Une passerelle web sécurisée protège le trafic web et internet. Le modèle de sécurité Edge (Security Service Edge) est un modèle de sécurité cloud plus global qui peut inclure SWG, ZTNA, CASB, FWaaS, la protection des données, l'application des politiques et le contrôle d'accès continu. Pour la plupart des entreprises canadiennes en pleine croissance, la véritable question n'est pas « Quel acronyme est le meilleur ? » mais plutôt « Quels risques d'accès devons-nous réduire en priorité ? »
Vous ne savez pas si vous avez besoin de SWG, SSE, ZTNA ou d'une base de sécurité Microsoft plus robuste ?
MSP Corp peut examiner votre pare-feu, votre VPN, votre identité, votre Microsoft 365, vos terminaux et vos contrôles d'accès Internet actuels, puis définir la prochaine étape la plus sûre pour votre environnement.
La réponse la plus simple : SWG est un composant, SSE est le modèle de sécurité
A Passerelle Web sécuriséeLe SWG (Security Web Worker), souvent abrégé en SWG, se situe entre les utilisateurs et Internet pour inspecter, filtrer, enregistrer et contrôler le trafic web. Il empêche les utilisateurs de visiter des sites dangereux, réduit l'exposition aux contenus malveillants, applique les politiques d'utilisation acceptable et offre aux équipes informatiques une meilleure visibilité sur l'activité web.
Service de sécurité EdgeLe terme SSE (Software as a Security Environment) est plus large. SSE est un modèle de sécurité basé sur le cloud qui protège l'accès à Internet, aux applications SaaS et aux applications privées, quel que soit l'endroit où travaille l'utilisateur.3, 4 Une plateforme SSE typique comprend SWG, l'accès réseau Zero Trust, les fonctionnalités de courtier de sécurité d'accès au cloud, la protection des données et souvent un pare-feu en tant que service ou l'isolation du navigateur distant.4, 5
règle de décision rapide
Choisissez SWG lorsque votre principal problème est la navigation Web non sécurisée, le filtrage Web, l'exposition à des logiciels malveillants ou la visibilité sur le trafic Internet. Choisissez SSE lorsque votre problème concerne l'accès web, l'utilisation de SaaS, l'accès aux applications privées, le remplacement des VPN, les fuites de données, l'accès conditionnel et une politique cohérente pour les utilisateurs distants, hybrides et de succursales.
Comparaison entre Secure Web Gateway et SSE
Ces deux concepts se recoupent, mais ne sont pas interchangeables. SWG constitue généralement un ensemble de contrôles au sein de la pile SSE. SSE représente le modèle opérationnel global permettant aux organisations modernes de sécuriser l'accès des utilisateurs aux applications.
| Catégories | Passerelle Web sécurisée | Service de sécurité Edge | Qu’est-ce que cela signifie pour les responsables informatiques ? |
|---|---|---|---|
| Objectif principal | Protéger les utilisateurs des sites Internet et des destinations Web non sécurisés. | Protéger l'accès à Internet, aux applications SaaS et aux applications privées. | SWG résout un problème de sécurité web plus spécifique. SSE résout un problème de sécurité d'accès plus général. |
| Commandes communes | Filtrage d'URL, filtrage DNS, protection contre les logiciels malveillants, inspection HTTPS, contrôle du contenu Web, journaux d'utilisation d'Internet. | SWG, ZTNA, CASB, DLP, FWaaS, RBI, posture du périphérique, accès basé sur l'identité, journaux de trafic, contrôles de session. | SSE contribue à réduire la prolifération des outils en faisant converger plusieurs contrôles d'accès dans un modèle unique fourni par le cloud. |
| Meilleur rapport qualité/prix | Les organisations qui ont besoin d'une navigation web plus sûre et d'une politique internet centralisée. | Les organisations confrontées au travail hybride, à la prolifération des solutions SaaS, aux risques liés aux VPN, aux applications cloud, aux utilisateurs distants et aux pressions en matière de gouvernance des données. | Si l'activité de l'entreprise repose fortement sur Microsoft 365, le SaaS et l'accès à distance, l'architecture SSE est généralement la plus stratégique. |
| Accès à l'application privée | Ce n'est généralement pas l'élément principal. | Souvent géré via ZTNA ou des capacités d'accès privées. | SSE peut réduire la dépendance à un accès VPN général en accordant un accès spécifique à l'application. |
| visibilité SaaS | Limité sauf s'il est intégré à des contrôles CASB ou SaaS. | Conçu pour inclure la visibilité SaaS et l'application des politiques grâce à des fonctionnalités de type CASB. | L'intégration de services (SSE) est plus performante lorsque les utilisateurs travaillent sur Microsoft 365, Salesforce, Dropbox, Google Workspace ou d'autres plateformes SaaS. |
| Alignement Zero Trust | Peut prendre en charge le modèle Zero Trust en contrôlant les destinations web et en s'intégrant aux signaux d'identité. | Plus directement aligné sur les principes d'accès Zero Trust : vérification explicite, application du principe du moindre privilège et évaluation continue des accès. | SSE est généralement la solution la plus propre lorsque l'objectif est une feuille de route Zero Trust, et non pas simplement le filtrage web. |
