Sรฉcuritรฉ du SD-WAN

Sรฉcuritรฉ du SD-WAN

Selon les statistiquesย dโ€™AV-TEST, The Independent IT-Security Institute, le mois dโ€™aoรปt 2019 a vu une augmentation significative de la dรฉtection de nouveaux logiciels malveillants. En un mois, 14,44 millions de nouveaux logiciels malveillants ont รฉtรฉ enregistrรฉs par lโ€™institut, ce qui porte leur nombre total ร  plus 938 millions. Lโ€™ampleur mรชme de ces chiffres offre une perspective รฉclairante et aide ร  quantifier les menaces qui pรจsent sur les rรฉseaux dโ€™entreprise.

Comme le WAN est le point dโ€™entrรฉe et de sortie des rรฉseaux dโ€™entreprise, sa sรฉcurisation est essentielle pour attรฉnuer les risques et amรฉliorer la posture de sรฉcuritรฉ. Cependant, les services cloud et les utilisateurs mobiles rendent les rรฉseaux beaucoup plus dynamiques et difficiles ร  sรฉcuriser quโ€™il y a dix ans.

Ces changements fondamentaux dans notre maniรจre dโ€™opรฉrer exigent une nouvelle approche de la sรฉcuritรฉ du WAN. Le SD-WAN et le MPLS (Multiprotocol Label Switching) basรฉs sur des appliances ne sont tout simplement pas conรงus pour rรฉpondre ร  ces cas dโ€™utilisation. Heureusement,ย le SD-WAN basรฉ sur le cloudย offre aux entreprises une solution WAN holistique capable de relever les dรฉfis de la sรฉcuritรฉ moderne ร  grande รฉchelle avec des logiciels cloud natifs et la sรฉcuritรฉ en tant que service.

Mais quโ€™est-ce qui rend diffรฉrent le modรจle de sรฉcuritรฉ SD-WAN basรฉ sur le cloud et de sรฉcuritรฉ en tant que modรจle de service ? Dรฉcouvrons-le.

La sรฉcuritรฉ du WAN et les dรฉfis auxquels l’entreprise est confrontรฉe

Un bon point de dรฉpart pour expliquer pourquoi le SD-WAN cloud natif est si convaincant du point de vue de la sรฉcuritรฉ se rรฉsume aux lacunes de deux anciennes solutions WAN : le MPLS et le SD-WAN basรฉ sur appliance.

Le MPLS a รฉtรฉ conรงu pour fournir des connexions dรฉdiรฉes, fiables et performantes entre deux points de terminaison avant que le cloud et la mobilitรฉ ne se rรฉpandent de maniรจre globale. Cependant, il nโ€™y a pas de cryptage sur les circuits MPLS, et les fonctionnalitรฉs de sรฉcuritรฉ telles que lโ€™inspection du trafic, lโ€™IPS (Intrusion Prevention System) et les logiciels anti-malware doivent รชtre รฉtagรฉes sรฉparรฉment. Le SD-WAN basรฉ sur appliance offre en gรฉnรฉral le cryptage, qui rรฉsout lโ€™un des problรจmes associรฉs au MPLS, mais cโ€™est toujours la mรชme histoire aprรจs cela. Les appliances SD-WAN ne sont pas des appliances de sรฉcuritรฉ. Par exemple, pour obtenir la fonctionnalitรฉ de pare-feu nouvelle gรฉnรฉration (NGFW), vous devez ajouter une appliance discrรจte ร  la pรฉriphรฉrie du rรฉseau.

Pour le MPLS et le SD-WAN basรฉs sur appliance, lโ€™approche ยซ ajout dโ€™appliances pour ajouter de la sรฉcuritรฉ ยป prรฉsente un certain nombre de lacunes, notamment :

  • Difficile ร  faire รฉvoluer.ย Plus vous ajoutez dโ€™appliances et plus le rรฉseau devient complexe. Non seulement chaque appliance supplรฉmentaire implique dโ€™investir plus de temps, mais elle introduit plus de potentiel dโ€™omissions qui entraรฎnent des failles coรปteuses. Une seule appliance mal configurรฉe peut crรฉer un risque de sรฉcuritรฉ majeur et la configuration manuelle favorise les omissions et les erreurs.
  • Cher.ย Chaque appliance distincte doit รชtre acquise, autorisรฉe, mise en place et entretenue, et les coรปts sโ€™accumulent rapidement.
  • Limitรฉ en termes de cloud et de mobilitรฉ.ย Les architectures basรฉes sur appliance des appareils sont structurellement centrรฉes sur les sites. Il nโ€™existe aucun moyen simple dโ€™ajouter la prise en charge de la plupart des appliances dans le cloud, du point de vue de la sรฉcuritรฉ comme de la connectivitรฉ.

