Votre entreprise utilise-t-elle exclusivement des solutions SaaS et n’a-t-elle plus de serveurs locaux ? Dans ce cas, vous avez souvent moins besoin d’un accès réseau classique, mais cela ne signifie pas automatiquement que la sécurité réseau ou un pare-feu deviennent superflus.
De plus en plus d’entreprises travaillent entièrement dans le cloud.
Les e-mails sont hébergés sur Microsoft 365, les fichiers sont stockés dans SharePoint ou OneDrive, et d’autres applications sont utilisées directement via le navigateur.
Dans un tel environnement, on trouve souvent :
- pas de serveur local ;
- pas de serveur de fichiers classique ;
- pas de système ERP interne ;
- pas besoin de se connecter au réseau du bureau via VPN depuis la maison.
Pourquoi y a-t-il moins de complexité réseau avec le SaaS ?
Dans l’informatique classique, les utilisateurs devaient souvent accéder via le réseau de l’entreprise à :
- des serveurs locaux ;
- des partages réseau ;
- des applications internes ;
- des bases de données ;
- des serveurs de messagerie locaux ;
- d’autres ressources privées.
Avec le SaaS, beaucoup de ces dépendances disparaissent.
L’utilisateur se connecte directement via Internet à, par exemple :
- Microsoft 365 ;
- Teams ;
- SharePoint ;
- OneDrive ;
- la comptabilité en ligne ;
- le CRM ;
- le logiciel RH ;
- d’autres applications cloud.
Cela signifie-t-il que le pare-feu n’est plus nécessaire ?
Pas nécessairement.
Même dans une organisation entièrement basée sur le SaaS, un réseau local existe généralement encore.
On y trouve par exemple :
- des ordinateurs portables ;
- des smartphones ;
- des imprimantes ;
- des points d’accès wifi ;
- des équipements de réunion ;
- la téléphonie VoIP ;
- des caméras ;
- des équipements IoT ;
- des invités.
Tous ces appareils communiquent via le réseau local et avec Internet.
Ce n’est pas parce que votre bureau utilise le cloud que vous n’avez plus de réseau.
Que fait encore un pare-feu ?
Dans un environnement SaaS-first, le rôle du pare-feu change.
Il est moins important pour l’accès aux serveurs internes, mais peut toujours être utile pour :
- la segmentation réseau ;
- séparer le wifi invité des appareils d’entreprise ;
- isoler les appareils IoT ;
- bloquer le trafic réseau indésirable ;
- le filtrage DNS ou web ;
- détecter les connexions réseau suspectes ;
- la journalisation et la surveillance ;
- les règles réseau centralisées ;
- les connexions de gestion sécurisées.
Votre identité devient plus importante que votre réseau
Lorsque les applications sont accessibles directement via Internet, la sécurité de l’identité devient beaucoup plus importante.
Pensez à :
- MFA (authentification multifactorielle) ;
- les passkeys ;
- Windows Hello ;
- l’accès conditionnel ;
- la sécurisation renforcée des comptes administrateurs ;
- le contrôle des connexions suspectes ;
- le principe du moindre privilège.
L’appareil doit aussi être fiable
Un environnement SaaS sécurisé ne regarde pas seulement qui est l’utilisateur, mais aussi l’appareil utilisé par cet utilisateur.
Avec la gestion des appareils et la sécurité des endpoints, vous pouvez par exemple vérifier :
- si l’appareil est géré ;
- si les mises à jour de sécurité sont installées ;
- si le chiffrement est activé ;
- si la protection des endpoints est active ;
- si l’appareil est conforme ;
- si des malwares ou autres menaces sont présents.
Ces informations peuvent ensuite être utilisées pour autoriser ou bloquer l’accès aux applications SaaS.
Un utilisateur possède un mot de passe valide et la MFA, mais tente d’accéder depuis un ordinateur portable non géré. L’accès conditionnel peut alors refuser cet accès.
Avez-vous encore besoin d’un coûteux pare-feu d’entreprise ?
Pas forcément.
Une petite organisation qui travaille vraiment entièrement en SaaS et dispose de très peu d’infrastructure locale peut avoir une architecture réseau beaucoup plus simple qu’une entreprise avec :
- des serveurs locaux ;
- des réseaux de production ;
- plusieurs sites ;
- beaucoup d’IoT ;
- de la téléphonie locale ;
- une segmentation complexe ;
- des applications privées.
Le pare-feu doit donc correspondre aux besoins réels.
Quand un routeur simple peut-il suffire ?
Dans un environnement très simple, cela peut être possible.