| Complexité de la migration | Niveau modéré. Il est souvent possible de réaliser un test pilote en faisant passer un petit groupe d'utilisateurs par les commandes SWG. | Plus élevé. Cela nécessite un inventaire des applications, la conception de politiques d'identité, le déploiement auprès des utilisateurs, la journalisation, la gestion des exceptions et la planification des restaurations. | Le SSE doit être considéré comme un programme de sécurité progressif, et non comme une simple option à activer ou désactiver. |
| Déclencheur d'achat | « Nous devons mettre fin à la navigation à risque et améliorer notre visibilité sur Internet. » | « Nous avons besoin d'une méthode cohérente pour sécuriser l'accès au Web, aux SaaS, aux applications privées, aux utilisateurs distants et aux succursales. » | SWG représente une amélioration tactique. SSE est un choix d'architecture de sécurité. |
plats à emporter clés: Une passerelle Web sécurisée peut constituer un premier pas judicieux, mais le chiffrement SSE représente la solution à long terme lorsque le risque d'accès concerne les utilisateurs, les appareils, les solutions SaaS, les applications privées et les données.
Que fait réellement une passerelle Web sécurisée ?
Une passerelle web sécurisée est construite autour d'une question pratique : Cet utilisateur, sur cet appareil, devrait-il être autorisé à accéder à cette destination Web dès maintenant ? Le filtrage web traditionnel répondait à cette question par des catégories statiques. Les contrôles SWG modernes vont plus loin en utilisant l'identité, l'appareil, les renseignements sur les menaces, les politiques et les journaux de trafic pour prendre de meilleures décisions.
Filtrage Web et URL
Les outils SWG peuvent bloquer des catégories telles que les logiciels malveillants, le phishing, les nouveaux domaines enregistrés, le contenu pour adultes, les jeux d'argent, le partage de fichiers non contrôlé ou d'autres destinations qui enfreignent les politiques de sécurité. Microsoft Entra Internet Access, par exemple, propose un filtrage du contenu web par catégorie et par nom de domaine complet.7
Protection contre les menaces
Les contrôles SWG contribuent à réduire l'exposition aux contenus web malveillants, aux téléchargements non sécurisés, aux redirections suspectes et aux attaques via navigateur. Ceci est important car les utilisateurs sont souvent exposés à des menaces dans le cadre de leurs activités quotidiennes : liens dans les e-mails, résultats de recherche, portails de fournisseurs, téléchargements de fichiers et flux de travail SaaS.
Visibilité et enquête
Les équipes de sécurité doivent savoir qui a accédé à quelle destination, depuis quel appareil, conformément à quelle politique et à quelle heure. Les journaux de trafic SWG peuvent faciliter l'investigation des activités suspectes, la validation des contrôles et une réaction plus rapide lorsqu'un utilisateur clique sur un élément risqué.
Application de la politique d'utilisation acceptable
SWG peut faire respecter les règles d'utilisation d'Internet de l'organisation sans que les employés aient à se souvenir de toutes les catégories à risque. Ceci est particulièrement utile dans les environnements réglementés ou sensibles à la confiance, où l'accès au Web doit être uniforme entre les bureaux, les utilisateurs distants et les appareils gérés.
Le contrôle SWG est efficace lorsque le problème concerne l'accès à Internet. Il est moins complet lorsque le problème inclut également des applications privées, l'exposition des VPN, le partage de données SaaS, des outils d'IA non gérés ou des décisions d'accès basées sur l'identité.
Que fait SSE au-delà de SWG ?
L'architecture SSE a émergé car le travail moderne ne correspond plus à l'ancien modèle « confiance à l'intérieur du bureau, risques à l'extérieur ». Le NIST décrit le modèle Zero Trust comme un passage d'un périmètre réseau statique à une approche centrée sur les utilisateurs, les actifs et les ressources.1 Le Centre canadien de cybersécurité fait une observation similaire : les défenses axées sur le périmètre ne suffisent plus à mesure que les organisations adoptent le cloud, le travail hybride et les services numériques modernes.2
SSE transforme ce concept en une architecture de sécurité d'accès. Au lieu de contraindre tous les utilisateurs à transiter par le réseau du siège social, SSE applique des contrôles de sécurité à la périphérie du cloud, au plus près de l'environnement réel des utilisateurs, des appareils et des applications.
Passerelle Web sécurisée
La couche SWG protège le trafic internet grâce au filtrage web, au blocage des sites dangereux, à la protection contre les menaces et à la visibilité de l'utilisation. Dans une plateforme SSE, SWG constitue un mécanisme de contrôle parmi d'autres au sein d'un modèle d'accès plus global.