Pourquoi la sรฉcuritรฉ du SD-WAN avec les logiciels cloud natifs et la sรฉcuritรฉ en tant que service changent la donne

Lโ€™infrastructure rรฉseau cloud native prenant en charge leย Cato SASE Cloudย fait passer la sรฉcuritรฉ SD-WAN au niveau supรฉrieur en intรฉgrant des fonctionnalitรฉs de sรฉcuritรฉ ร  la structure de WAN sous-jacente. Conรงue dรจs le dรฉpart avec les rรฉseaux dโ€™entreprise modernes ร  lโ€™esprit, lโ€™infrastructure cloud native de Cato rend inutile la plupart des intรฉgrations matรฉrielles propriรฉtaires en incorporant des fonctionnalitรฉs de sรฉcuritรฉ, rรฉduit la complexitรฉ en fournissant une interface de gestion unique, et rรฉduit lโ€™expertise technique et lโ€™investissement en temps requis pour la gestion du WAN.

De plus, des inspections du trafic TLS ont lieu aux points de prรฉsence (PoP) sur la dorsale privรฉe mondiale de Cato, ce qui contribue ร  sรฉcuriser efficacement le trafic vers et depuis le cloud. En outre,ย avec le pรฉrimรจtre dรฉfini par logiciel de Cato, la prise en charge des utilisateurs mobiles devient simple et รฉvolutive.

En bref, en dรฉplaรงant les fonctions de sรฉcuritรฉ vers le cloud, Cato offre un modรจle de sรฉcuritรฉ en tant que service qui apporte lโ€™รฉvolutivitรฉ, des รฉconomies dโ€™รฉchelle et lโ€™agilitรฉ du cloud ร  la sรฉcuritรฉ SD-WAN.

Fonctionnalitรฉs de sรฉcuritรฉ SD-WAN basรฉes sur le cloud de niveau entreprise

Maintenant que nous comprenons les avantages architecturaux de la sรฉcuritรฉ SD-WAN basรฉe sur le cloud, explorons certaines des fonctionnalitรฉs spรฉcifiques qui diffรฉrencient le Cato SASE Cloud.

  • NGFW.ย Le pare-feu de nouvelle gรฉneration de Cato inspecte le trafic WAN et Internet et permet la mise en ล“uvre de politiques de sรฉcuritรฉ granulaires basรฉes sur les entitรฉs, le temps et le type de trafic du rรฉseau. Le moteur dโ€™inspection approfondie des paquets du NGFW classe les applications ou les services liรฉs ร  un flux de trafic donnรฉ sans dรฉcrypter les charges utiles. Cela aide le NGFW ร  atteindre la pleine sensibilisation aux applications et ร  contextualiser le trafic pour une application plus granulaire des politiques.
  • Passerelle Web sรฉcurisรฉe (SWG).ย Les logiciels malveillants, lโ€™hameรงonnage et les attaques similaires provenant dโ€™Internet constituent une menace rรฉelle pour les WAN dโ€™entreprise. La SWG se focalise sur le contrรดle dโ€™accรจs Web pour empรชcher les tรฉlรฉchargements de logiciels suspects ou malveillants. Il existe des politiques prรฉdรฉfinies pour un certain nombre de catรฉgories de sites Web et les entreprises peuvent entrer leurs propres rรจgles personnalisรฉes pour optimiser plus encore la sรฉcuritรฉ Web au sein du WAN.
  • Anti-malware.ย Pour offrir des fonctionnalitรฉs anti-malware de niveau entreprise, le Cato SASE Cloud adopte une approche ร  deux volets. Tout dโ€™abord, un moteur basรฉ sur la signature et heuristique qui est mis ร  jour avec les derniรจres informations provenant des bases de donnรฉes de menaces globales analyse le trafic pour dรฉtecter les logiciels malveillants. Deuxiรจmement, Cato a nouรฉ un partenariat avec SentinalOne, le leader de la sรฉcuritรฉ des informations, pour intรฉgrer lโ€™intelligence artificielle et lโ€™apprentissage automatique afin dโ€™identifier les logiciels malveillants inconnus qui peuvent รฉchapper aux contrรดles basรฉs sur la signature.
  • IPS.ย Le systรจme de prรฉvention des intrusions de Cato offre une sรฉcuritรฉ SD-WAN contextuelle. Les clients bรฉnรฉficient de lโ€™รฉchelle du rรฉseau Cato sous la forme dโ€™un IPS plus robuste. Cato Research Labs utilise le Big Data pour optimiser les performances de lโ€™IPS et rรฉduire les faux positifs et les faux nรฉgatifs.
  • Service managรฉ de dรฉtection et traitement des menaces (MDR).ย Avec le MDR, les entreprises peuvent confier la dรฉtection des points de terminaison compromis au centre des opรฉrations de sรฉcuritรฉ (SOC) de Cato. Avec le MDR, les entreprises rรฉduisent non seulement la charge de soutien qui pรจse sur les รฉquipes internes, mais elles minimisent lโ€™un des principaux facteurs de dommages crรฉรฉs par les logiciels malveillants : le temps dโ€™arrรชt. Avec le MDR, le SOC de Cato sโ€™efforce dโ€™identifier et de contenir rapidement les menaces, ainsi que de fournir des conseils sur les mesures correctives. Lโ€™รฉquipe du SOC publie รฉgalement des rapports mensuels qui aident ร  quantifier les incidents de sรฉcuritรฉ du rรฉseau.