Par exemple lorsque :
- il n’y a que quelques employés ;
- toutes les applications sont SaaS ;
- il n’y a pas de serveurs locaux ;
- aucune connexion externe entrante n’est nécessaire ;
- les ordinateurs portables sont gérés et sécurisés professionnellement ;
- il y a très peu d’autres équipements réseau ;
- les invités peuvent être séparés en toute sécurité ;
- le routeur offre suffisamment de possibilités de gestion et de sécurité.
« Nous n’avons plus de serveurs » n’est pas une raison suffisante en soi pour supprimer toute sécurité réseau.
Le wifi invité et l’IoT restent un point d’attention
Même une entreprise SaaS ne souhaite normalement pas que les visiteurs ou les appareils IoT utilisent simplement le même réseau que les appareils d’entreprise.
Pensez par exemple à :
- les caméras ;
- les smart TV ;
- les imprimantes ;
- les équipements de salle de réunion ;
- le contrôle d’accès ;
- la domotique ;
- les appareils personnels des visiteurs.
Il vaut mieux que ces appareils n’aient pas automatiquement accès à la même zone réseau que les ordinateurs portables d’entreprise.
Le SaaS déplace le risque, il ne le supprime pas
Dans un réseau traditionnel, l’attention était beaucoup portée sur la protection des serveurs internes.
Avec le SaaS, une grande partie du risque se déplace vers :
- les identités ;
- les comptes utilisateurs ;
- les endpoints ;
- la configuration cloud ;
- les droits d’accès ;
- le partage externe ;
- le phishing ;
- le comportement des utilisateurs.
Vous avez simplement besoin d’autres couches de sécurité qu’avant.
Qu’est-ce qui est plus important que le pare-feu ?
Pour une organisation qui travaille uniquement avec le SaaS, ces mesures sont généralement particulièrement importantes :
- une MFA forte ou des passkeys ;
- l’accès conditionnel ;
- une gestion professionnelle des appareils ;
- la protection des endpoints et l’EDR ;
- une configuration correcte du SaaS et de Microsoft 365 ;
- le principe du moindre privilège ;
- un partage externe sécurisé ;
- la journalisation et la surveillance ;
- la sauvegarde et la restauration ;
- la sensibilisation à la sécurité.
Un pare-feu reste utile, mais dans une telle architecture, il ne doit pas être considéré comme la couche de sécurité principale ou unique.
Aucune couche de sécurité n’est suffisante en elle-même
Même lorsque vous configurez correctement Microsoft 365, SaaS, l’accès conditionnel, la sécurité des endpoints et un pare-feu, il n’existe pas de sécurité absolue.
Un utilisateur peut par exemple :
- faire confiance à un e-mail de phishing convaincant ;
- approuver une demande MFA frauduleuse ;
- exécuter un fichier malveillant ;
- ignorer consciemment un avertissement ;
- partager des données confidentielles avec la mauvaise personne.
Faites évaluer l’architecture complète
La décision d’utiliser un pare-feu professionnel ne devrait pas être prise indépendamment du reste de votre environnement informatique.
Vous devez examiner ensemble :
- quelles applications SaaS sont utilisées ;
- comment les identités sont sécurisées ;
- comment les appareils sont gérés ;
- quel équipement réseau est présent ;
- si les invités et l’IoT doivent être séparés ;
- quelle surveillance est nécessaire ;
- quels risques sont acceptables pour votre organisation.
Nous n’évaluons pas seulement le pare-feu, mais aussi Microsoft 365, l’identité, la sécurité des endpoints, la gestion des appareils, le wifi et le reste de votre réseau.
Notre expertise en cybersécurité a été reconnue trois années de suite par notre distributeur Microsoft avec le prix Cybersecurity Partner of the Year.
Vous souhaitez savoir si votre organisation SaaS-first a encore besoin d’un pare-feu professionnel, ou si une solution plus simple suffit ?
Contactez-nous à :
sales@flexamit.com
En résumé
- Celui qui utilise uniquement le SaaS a généralement besoin de moins de sécurité réseau classique qu’avant.
- Cela ne signifie pas que la sécurité réseau disparaît complètement.
- Votre réseau local contient toujours des ordinateurs portables, du wifi, des imprimantes, de l’IoT et éventuellement des invités.
- La segmentation réseau reste utile.
- L’identité, la MFA, l’accès conditionnel et la sécurité des endpoints deviennent plus importants avec le SaaS.
- Un routeur simple peut parfois suffire dans un environnement très limité.
- Un pare-feu professionnel reste pertinent lorsque vous avez besoin de plus de contrôle, de segmentation, de surveillance ou de fonctions de sécurité.
- Le bon choix dépend de votre architecture informatique complète, pas seulement de la présence ou non de serveurs locaux.
- Aucune technologie ne peut garantir une sécurité à 100 %.
Commentaires
0 commentaire
Vous devez vous connecter pour laisser un commentaire.