Accès au réseau Zero Trust
ZTNA offre aux utilisateurs un accès à des applications privées spécifiques plutôt qu'un accès étendu à l'ensemble du réseau. C'est pourquoi de nombreuses organisations évaluent SSE lorsqu'elles sont prêtes à abandonner les modèles VPN traditionnels. Pour une approche de migration plus approfondie, consultez le guide de MSP Corp. ZTNA et VPN.
Contrôles du courtier de sécurité d'accès au cloud
Les contrôles de type CASB permettent de découvrir, de surveiller et de gouverner les applications SaaS. Ils sont essentiels lorsque les utilisateurs travaillent simultanément sur Microsoft 365, des outils de partage de fichiers, des systèmes CRM, des plateformes financières, des applications collaboratives et des services cloud non gérés.
Protection des données et DLP
SSE peut contribuer à faire respecter les règles relatives aux mouvements, chargements, téléchargements et partages de données sensibles, ainsi qu'à l'utilisation d'applications à risque. Cela devient particulièrement important lorsque les équipes adoptent également des outils d'IA et ont besoin d'une gouvernance des données renforcée.
Pare-feu en tant que service et contrôle du trafic
Les fonctionnalités FWaaS permettent d'étendre la protection de type pare-feu grâce à l'application de politiques de sécurité via le cloud. Cela ne remplace pas automatiquement tous les cas d'utilisation des pare-feu, mais peut réduire la dépendance aux architectures centrées sur les appliances pour les utilisateurs et les succursales distribués.
Où SASE s'intègre-t-il dans la conversation ?
Les termes SWG, SSE et SASE sont souvent utilisés ensemble, ce qui peut compliquer le processus d'achat. Voici la distinction claire :
- SWG protège l'accès au Web et à Internet.
- SSE combine des services de sécurité pour l'accès à Internet, aux applications SaaS et aux applications privées.
- SASE Il combine la sécurité de type SSE avec des services réseau tels que le SD-WAN et les capacités de périphérie WAN.
La Cloud Security Alliance explique que le modèle SASE décrit un monde où le périmètre de sécurité n'est plus défini par des appliances dans un centre de données, mais par des services cloud intégrés plus proches des utilisateurs. Elle décrit également le modèle SSE comme la composante sécurité de ce modèle, regroupant des fonctionnalités telles que SWG, ZTNA, CASB, la protection des données, l'isolation des navigateurs distants et FWaaS.5
Conseils d'achat pratiques
Ne vous demandez pas d'emblée s'il est judicieux d'opter pour une solution « SASE ». Commencez par identifier vos lacunes réelles. Si votre trafic Internet n'est pas géré, commencez par une solution SWG. Si votre VPN est trop généraliste, évaluez une solution ZTNA. Si vos données SaaS sont hors de contrôle, ajoutez un CASB et une protection des données. Si tous ces problèmes sont présents simultanément, une solution SSE ou une migration progressive vers une solution SASE pourrait s'avérer plus judicieuse.
Pourquoi cela est important pour les PME et les entreprises de taille intermédiaire canadiennes
Pour de nombreuses organisations canadiennes, la gestion des accès est devenue complexe. Le personnel travaille à domicile, dans des succursales, chez les clients, dans les aéroports et dans des espaces de travail partagés. Les données sensibles sont réparties entre Microsoft 365, les plateformes SaaS, les applications privées, les systèmes financiers, les outils RH et les applications métiers. Parallèlement, les assureurs cyber, les organismes de réglementation, les conseils d'administration et les clients exigent des preuves plus solides que les accès sont contrôlés.
C’est pourquoi le choix entre SWG et SSE n’est pas qu’une question technique, mais aussi de gestion des risques.
La pression des ransomwares et du phishing
Le Centre canadien pour la cybersécurité décrit les rançongiciels comme la cybermenace la plus courante à laquelle les Canadiens sont confrontés et avertit que les rançongiciels peuvent entraîner des interruptions de service, des pertes de données, des atteintes à la vie privée, des préjudices à la réputation et des coûts de récupération élevés.11 SWG peut réduire l'exposition aux destinations non sécurisées, tandis que SSE peut ajouter des contrôles plus stricts concernant l'accès, l'utilisation des SaaS, les applications privées et le déplacement des données.
L'identité est désormais le point de contrôle
L'accès moderne ne doit pas dépendre uniquement de la présence de l'utilisateur sur le réseau. Le NIST indique que l'authentification et l'autorisation du sujet et du périphérique doivent avoir lieu avant l'établissement d'une session vers une ressource d'entreprise.1 Cela correspond étroitement à un contrôle d'accès conditionnel renforcé, à la conformité des appareils et à la gouvernance des identités. Si l'authentification multifacteur (MFA) est déjà en place mais insuffisante, examinez comment la renforcer. Accès conditionnel.
