAN relie des emplacements avec plusieurs connexions Internet, en les agrĂ©geant avec une couche cryptĂ©e. Les politiques, le routage orientĂ© applications et l’évaluation dynamique des liens dans la couche permettent une utilisation optimale des connexions Internet sous-jacentes.
    Enfin, le SD-WAN offre les bonnes caractĂ©ristiques de performances et de disponibilitĂ© en tirant parti de l’Internet public peu coĂ»teux avec la sĂ©curitĂ© et la disponibilitĂ© nĂ©cessaires Ă  l’entreprise.

  • Quelles sont les limitations du SD-WAN ?

    Absence de dorsale mondiale : les appliances SD-WAN reposent sur l’infrastructure rĂ©seau sous-jacente. Cela signifie qu’elles ne peuvent Ă  elles seules rĂ©pondre au besoin d’une dorsale rĂ©seau performante et fiable.
    Absence de fonctionnalitĂ©s de sĂ©curitĂ© avancĂ©es : les appliances SD-WAN aident Ă  rĂ©pondre Ă  de nombreux cas d’utilisation des rĂ©seaux modernes, mais pas aux exigences de sĂ©curitĂ©. En consĂ©quence, les entreprises doivent souvent gĂ©rer tout un patchwork d’appliances de sĂ©curitĂ© et de rĂ©seau issues de diffĂ©rents fournisseurs (comme les CASB) pour rĂ©pondre Ă  leurs besoins. Cela entraĂźne une augmentation des coĂ»ts et de la complexitĂ© du rĂ©seau, car chaque appliance doit ĂȘtre acquise, mise en place et gĂ©rĂ©e par l’informatique interne ou par un MSP.
    Pas de prise en charge du personnel mobile. Les appliances SD-WAN sont conçues pour la connectivitĂ© site Ă  site. Elles n’assurent pas la connexion sĂ©curisĂ©e des utilisateurs mobiles