QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment combiner microsegmentation et détection des intrusions sur le réseau local ?

D’après Sécurité informatique

VLAN privés et micro-segmentation

Private VLAN (PVLAN) : Une fonctionnalité qui permet, au sein d’un même VLAN, de restreindre la communication entre ports. Les ports “isolés” ne peuvent pas communiquer directement entre eux, et un port “promiscuous” sert de passerelle. Cela peut s’avérer utile pour les hébergeurs ou les environnements multi-locataires, limitant ainsi la propagation latérale d’attaques.

Micro-segmentation : Via des solutions SDN ou des hyperviseurs (dans des environnements virtualisés), on peut appliquer des règles de filtrage extrêmement granulaire au niveau de chaque machine virtuelle ou conteneur.

Cela dépasse la configuration VLAN traditionnelle, et renforce la sécurité à l’intérieur même d’un VLAN.

Détection et prévention des intrusions au niveau de la couche 2

Les IDS/IPS (Intrusion Detection/Prevention Systems) fonctionnent souvent aux couches 3 et 4, mais certains dispositifs et configurations permettent de surveiller et protéger spécifiquement la couche 2 :

ARPwatch (ou équivalents) : Outil qui enregistre les paires IP/MAC et signale tout changement soudain. Utile pour détecter l’ARP poisoning.

Dynamic ARP Inspection (DAI) : Sur les commutateurs de gamme professionnelle, DAI compare chaque réponse ARP avec la base de données DHCP Snooping. Si une correspondance n’existe pas, la trame est bloquée. Ceci empêche la plupart des attaques d’ARP spoofing.

DHCP Snooping : Le commutateur identifie les ports “trustés” (vers le serveur DHCP légitime). Toute offre DHCP émise depuis un autre port est considérée non fiable et est bloquée. De plus, DHCP Snooping génère une table IP-MAC-port qui sert de référence à DAI et IP Source Guard.

IP Source Guard : Vérifie, à la réception d’une trame IP, que l’adresse source correspond bien à la table générée par DHCP Snooping et que l’interface de réception est conforme à ce qui est attendu. Empêche ainsi qu’un attaquant s’attribue une IP qui ne lui appartient pas.

Mises à jour et correctifs firmware : Les commutateurs et points d’accès ont eux aussi des vulnérabilités potentielles. Tenir à jour leur firmware est une nécessité pour combler les failles de sécurité découvertes au fil du temps.