L'IA renforce les enjeux du contrôle des données
Lorsque les employés utilisent l'IA et des outils de type Copilot, les autorisations d'accès et les limites des données sont encore plus importantes. SSE ne remplace pas la gouvernance de l'IA, mais peut aider à contrôler les destinations Internet, l'accès aux SaaS et les flux de données sensibles. Associez-le à un processus de gouvernance de l'IA , l’aspect économique Liste de vérification de préparation à Microsoft 365 Copilot avant un déploiement à grande échelle.
Changer de fournisseur peut révéler des failles d'accès cachées.
Si votre fournisseur de services gérés actuel a mis en place des règles de pare-feu, des accès VPN, des politiques relatives aux appareils et des exceptions SaaS au fil des ans, migrer vers un nouveau fournisseur sans préparation préalable peut s'avérer risqué. Utilisez un plan de transition par étapes, un inventaire des accès, une validation des sauvegardes et une procédure de restauration. Consultez le guide de MSP Corp sur ce sujet. Quand changer de fournisseur de services gérés peut aider à définir le volet opérationnel de cette décision.
Obtenez une feuille de route claire en matière de sécurité d'accès avant d'acheter un autre outil.
MSP Corp peut évaluer votre système de filtrage web, VPN, Microsoft Entra, pare-feu, SaaS, terminaux et réponse aux incidents, puis vous recommander la voie à suivre la plus efficace.
Quand une passerelle Web sécurisée suffit
L'utilisation de SWG peut constituer une première étape pertinente si l'entreprise présente un risque web spécifique et immédiat. Un déploiement complet de SSE n'est peut-être pas nécessaire dès le premier jour si vos failles les plus critiques sont faciles à identifier et concernent principalement l'accès à Internet.
SWG est parfaitement adapté lorsque…
- Vous devez bloquer les catégories de sites web connues pour être malveillantes, inappropriées ou à haut risque.
- Vous avez des utilisateurs distants et des utilisateurs travaillant au bureau qui naviguent sur le Web à partir d'appareils gérés.
- Vous avez besoin de journaux d'activité plus fiables pour les enquêtes web et les audits de sécurité.
- Vous souhaitez une politique d'utilisation d'Internet cohérente sans dépendre uniquement des pare-feu de l'entreprise.
- Vous disposez déjà de contrôles d'accès aux applications privées acceptables et n'avez pas besoin de remplacer votre VPN pour le moment.
- Vos besoins en matière de gouvernance SaaS sont limités ou déjà pris en charge par une autre plateforme.
Par exemple, Microsoft Entra Internet Access fournit un SWG centré sur l'identité pour le trafic SaaS et autres trafics Internet, avec des contrôles tels que le filtrage du contenu Web, une politique basée sur le nom de domaine complet (FQDN) et la visibilité du trafic.7, 10 Si votre organisation utilise déjà Microsoft 365 et Entra ID, l'adoption de SWG peut s'avérer plus pratique que l'ajout d'un produit ponctuel non intégré.
Quand SSE est le meilleur choix stratégique
Le chiffrement par lots (SSE) devient la meilleure option lorsque le filtrage web ne représente qu'une partie d'un problème d'accès plus vaste. La plupart des organisations atteignent ce stade lorsqu'elles possèdent plusieurs bureaux, des employés travaillant à distance, une utilisation non gérée des solutions SaaS, des accès VPN hérités, des problématiques liées aux données sensibles, des exigences en matière d'assurance cyber et un trop grand nombre d'outils de sécurité non intégrés.
SSE est parfaitement adapté lorsque…
- L'accès VPN est trop étendu, trop lent ou trop difficile à auditer.
- Les utilisateurs ont besoin d'un accès privé à l'application sans être exposés à l'ensemble du réseau.
- Les employés travaillent depuis de nombreux endroits et ont besoin de la même politique partout.
- L'utilisation du SaaS croît plus vite que les services informatiques ne peuvent la maîtriser.
- Vous avez besoin d'une meilleure protection des données pour les chargements, les téléchargements, le partage et les applications cloud.
- Vous souhaitez que l'accès à Internet, aux SaaS et aux applications privées soit géré par une politique basée sur l'identité.
- Vous élaborez une feuille de route Zero Trust et souhaitez réduire la dépendance à la confiance basée sur la localisation.
Microsoft décrit Global Secure Access comme sa solution SSE, composée de Microsoft Entra Internet Access et de Microsoft Entra Private Access, construite sur les principes du Zero Trust tels que le moindre privilège, la vérification explicite et la violation présumée.6 Microsoft Entra Private Access prend en charge un contrôle d'accès précis aux ressources privées et peut aider à remplacer les scénarios VPN grâce aux stratégies d'accès conditionnel.8
Matrice de décision : quel chemin emprunter ?