Cato offre une sรฉcuritรฉ SD-WAN moderne et รฉvolutive

Comme nous lโ€™avons vu, les complexitรฉs et les coรปts liรฉs ร  lโ€™acquisition, la mise en place, la correction et la maintenance dโ€™une flotte dโ€™appliance sont รฉliminรฉs grรขce ร  la sรฉcuritรฉ en tant que service. Le SD-WAN basรฉ sur le cloud offre un certain nombre dโ€™avantages inhรฉrents que les appliances SD-WAN et MPLS ne peuvent tout simplement pas offrir. En effet, les logiciels cloud natifs et le modรจle de sรฉcuritรฉ en tant que service permettent ร  Cato dโ€™adopter une approche convergente de la connectivitรฉ et de la sรฉcuritรฉ. En consรฉquence, les utilisateurs bรฉnรฉficient dโ€™une vision sur les informations de sรฉcuritรฉ, des opรฉrations et de lโ€™entreprise.

Jeroen Keet, architecte rรฉseau et systรจme chez Kyocera Senco et client de Cato confirme ce faitโ€ฏ: ยซ Les entreprises qui adoptent le cloud devraient examiner Cato de plus prรจs. La connectivitรฉ, la sรฉcuritรฉ et lโ€™intelligence intรฉgrรฉs constituent un pas en avant รฉvolutif pour toutes les entreprises. Si vous souhaitez utiliser toutes les fonctionnalitรฉs que Cato Networks a ร  offrir, il vous apportera des avantages significatifs en matiรจre de gestion financiรจre, fonctionnelle et informatique. ยป

Si vous souhaitez en savoir plus sur la faรงon dont Cato rรฉvolutionne la sรฉcuritรฉ du SD-WAN ou si vous avez besoin dโ€™aide pour choisir une solution de connectivitรฉ WAN qui rรฉpond ร  vos besoins, contactez-nous. Si vous nโ€™รชtes toujours pas convaincu et souhaitez voir Cato SASE Cloud en action, vous pouvez programmer uneย dรฉmonstrationย pour le voir fonctionner en direct.

FAQ sur le SD-WAN

  • Quโ€™est-ce quโ€™un SD-WAN ?

    Les pรฉriphรฉriques SD-WAN (Software-defined Wide Area Network) reposent dans des emplacements de lโ€™entreprise et forment une couche cryptรฉe entre eux sur tout service de transport sous-jacent, y compris les services MPLS, LTE et Internet haut dรฉbit.

  • Quels sont les avantages du SD-WAN ?

