Sécurité du SD-WAN
Selon les statistiques dâAV-TEST, The Independent IT-Security Institute, le mois dâaoĂ»t 2019 a vu une augmentation significative de la dĂ©tection de nouveaux logiciels malveillants. En un mois, 14,44 millions de nouveaux logiciels malveillants ont Ă©tĂ© enregistrĂ©s par lâinstitut, ce qui porte leur nombre total Ă plus 938 millions. Lâampleur mĂȘme de ces chiffres offre une perspective Ă©clairante et aide Ă quantifier les menaces qui pĂšsent sur les rĂ©seaux dâentreprise.
Comme le WAN est le point dâentrĂ©e et de sortie des rĂ©seaux dâentreprise, sa sĂ©curisation est essentielle pour attĂ©nuer les risques et amĂ©liorer la posture de sĂ©curitĂ©. Cependant, les services cloud et les utilisateurs mobiles rendent les rĂ©seaux beaucoup plus dynamiques et difficiles Ă sĂ©curiser quâil y a dix ans.
Ces changements fondamentaux dans notre maniĂšre dâopĂ©rer exigent une nouvelle approche de la sĂ©curitĂ© du WAN. Le SD-WAN et le MPLS (Multiprotocol Label Switching) basĂ©s sur des appliances ne sont tout simplement pas conçus pour rĂ©pondre Ă ces cas dâutilisation. Heureusement, le SD-WAN basĂ© sur le cloud offre aux entreprises une solution WAN holistique capable de relever les dĂ©fis de la sĂ©curitĂ© moderne Ă grande Ă©chelle avec des logiciels cloud natifs et la sĂ©curitĂ© en tant que service.
Mais quâest-ce qui rend diffĂ©rent le modĂšle de sĂ©curitĂ© SD-WAN basĂ© sur le cloud et de sĂ©curitĂ© en tant que modĂšle de service ? DĂ©couvrons-le.
Table of Contents
La sĂ©curitĂ© du WAN et les dĂ©fis auxquels l’entreprise est confrontĂ©e
Un bon point de départ pour expliquer pourquoi le SD-WAN cloud natif est si convaincant du point de vue de la sécurité se résume aux lacunes de deux anciennes solutions WAN : le MPLS et le SD-WAN basé sur appliance.
Le MPLS a Ă©tĂ© conçu pour fournir des connexions dĂ©diĂ©es, fiables et performantes entre deux points de terminaison avant que le cloud et la mobilitĂ© ne se rĂ©pandent de maniĂšre globale. Cependant, il nây a pas de cryptage sur les circuits MPLS, et les fonctionnalitĂ©s de sĂ©curitĂ© telles que lâinspection du trafic, lâIPS (Intrusion Prevention System) et les logiciels anti-malware doivent ĂȘtre Ă©tagĂ©es sĂ©parĂ©ment. Le SD-WAN basĂ© sur appliance offre en gĂ©nĂ©ral le cryptage, qui rĂ©sout lâun des problĂšmes associĂ©s au MPLS, mais câest toujours la mĂȘme histoire aprĂšs cela. Les appliances SD-WAN ne sont pas des appliances de sĂ©curitĂ©. Par exemple, pour obtenir la fonctionnalitĂ© de pare-feu nouvelle gĂ©nĂ©ration (NGFW), vous devez ajouter une appliance discrĂšte Ă la pĂ©riphĂ©rie du rĂ©seau.
Pour le MPLS et le SD-WAN basĂ©s sur appliance, lâapproche « ajout dâappliances pour ajouter de la sĂ©curitĂ© » prĂ©sente un certain nombre de lacunes, notamment :
- Difficile Ă faire Ă©voluer. Plus vous ajoutez dâappliances et plus le rĂ©seau devient complexe. Non seulement chaque appliance supplĂ©mentaire implique dâinvestir plus de temps, mais elle introduit plus de potentiel dâomissions qui entraĂźnent des failles coĂ»teuses. Une seule appliance mal configurĂ©e peut crĂ©er un risque de sĂ©curitĂ© majeur et la configuration manuelle favorise les omissions et les erreurs.