Utilisez cette matrice pour affiner votre décision avant de contacter les fournisseurs. Elle ne remplace pas une évaluation technique, mais elle vous aidera à éviter d'acheter une plateforme trop vaste alors qu'un contrôle ciblé suffit, ou une solution ponctuelle alors que le véritable enjeu est l'architecture.
| Votre situation actuelle | Le meilleur premier pas | Pourquoi | Étape suivante liée |
|---|---|---|---|
| Les utilisateurs peuvent accéder à des sites web à risque depuis des appareils gérés, et le service informatique dispose d'une visibilité limitée sur l'activité internet. | Déployer ou renforcer le SWG. | La principale lacune concerne le contrôle et la journalisation du trafic internet. | Définir les catégories web, les exceptions, les responsables des rapports et le processus d'escalade. |
| Un VPN offre un large accès au réseau et est difficile à segmenter par utilisateur, rôle ou application. | Évaluer ZTNA par le biais de SSE. | Le principal problème réside dans l'accès aux applications privées, et pas seulement dans la navigation web. | Inventoriez les applications privées et lisez le Stratégie de migration ZTNA. |
| Les utilisateurs s'appuient sur Microsoft 365 et de nombreuses applications SaaS, mais le service informatique ne peut pas voir les partages risqués ni l'utilisation non gérée des applications. | Évaluer SSE avec CASB et protection des données. | Le principal point faible réside dans la gouvernance des applications cloud et la circulation des données. | Examinez vos données, étiquettes, partages et tâches d'administration Microsoft 365 à l'aide d'un Liste de contrôle d'administration de Microsoft 365. |
| Les politiques de pare-feu se sont accumulées au fil des ans et personne ne sait exactement ce qu'il est possible de supprimer sans risque. | Revérifier les règles du pare-feu avant toute refonte majeure du système d'accès. | Des règles héritées mal conçues peuvent compromettre le déploiement de SWG, ZTNA et SSE. | Commencez avec un examen des règles du pare-feu. |
| Vous avez une main-d'œuvre dispersée, des données sensibles, une prolifération de solutions SaaS, des problèmes de VPN et des pressions liées à la conformité. | Planifiez le SSE par phases. | Le risque concerne internet, les logiciels SaaS, les applications privées, l'identité et les données. | Effectuez une évaluation de la cybersécurité et définissez les priorités du premier groupe pilote. |
| Vous avez récemment subi une violation de données, une alerte de ransomware, une connexion suspecte ou une attaque de phishing de grande ampleur. | Stabilisez d'abord, puis repensez l'accès. | Les modifications architecturales ne doivent pas détourner l'attention des opérations de confinement, de triage et de rétablissement. | Utilisez un modèle de plan de réponse aux incidents et valider la couverture de détection. |
Le point de vue de Microsoft : Global Secure Access, Entra et accès conditionnel
Si votre environnement est centré sur Microsoft 365, la discussion entre SWG et SSE doit inclure Microsoft Entra. Microsoft Global Secure Access regroupe Microsoft Entra Internet Access et Microsoft Entra Private Access sous l'approche SSE de Microsoft.6
Pour de nombreuses PME et entreprises de taille intermédiaire canadiennes, c'est important car leur système d'identité est déjà Microsoft Entra ID. Cela simplifie la gestion des accès en fonction des utilisateurs, des groupes, de la conformité des appareils, des risques, de la localisation et des stratégies d'accès conditionnel, évitant ainsi de devoir gérer chaque règle d'accès dans des équipements réseau distincts.
Accès Internet Microsoft Entra
Il s'agit de la fonctionnalité SWG de Microsoft axée sur l'identité pour les SaaS et le trafic Internet. Elle contribue à protéger les utilisateurs, les appareils et les données contre les menaces Internet tout en fournissant des journaux de trafic et un filtrage du contenu Web.7
Accès privé à Microsoft Entra
Cela permet de sécuriser les ressources privées grâce à l'accès rapide et à l'accès par application. Microsoft le décrit comme une solution permettant de remplacer l'accès VPN aux ressources internes grâce aux fonctionnalités d'accès conditionnel.8
Accès conditionnel
L'accès conditionnel est la couche de stratégie qui permet d'appliquer des contrôles en fonction de l'utilisateur, du groupe, de l'appareil, de l'application, de la localisation, du niveau de risque et de l'état de conformité. C'est pourquoi l'architecture d'accès doit être conçue en même temps que la gouvernance des identités, et non ajoutée a posteriori.
MSP Corp Services de conseil Microsoft Entra et Services d'accès sécurisé global de Microsoft peut vous aider à évaluer si la solution Microsoft correspond à votre système de licences actuel, à votre gestion des terminaux, à vos groupes d'utilisateurs, à votre architecture réseau et à votre portefeuille d'applications.
