Cybersécurité

Micro-segmentation NSX.

Un pare-feu devant chaque machine virtuelle.

Réduisez votre surface d'attaque, bloquez la propagation et cloisonnez vos flux internes.

Un pare-feu périmétrique protège les échanges entre votre réseau et l'extérieur. Il ne voit rien de ce qui circule entre vos machines virtuelles. La micro-segmentation NSX sécurise ces flux internes, dits Est-Ouest, en plaçant un pare-feu devant chaque VM et en n'autorisant que les échanges explicitement validés.

Sécurité Est-Ouest entre vos VMs

Propagation des ransomwares bloquée

VMware NSX-T et console centralisée

Première brique d'une stratégie Zero Trust

Appui à la conformité RGPD et HDS

Accompagnement et supervision 24/7

Définition & principe

Qu'est-ce que la micro-segmentation NSX ?

Un pare-feu devant chaque VM, géré depuis une console centrale. Vous définissez les flux réseau et applicatifs autorisés entre vos machines virtuelles ; tout le reste est bloqué par défaut.

Ce que le pare-feu périmétrique ne peut pas faire

Deux VMs sur le même VLAN communiquent sans jamais passer par le pare-feu. C'est exactement l'angle mort que comble la micro-segmentation.

Face aux ransomwares

Bloquer la propagation d'un ransomware

Un ransomware ne s'arrête pas à la machine qu'il infecte : il rebondit. C'est ce rebond que la micro-segmentation empêche.

+13 %
de progression des attaques par ransomware sur un an
Verizon, Data Breach Investigations Report 2022
4,45 M$
coût moyen d'une violation de données en 2023
Ponemon Institute, 2023
Le rebond, avec et sans micro-segmentation
Sans micro-segmentation
  • Une première VM est compromise
  • Le malware balaie le VLAN à la recherche de voisins
  • Les ports ouverts inutilement lui servent de passage
  • La contamination s'étend à l'ensemble du parc
vs
Avec micro-segmentation
  • Une première VM est compromise
  • Seuls les flux explicitement validés sont ouverts
  • Le rebond vers la deuxième machine est bloqué
  • L'incident reste circonscrit à une seule VM
La micro-segmentation cloisonne · l'EDR / XDR remédie sur la machine touchée

NSX

Network Security Virtualization

La plateforme VMware qui virtualise le réseau et distribue les règles de filtrage.

Est-Ouest

Trafic interne au réseau

Les échanges entre vos VMs, invisibles pour un pare-feu périmétrique.

VCD

VMware Cloud Director

Le portail depuis lequel vous pilotez vos règles, sans interface supplémentaire.

Mise en œuvre NSX

Comment se déploie la micro-segmentation NSX

Plus simple qu'on ne l'imagine : on commence par des groupes de machines, pas par des règles VM par VM.

Zero Trust & conformité

La première brique d'une stratégie Zero Trust

Le principe du Zero Trust tient en une phrase : rien n'est autorisé par défaut, seuls les accès nécessaires sont ouverts. C'est exactement le mode de fonctionnement de la micro-segmentation, appliqué au réseau et aux machines virtuelles.

Les couches d'une approche Zero Trust
Point de départ
Micro-segmentation
Cloisonne les flux entre VMs, indépendamment du système d'exploitation
MFA, SSO et Bastion
Vérifie l'identité et trace les accès administrateurs
EDR / XDR
Détecte et remédie sur les postes et les serveurs
SIEM, SOAR et SOC
Corrèle les journaux et pilote la réponse aux incidents
Appui à la conformité RGPD
Le cloisonnement des flux limite l'exposition des données personnelles et documente qui accède à quoi.
Appui à la conformité HDS
Une brique utile pour les environnements hébergeant des données de santé, en complément de la certification.

Un pare-feu indépendant du système d'exploitation

Un pare-feu indépendant du système d'exploitation

C'est une propriété décisive. Le filtrage de la micro-segmentation s'applique en dehors de la machine virtuelle : il ne dépend ni du système d'exploitation, ni des applications métiers, ni des agents installés sur la VM.

Si un attaquant prend la main sur une machine, il ne peut donc pas désactiver les règles qui la cloisonnent. Cette indépendance est ce qui distingue la micro-segmentation d'un pare-feu logiciel installé sur le poste.

La segmentation applicative

La segmentation applicative

Le cloisonnement ne s'arrête pas aux protocoles réseau. La segmentation applicative consiste à n'autoriser sur vos machines que les applications métiers identifiées, ce qui réduit encore la surface exploitable par un attaquant.

La démarche suppose de cartographier l'existant. Nous animons pour cela des workshops chez nos clients, afin d'établir la liste des applications légitimes avant d'écrire la moindre règle.

Notre cas d'usage interne

Notre cas d'usage interne

Nous appliquons la micro-segmentation à nos propres infrastructures, en commençant par ce qui compte le plus : notre centre de sauvegarde. C'est la cible privilégiée d'un ransomware, puisque neutraliser les sauvegardes rend la restauration impossible.

Le périmètre a ensuite été étendu à notre infrastructure d'automatisation des tâches et à notre système de gestion des journaux (Syslog). Ces environnements sont cloisonnés selon les principes de la confiance zéro, dans nos datacenters.

Cloud GPU & IA

Le cloud privé, aussi disponible en version GPU

La même infrastructure virtualisée et sécurisée que votre cloud privé peut aussi héberger vos charges de travail IA, à la demande ou en dédié.

Serveur GPU dédié

Location et hébergement de serveurs GPU NVIDIA pour l'entraînement et l'inférence de vos modèles.

Cloud GPU

Instances et VPS GPU à la demande, facturés à l'usage, pour vos projets IA ponctuels ou évolutifs.

Gouvernance IA

Un hub souverain pour cadrer les usages de l'IA dans votre entreprise : accès, quotas, conformité.

FAQ

FAQ sur la micro-segmentation

FAQ

Un projet de micro-segmentation.

Décrivez-nous votre environnement virtualisé : nombre de VM, applications critiques, contraintes de conformité. Un expert Blue vous rappelle et vous propose un périmètre de démarrage réaliste.

  • Un pare-feu devant chaque machine virtuelle
  • Règles pilotées depuis votre portail VCD
  • Propagation des ransomwares bloquée
  • Workshops de cartographie applicative
  • Intégration au dispositif Blue Cyber

Un expert Blue vous rappelle sous 2h ouvrées

Du lundi au vendredi, 8h30 - 18h30

Prêt à démarrer ? Le formulaire ci-contre nous suffit pour lancer l'étude

Vos données sont hébergées en France et traitées conformément au RGPD. Politique de confidentialité.

(Nécessaire)

Données hébergées en France - Sans engagement - Réponse sous 24h

Données hébergées en France - Sans engagement - Réponse sous 24h

Être rappelé
Être rappelé par un expert
Un ingénieur Blue vous rappelle sous 2h ouvrées
(Nécessaire)