    Rรฉduction des coรปts de la bande passanteโ€ฏ:ย La bande passante MPLS est coรปteuse. Sur la base du ยซโ€ฏcoรปt par bitโ€ฏยป, le MPLS est nettement plus cher que la bande passante de lโ€™Internet public. Le surcoรปt dรฉpend dโ€™un certain nombre de variables, dont lโ€™emplacement nโ€™est pas le moindre. Cependant, les coรปts du MPLS ne rรฉsultent pas seulement des frais de bande passante considรฉrablement plus รฉlevรฉs. La fourniture dโ€™une liaison MPLS prend souvent des semaines ou des mois, quand un dรฉploiement SD-WAN comparable peut souvent รชtre effectuรฉ en quelques jours. Dans les affaires, le temps cโ€™est de lโ€™argent, et la suppression du goulot dโ€™รฉtranglement quโ€™est le WAN peut รชtre un รฉnorme avantage concurrentiel.
    Un rรฉseau de cconfiance sur un Internet nonโ€ฏfiableโ€ฏ:ย la possibilitรฉ de connecter des emplacements ร  plusieurs services de donnรฉes sโ€™exรฉcutant dans des configurations active/active. Grรขce ร  un basculement en moins dโ€™un seconde, les sessions peuvent, en cas dโ€™interruption, emprunter de nouveaux transports sans perturber lโ€™application.
    Communications sรฉcurisรฉesโ€ฏ:ย la connectivitรฉ cryptรฉe sรฉcurise le trafic en transit sur tout transport.
    Bande passante ร  la demandeโ€ฏ:ย la possibilitรฉ dโ€™augmenter ou rรฉduire instantanรฉment la bande passante, afin que vous puissiez vous assurer que les applications critiques reรงoivent la bande passante dont elles ont besoin lorsquโ€™elles en ont besoin.
    Activation immรฉdiate de sitesโ€ฏ:ย configurez un nouveau bureau en quelques minutes au lieu de plusieurs semaines ou mois avec le MPLS. Les nล“uds SD-WAN sโ€™autoconfigurent et peuvent utiliser la 4G/LTE pour un dรฉploiement instantanรฉ.

  • Quelles sont les principales tendances qui motivent lโ€™adoption du SD-WANโ€ฏ?

    Les entreprises ont construit leurs rรฉseaux en utilisant des services de tรฉlรฉcommunications traditionnels,ย tels quโ€™un service MPLS managรฉ. Ces services sont coรปteux, il faut des semaines ou des mois pour les activer, et il faut attendre chaque fois que le fournisseur de services effectue la moindre modification.
    Le SD-WAN offre une รฉchappatoire ร  cela, en apportant agilitรฉ et rentabilitรฉ ร  la connectivitรฉ rรฉseau informatique.ย Le SD-WAN relie des emplacements avec plusieurs connexions Internet, en les agrรฉgeant avec une couche cryptรฉe. Les politiques, le routage orientรฉ applications et lโ€™รฉvaluation dynamique des liens dans la couche permettent une utilisation optimale des connexions Internet sous-jacentes.
    Enfin, le SD-WAN offre les bonnes caractรฉristiques de performances et de disponibilitรฉ en tirant parti de lโ€™Internet public peu coรปteux avec la sรฉcuritรฉ et la disponibilitรฉ nรฉcessaires ร  lโ€™entreprise.

  • Quelles sont les limitations du SD-WANโ€ฏ?

    Absence de dorsale mondialeโ€ฏ:ย les appliances SD-WAN reposent sur lโ€™infrastructure rรฉseau sous-jacente. Cela signifie quโ€™elles ne peuvent ร  elles seules rรฉpondre au besoin dโ€™une dorsale rรฉseau performante et fiable.
    Absence de fonctionnalitรฉs de sรฉcuritรฉ avancรฉesโ€ฏ:ย les appliances SD-WAN aident ร  rรฉpondre ร  de nombreux cas dโ€™utilisation des rรฉseaux modernes, mais pas aux exigences de sรฉcuritรฉ. En consรฉquence, les entreprises doivent souvent gรฉrer tout un patchwork dโ€™appliances de sรฉcuritรฉ et de rรฉseau issues de diffรฉrents fournisseurs (comme les CASB) pour rรฉpondre ร  leurs besoins. Cela entraรฎne une augmentation des coรปts et de la complexitรฉ du rรฉseau, car chaque appliance doit รชtre acquise, mise en place et gรฉrรฉe par lโ€™informatique interne ou par un MSP.
    Pas de prise en charge du personnel mobile.ย Les appliances SD-WAN sont conรงues pour la connectivitรฉ site ร  site. Elles nโ€™assurent pas la connexion sรฉcurisรฉe des utilisateurs mobiles