Plan de migration : comment passer du filtrage web ou d’un VPN à SSE ?
Le déploiement d'un SSE doit être pratique, progressif et réversible. Les recommandations de déploiement de l'accès sécurisé global de Microsoft préconisent de définir les besoins métiers, les critères de réussite, les utilisateurs concernés, les appareils, les applications, les phases de déploiement, la communication avec les utilisateurs finaux et la planification du retour en arrière.9, 10 Cette même rigueur s'applique même si vous choisissez une autre plateforme SSE.
Inventaire des utilisateurs, des appareils, des emplacements et des applications
Partez d'un constat réaliste des pratiques de travail actuelles. Documentez les groupes d'utilisateurs, les appareils gérés et non gérés, les succursales, les télétravailleurs, les applications SaaS, les applications privées, les profils VPN, les règles de pare-feu et les flux de données sensibles. Incluez les exceptions, les comptes de service, les postes de travail partagés, les sous-traitants et les utilisateurs disposant de privilèges.
Cas d'utilisation distincts pour le Web, le SaaS et l'accès privé
Il est déconseillé de concevoir une politique unique et uniforme. La navigation web, l'utilisation des logiciels SaaS, les applications privées, les portails d'administration privilégiés et les outils d'IA présentent des profils de risque différents. Il convient de les traiter comme des cas d'usage distincts, avec leurs propres responsables et critères de réussite.
Réglez d'abord les bases de l'identité.
Avant d'acheminer le trafic vers de nouveaux contrôles, vérifiez la mise en place de l'authentification multifacteur (MFA), de l'accès conditionnel, de la sécurité des groupes, de l'accès d'urgence, des rôles d'administrateur, de la conformité des appareils et de la journalisation. Une infrastructure d'identité défaillante compromettra tout déploiement de groupe de travail logiciel (SWG) ou de serveur de sécurité (SSE).
Pilote avec un groupe à faible risque
Choisissez des utilisateurs représentatifs des flux de travail métier réels, mais capables de tolérer un test pilote contrôlé. Définissez les éléments indispensables : Microsoft 365, accès via navigateur, applications SaaS, applications privées, systèmes métiers, impression, outils de collaboration et gestion des incidents.
Circulation routière par phases
Commencez par la visibilité, puis le blocage, et enfin des contrôles plus stricts. Une approche courante consiste à surveiller le trafic Internet, tester les politiques de catégorisation Web, ajouter des blocages pour les sites à haut risque, valider l'accès aux applications SaaS, puis migrer l'accès aux applications privées hors du VPN général lorsque cela est approprié.
Exceptions au plan, annulation et accès en cas de bris de glace
Chaque projet de gestion des accès nécessite un mécanisme de sécurité. Il convient de définir qui peut approuver les exceptions, leur durée de validité, les modalités de leur examen, la procédure de désactivation d'une politique défaillante et la manière dont les administrateurs peuvent rétablir un accès d'urgence si une politique bloque un chemin critique.
Exploiter les journaux et les réponses
Les contrôles ne sont utiles que si quelqu'un examine les signaux et agit en conséquence. Déterminez quels journaux alimentent votre service SIEM ou MDR, quelles alertes sont importantes, qui les trie et comment les incidents s'intègrent à votre processus de réponse. Pour la stratégie de détection, comparez MDR, EDR et XDR.
Liste de contrôle de mise en œuvre pour les responsables informatiques et de sécurité
Utilisez cette liste de contrôle avant de vous engager sur une plateforme ou un plan de déploiement.
Découverte
- Lister tous les groupes d'utilisateurs, les utilisateurs privilégiés, les sous-traitants et les comptes partagés.
- Listez tous les appareils gérés, les appareils non gérés et les scénarios BYOD.
- Liste des applications SaaS publiques, des applications privées, des portails d'administration et des systèmes existants.
- Identifiez les applications essentielles à l'activité et celles qui peuvent tolérer un projet pilote.
- Vérifiez les règles du pare-feu, les groupes VPN, le filtrage DNS, les paramètres de proxy et les contrôles Web existants.
Identité et politique
- Confirmer la mise en place de l'authentification multifacteur pour tous les utilisateurs, en particulier les administrateurs.
- Définissez les politiques d'accès conditionnel en fonction du rôle, du risque, de l'emplacement et de l'état de l'appareil.
- Documenter les comptes de bris de glace et les procédures d'urgence.
- Valider les signaux de conformité des appareils via la gestion des points de terminaison.
- Cartographie des accès aux applications selon le principe du moindre privilège par groupe.
Web, SaaS et données
- Définissez les catégories Web à bloquer, à signaler, à surveiller ou à autoriser.
- Identifier les applications SaaS qui nécessitent des contrôles de session ou une protection des données.
- Examinez les types de données sensibles, les étiquettes et les règles de partage.
- Définir des politiques pour les outils d'IA non gérés et les téléchargements via navigateur.
