Conseil cybersécurité
Un seul réseau pour tout ? Le meilleur moyen de tout perdre d’un coup.
Serveurs, postes, Wi-Fi, machines de production, caméras, badges : quand tout communique librement avec tout, un seul poste piégé peut atteindre l’ensemble. Séparer les réseaux limite les dégâts.
Le constat
Un réseau « à plat » : un incident isolé devient une catastrophe générale
Dans beaucoup de petites structures, tout est branché sur le même réseau : les serveurs, les postes de travail, le Wi-Fi des visiteurs, parfois même les caméras de vidéosurveillance ou les machines de production.
Cela fonctionne, jusqu'au jour où un poste est infecté (pièce jointe piégée, mot de passe volé) : sur un réseau non séparé, ce poste peut alors dialoguer directement avec le serveur de paie, les machines de l'atelier ou les caméras de sécurité. Un incident qui aurait dû rester isolé devient une panne générale.
Séparer les réseaux ne rend pas une entreprise invulnérable, mais contient un incident à la zone où il est apparu, le temps de réagir.
Ce que l’on sépare
Un réseau, plusieurs usages, plusieurs zones
Selon votre activité, une architecture bien pensée distingue notamment :
- Annuaire et identités (AD) le cœur qui gère les comptes et les mots de passe : la zone la plus sensible.
- Serveurs de production applications métier, bases de données, fichiers partagés.
- Postes de travail ordinateurs des utilisateurs, séparés des serveurs.
- Wi-Fi de production réservé aux appareils de l’entreprise, avec ses propres droits.
- Wi-Fi public / invités totalement isolé du reste : un visiteur ne doit accéder à rien d’autre qu’Internet.
- Réseau de management l’administration des switches, pare-feu et serveurs eux-mêmes : accessible aux seuls administrateurs.
- DMZ les services exposés sur Internet (site web, messagerie), isolés du réseau interne.
- Objets connectés (IoT) imprimantes, capteurs, équipements connectés peu sécurisés par nature.
- Sécurité physique connectée alarme, serrures connectées, vidéosurveillance : un accès à ces équipements ne doit jamais donner accès au reste du réseau.
- Atelier / production industrielle machines et automates, isolés de la bureautique (voir notre page Industrie et ateliers).
Comment ça marche
Le VLAN, l’outil technique derrière la séparation
Concrètement, cette séparation s'appuie le plus souvent sur des VLAN (réseaux virtuels sur le même câblage physique) et sur un pare-feu qui décide précisément quelle zone a le droit de parler à quelle autre, et pour quel usage seulement.
Un Wi-Fi invité, par exemple, peut ainsi sortir sur Internet sans jamais pouvoir « voir » un seul serveur de l'entreprise, même s'il utilise la même box ou les mêmes câbles que le reste du réseau.
(Définition complète du VLAN dans notre lexique.)
Faire un état des lieux de votre réseau
AITRPRO conçoit et met en place une architecture réseau séparée, adaptée à votre activité (bureaux, ateliers, multi-sites), sans tout changer d’un coup.