- Cher. Chaque appliance distincte doit ĂȘtre acquise, autorisĂ©e, mise en place et entretenue, et les coĂ»ts sâaccumulent rapidement.
- LimitĂ© en termes de cloud et de mobilitĂ©. Les architectures basĂ©es sur appliance des appareils sont structurellement centrĂ©es sur les sites. Il nâexiste aucun moyen simple dâajouter la prise en charge de la plupart des appliances dans le cloud, du point de vue de la sĂ©curitĂ© comme de la connectivitĂ©.
Pourquoi la sécurité du SD-WAN avec les logiciels cloud natifs et la sécurité en tant que service changent la donne
Lâinfrastructure rĂ©seau cloud native prenant en charge le Cato SASE Cloud fait passer la sĂ©curitĂ© SD-WAN au niveau supĂ©rieur en intĂ©grant des fonctionnalitĂ©s de sĂ©curitĂ© Ă la structure de WAN sous-jacente. Conçue dĂšs le dĂ©part avec les rĂ©seaux dâentreprise modernes Ă lâesprit, lâinfrastructure cloud native de Cato rend inutile la plupart des intĂ©grations matĂ©rielles propriĂ©taires en incorporant des fonctionnalitĂ©s de sĂ©curitĂ©, rĂ©duit la complexitĂ© en fournissant une interface de gestion unique, et rĂ©duit lâexpertise technique et lâinvestissement en temps requis pour la gestion du WAN.
De plus, des inspections du trafic TLS ont lieu aux points de présence (PoP) sur la dorsale privée mondiale de Cato, ce qui contribue à sécuriser efficacement le trafic vers et depuis le cloud. En outre, avec le périmÚtre défini par logiciel de Cato, la prise en charge des utilisateurs mobiles devient simple et évolutive.
En bref, en dĂ©plaçant les fonctions de sĂ©curitĂ© vers le cloud, Cato offre un modĂšle de sĂ©curitĂ© en tant que service qui apporte lâĂ©volutivitĂ©, des Ă©conomies dâĂ©chelle et lâagilitĂ© du cloud Ă la sĂ©curitĂ© SD-WAN.
Fonctionnalités de sécurité SD-WAN basées sur le cloud de niveau entreprise
Maintenant que nous comprenons les avantages architecturaux de la sécurité SD-WAN basée sur le cloud, explorons certaines des fonctionnalités spécifiques qui différencient le Cato SASE Cloud.
- NGFW. Le pare-feu de nouvelle gĂ©neration de Cato inspecte le trafic WAN et Internet et permet la mise en Ćuvre de politiques de sĂ©curitĂ© granulaires basĂ©es sur les entitĂ©s, le temps et le type de trafic du rĂ©seau. Le moteur dâinspection approfondie des paquets du NGFW classe les applications ou les services liĂ©s Ă un flux de trafic donnĂ© sans dĂ©crypter les charges utiles. Cela aide le NGFW Ă atteindre la pleine sensibilisation aux applications et Ă contextualiser le trafic pour une application plus granulaire des politiques.
- Passerelle Web sĂ©curisĂ©e (SWG). Les logiciels malveillants, lâhameçonnage et les attaques similaires provenant dâInternet constituent une menace rĂ©elle pour les WAN dâentreprise. La SWG se focalise sur le contrĂŽle dâaccĂšs Web pour empĂȘcher les tĂ©lĂ©chargements de logiciels suspects ou malveillants. Il existe des politiques prĂ©dĂ©finies pour un certain nombre de catĂ©gories de sites Web et les entreprises peuvent entrer leurs propres rĂšgles personnalisĂ©es pour optimiser plus encore la sĂ©curitĂ© Web au sein du WAN.
