Comment surveiller et documenter la sécurité du réseau local ?
D’après Sécurité informatique
Surveillance continue
Logs et Syslog : Configurer les commutateurs pour qu’ils envoient leurs événements (Port Security violations, DAI drops, STP changes) à un serveur Syslog central.
Analyse SNMP* : Mettre en place un outil de supervision (Zabbix, Centreon, PRTG, etc.) pour suivre les compteurs d’erreurs, la charge des ports, l’apparition de nouvelles adresses MAC, etc.
Alertes en temps réel : Une intégration avec un SIEM (Security Information and Event Management) peut corréler différents événements pour détecter rapidement des anomalies sur la couche 2 couplées à d’autres indices (tentative de login anormale, scan de ports, etc.).
SNMP* : Protocole Internet standard pour la collecte et l'organisation des informations sur les périphériques gérés sur les réseaux IP et pour la modification de ces informations afin de modifier le comportement des périphériques.
Documentation rigoureuse
Cartographie et topologie : Dessiner une carte précise des commutateurs, de leurs interconnexions, de la hiérarchie STP, et des VLAN attribués à chaque port ou lien trunk.
Gestion des versions de configuration : Conserver un historique des configurations (via un outil comme RANCID, Oxidized ou un équivalent) pour retracer facilement les modifications et rétablir un état stable en cas d’erreur.
Procédures d’exploitation : Définir des politiques claires pour la création de nouveaux VLAN, l’assignation de ports, les règles d’authentification 802.1X ou Port Security, etc.