- Alignez les contrôles d'accès avec votre politique de sécurité BYOD et votre modèle de gouvernance des données.
Opérations
- Élaborer des communications destinées aux utilisateurs avant chaque vague de déploiement.
- Former le personnel du service d'assistance aux problèmes attendus et aux procédures d'escalade.
- Créez des tableaux de bord pour le trafic autorisé, le trafic bloqué, les correspondances avec les politiques et les exceptions.
- Examinez les alertes avec votre SOC, votre fournisseur MDR ou votre responsable de la sécurité interne.
- Mettre à jour les procédures de réponse aux incidents en cas d'accès bloqué, de destinations suspectes et de comptes compromis.
Pour la planification adjacente, utilisez les services de MSP Corp. Modèle de politique de sécurité BYOD, Liste de contrôle pour la refonte du réseau de bureau et Modèle de plan de continuité des activités pour garantir que les contrôles d'accès soient connectés au reste de votre modèle opérationnel informatique.
Les erreurs courantes à éviter
Erreur n° 1 : Considérer SSE comme un échange de produits
SSE n'est pas simplement un « nouveau pare-feu, mais un pare-feu cloud ». Il modifie la façon dont les accès sont évalués. Vous avez besoin d'une politique d'identité, d'un inventaire des applications, du routage du trafic, de journaux, d'une disponibilité du support, de communications avec les utilisateurs et d'une gestion des exceptions.
Erreur n° 2 : Ignorer les anciennes règles du pare-feu
Les règles héritées peuvent créer des failles de sécurité cachées, exposer des services ou engendrer des dépendances opérationnelles oubliées. Il est essentiel de les examiner et de les corriger avant ou en même temps que la refonte des accès.
Erreur 3 : Bloquer de manière trop agressive dès le premier jour
Une politique stricte et soudaine peut perturber les processus légitimes et provoquer le mécontentement des utilisateurs. Commencez par la visibilité, puis testez le blocage, et enfin étendez-le par groupe et cas d'utilisation.
Erreur n° 4 : Oublier les appareils et les sous-traitants non gérés
De nombreuses failles d'accès se situent en dehors des ordinateurs portables standard des employés. Les sous-traitants, les appareils personnels, les terminaux partagés, l'accès mobile et les comptes de support tiers nécessitent une politique explicite.
Erreur 5 : Ne pas relier les journaux à la réponse
Si les journaux SWG ou SSE n'alimentent pas les processus d'investigation et de réponse, ils deviennent un tableau de bord de plus que personne ne consulte. Déterminez quelles alertes sont importantes et qui les traite.
Questions à poser aux fournisseurs ou à votre fournisseur de services gérés
Avant d'acquérir des solutions SWG, SSE ou SASE, posez des questions qui permettent d'évaluer leur adéquation opérationnelle, et pas seulement leur couverture fonctionnelle.
| Questionne toi | Pourquoi cela compte |
|---|---|
| Quels types de trafic pouvez-vous inspecter et contrôler : trafic web, Microsoft 365, SaaS, applications privées, protocoles non web, DNS et trafic des succursales ? | Cela permet de confirmer si la solution consiste en un groupe de travail logiciel (SWG) ciblé, une plateforme SSE plus large ou une solution partiellement adaptée. |
| Comment la plateforme s'intègre-t-elle à Microsoft Entra ID, à l'accès conditionnel, à Intune, à Defender et à la journalisation Microsoft 365 ? | Les environnements centrés sur Microsoft ont besoin de signaux d'identité et de points de terminaison pour fonctionner correctement. |
| Les décisions politiques peuvent-elles prendre en compte le contexte de l'utilisateur, du groupe, de la conformité de l'appareil, du risque, de l'emplacement, de l'application et de la sensibilité ? | Le contexte est essentiel pour les décisions d'accès conformes au principe de confiance zéro. |
| Que se passe-t-il si le service, le client, le connecteur ou la stratégie tombe en panne ? | La résilience, le comportement en mode « fail-open » ou « fail-closed », l'accès en cas d'urgence et les procédures de restauration doivent être compris avant le déploiement. |
| Comment les exceptions sont-elles demandées, approuvées, limitées dans le temps, examinées et consignées ? | Les exceptions permanentes deviennent souvent le plus grand risque de sécurité à long terme. |
| Quels rapports sont à l'appui de l'assurance cyber, de la conformité, des enquêtes et des rapports de direction ? | Les contrôles de sécurité doivent produire des preuves, et non se contenter de bloquer le trafic. |
| Qui surveille les alertes et réagit aux activités suspectes ? | Les technologies sans gestion du triage laissent encore des menaces en attente. |
Comment MSP Corp peut vous aider
MSP Corp aide les organisations à réduire les risques d'accès sans que la sécurité n'impacte négativement leurs activités. Un plan adapté peut consister en le déploiement ciblé d'un groupe de travail de sécurité (SWG), l'amélioration de Microsoft Entra et de l'accès conditionnel, un projet pilote ZTNA, le déploiement d'un accès sécurisé global, le nettoyage des règles de pare-feu ou une feuille de route de sécurité plus globale.