- Anti-malware. Pour offrir des fonctionnalitĂ©s anti-malware de niveau entreprise, le Cato SASE Cloud adopte une approche Ă deux volets. Tout dâabord, un moteur basĂ© sur la signature et heuristique qui est mis Ă jour avec les derniĂšres informations provenant des bases de donnĂ©es de menaces globales analyse le trafic pour dĂ©tecter les logiciels malveillants. DeuxiĂšmement, Cato a nouĂ© un partenariat avec SentinalOne, le leader de la sĂ©curitĂ© des informations, pour intĂ©grer lâintelligence artificielle et lâapprentissage automatique afin dâidentifier les logiciels malveillants inconnus qui peuvent Ă©chapper aux contrĂŽles basĂ©s sur la signature.
- IPS. Le systĂšme de prĂ©vention des intrusions de Cato offre une sĂ©curitĂ© SD-WAN contextuelle. Les clients bĂ©nĂ©ficient de lâĂ©chelle du rĂ©seau Cato sous la forme dâun IPS plus robuste. Cato Research Labs utilise le Big Data pour optimiser les performances de lâIPS et rĂ©duire les faux positifs et les faux nĂ©gatifs.
- Service managĂ© de dĂ©tection et traitement des menaces (MDR). Avec le MDR, les entreprises peuvent confier la dĂ©tection des points de terminaison compromis au centre des opĂ©rations de sĂ©curitĂ© (SOC) de Cato. Avec le MDR, les entreprises rĂ©duisent non seulement la charge de soutien qui pĂšse sur les Ă©quipes internes, mais elles minimisent lâun des principaux facteurs de dommages créés par les logiciels malveillants : le temps dâarrĂȘt. Avec le MDR, le SOC de Cato sâefforce dâidentifier et de contenir rapidement les menaces, ainsi que de fournir des conseils sur les mesures correctives. LâĂ©quipe du SOC publie Ă©galement des rapports mensuels qui aident Ă quantifier les incidents de sĂ©curitĂ© du rĂ©seau.
Cato offre une sécurité SD-WAN moderne et évolutive
Comme nous lâavons vu, les complexitĂ©s et les coĂ»ts liĂ©s Ă lâacquisition, la mise en place, la correction et la maintenance dâune flotte dâappliance sont Ă©liminĂ©s grĂące Ă la sĂ©curitĂ© en tant que service. Le SD-WAN basĂ© sur le cloud offre un certain nombre dâavantages inhĂ©rents que les appliances SD-WAN et MPLS ne peuvent tout simplement pas offrir. En effet, les logiciels cloud natifs et le modĂšle de sĂ©curitĂ© en tant que service permettent Ă Cato dâadopter une approche convergente de la connectivitĂ© et de la sĂ©curitĂ©. En consĂ©quence, les utilisateurs bĂ©nĂ©ficient dâune vision sur les informations de sĂ©curitĂ©, des opĂ©rations et de lâentreprise.
Jeroen Keet, architecte rĂ©seau et systĂšme chez Kyocera Senco et client de Cato confirme ce faitâŻ: « Les entreprises qui adoptent le cloud devraient examiner Cato de plus prĂšs. La connectivitĂ©, la sĂ©curitĂ© et lâintelligence intĂ©grĂ©s constituent un pas en avant Ă©volutif pour toutes les entreprises. Si vous souhaitez utiliser toutes les fonctionnalitĂ©s que Cato Networks a Ă offrir, il vous apportera des avantages significatifs en matiĂšre de gestion financiĂšre, fonctionnelle et informatique. »
Si vous souhaitez en savoir plus sur la façon dont Cato rĂ©volutionne la sĂ©curitĂ© du SD-WAN ou si vous avez besoin dâaide pour choisir une solution de connectivitĂ© WAN qui rĂ©pond Ă vos besoins, contactez-nous. Si vous nâĂȘtes toujours pas convaincu et souhaitez voir Cato SASE Cloud en action, vous pouvez programmer une dĂ©monstration pour le voir fonctionner en direct.