QFP
SSE est-il la même chose qu'une passerelle Web sécurisée ?
Non. Une passerelle web sécurisée est généralement une fonctionnalité parmi d'autres au sein d'un environnement SSE. SWG se concentre sur le trafic web et internet. SSE est plus global et peut inclure SWG, ZTNA, CASB, la protection des données, FWaaS et d'autres contrôles d'accès à internet, aux applications SaaS et aux applications privées.
Avons-nous encore besoin d'un pare-feu si nous adoptons SSE ?
Généralement, oui. Le chiffrement SSE peut réduire la dépendance à une sécurité centralisée sur les équipements pour les utilisateurs et les succursales, mais il ne supprime pas automatiquement toutes les exigences en matière de pare-feu. La segmentation des centres de données, la connectivité des sites, la protection des serveurs, les environnements industriels et les besoins des réseaux existants peuvent toujours nécessiter des contrôles de pare-feu. Un examen des règles de pare-feu est une étape judicieuse avant toute refonte majeure des accès.
Le SSE peut-il remplacer le VPN ?
L'utilisation de SSE peut remplacer de nombreux cas d'usage de VPN lorsque ZTNA ou l'accès privé est correctement configuré. L'essentiel est de limiter l'accès aux applications spécifiques, et non de le rendre accessible à l'ensemble du réseau. Commencez par dresser un inventaire des applications privées, des groupes d'utilisateurs, des exigences matérielles, des processus de support et des procédures de restauration.
SWG est-il suffisant pour la sécurité de Microsoft 365 ?
Pas à lui seul. SWG peut contribuer à protéger le trafic Internet, mais la sécurité de Microsoft 365 nécessite également des contrôles d'identité, l'accès conditionnel, la gestion des terminaux, la protection des données, la journalisation des audits, la planification des sauvegardes, la protection contre le phishing et la gouvernance administrative. Pour une préparation optimale de votre environnement Microsoft 365, examinez vos tâches d'administration récurrentes et votre configuration Copilot avant d'étendre l'utilisation de l'IA.
Quel logiciel devons-nous déployer en premier : SWG, ZTNA ou CASB ?
Commencez par le risque avéré le plus important. Si la navigation non sécurisée constitue la principale faille, commencez par SWG. Si l'exposition du VPN est la principale faille, commencez par ZTNA. Si le transfert de données SaaS est la principale faille, commencez par CASB et la protection des données. Si les trois sont urgents, planifiez SSE par étapes.
Combien de temps dure le déploiement d'un SSE ?
Cela dépend de la complexité de l'application, de la préparation des identités, de la gestion des appareils, du routage réseau et du nombre de groupes d'utilisateurs à migrer. Un déploiement sécurisé commence généralement par une phase de découverte et un projet pilote, puis s'étend par groupe d'utilisateurs, type de trafic et ensemble d'applications.
Quel est le principal risque lors d'une migration ?
Le principal risque est de compromettre l'accès légitime aux données professionnelles en raison de politiques conçues sans phase de phase de test préalable. Pour réduire ce risque, il est recommandé de mettre en place un groupe pilote, de définir des critères de réussite clairs, de communiquer avec les utilisateurs, de prévoir un support technique adapté, de gérer les exceptions et de mettre en œuvre des procédures de restauration.
Concevez un accès sécurisé en fonction de la façon dont vos collaborateurs travaillent réellement.
Que vous ayez besoin de SWG, SSE, ZTNA, Microsoft Global Secure Access ou d'une évaluation plus large de votre cybersécurité, MSP Corp peut vous aider à passer de la confusion autour des outils à une feuille de route pratique.
Références
- Publication spéciale 800-207 du NIST, Architecture Zero Trust.
- Centre canadien pour la cybersécurité, modèle de sécurité Zero Trust.
- Microsoft Security, qu'est-ce que le service de sécurité Edge ?.
- Cloudflare, qu'est-ce que le service de sécurité Edge ?.
- Cloud Security Alliance, Security Service Edge, reflète un marché en mutation.
- Microsoft Learn, Qu'est-ce que l'accès sécurisé global ?.
- Microsoft Learn, Microsoft Entra Accès Internet pour toutes les applications.
- Microsoft Learn, accès privé à Microsoft Entra.
- Microsoft Learn, Guide d'introduction au déploiement de Microsoft Global Secure Access.
- Microsoft Learn, Guide de déploiement de Microsoft Global Secure Access pour Microsoft Entra Internet Access.
- Centre canadien de cybersécurité, Guide sur les rançongiciels.
- Cybersécurité : Guide pour les PME.