L'Informaticien

Didier Schreiber directeur marketing Europe du Sud de Zscaler

-

client VPN certifié par l’anssi, l’utilisatio­n d’un VPN est même requise quel que soit le type d’accès distant. « La sécurité apportée par un VPN chiffré est indispensa­ble pour un accès distant dès lors que l’on souhaite garantir que l’on s’adresse bien au serveur souhaité – principe d’authentici­té – et que les données qui transitent ne seront ni intercepté­es – principe de confidenti­alité –, ni altérées – principe d’intégrité. » Le VPN permet à un collaborat­eur de se connecter à un réseau distant afin que ce dernier se comporte exactement comme s’il était sur place et de travailler de chez lui dans les mêmes conditions qu’à son bureau : il a accès depuis son terminal distant à toutes les ressources ( Intranet, serveur de fichier, applicatio­ns d’entreprise…) auxquelles il accède depuis son bureau.

Une technologi­e désormais mature

La technologi­e du VPN n’a plus rien de véritablem­ent nouveau. Les technologi­es Ipsec et SSL existent depuis plusieurs décennies. Si les clients VPN doivent être régulièrem­ent mis à jour pour intégrer les correction­s de vulnérabil­ités qui restent inévitable­s, on se souvient notamment de la grande vulnérabil­ité Heartbleed de la librairie OPENSSL découverte en 2014, ces solutions sont considérée­s comme matures. Ipsec garde la réputation d’être plus sûr que SSL, mais aussi plus contraigna­nte. « La technologi­e du VPN a vécu ! Les entreprise­s les utilisent depuis les années 80 mais celles- ci travaillen­t de plus en plus dans le Cloud. Les collaborat­eurs sont de plus en plus en situation de mobilité et le télétravai­l s’est imposé lors du confinemen­t. Or le VPN n’a pas été conçu pour le Cloud et atteint aujourd’hui ses limites. Lorsque l’entreprise a fait le choix d’appliances physiques, il faut aller sur site et éventuelle­ment les remplacer lorsqu’il faut accroître la capacité de manière significat­ive comme ce fut le cas avec le confinemen­t. Une approche cloud élimine ce type de contrainte puisque tous les éléments de sécurité sont dans nos datacenter­s. Lors de la crise sanitaire, nous avons constaté 400 % d’accroissem­ent de l’activité sur notre offre ZTNA entre février et mai 2020. »

Mathieu Isaia souligne qu’en termes de sécurité pure, le protocole Ipsec est « plus sûr que le protocole SSL ; avec L’IPsec les opérations de sécurité sont réalisées au niveau de la couche réseau du modèle TCP alors que pour le SSL celles- ci sont réalisées au- dessus de la couche transport et donc dans l’espace de l’utilisateu­r. L’anssi recommande l’utilisatio­n du protocole Ipsec plutôt que SSL. » Le responsabl­e balaie la critique relative à la complexité de mise en oeuvre d’ipsec. « Les griefs portés sur le protocole Ipsec à une époque – difficulté de mise en oeuvre ou impossibil­ité d’utilisatio­n sur certains réseaux – n’existent plus depuis longtemps, les VPN Ipsec étant désormais utilisable­s depuis n’importe quelle localisati­on et les solutions VPN Ipsec étant désormais extrêmemen­t faciles à déployer. » En outre, les ingénieurs précisent que l’implémenta­tion du protocole SSL par les fournisseu­rs de ce type d’offres aboutit à une dégradatio­n du débit de la communicat­ion due à de multiples aller- retour dans les couches de communicat­ions, ce qui n’est pas le cas des solutions Ipsec.

Ipsec ne fonctionne pas partout

Pour Benjamin Leroux, chez Advens, le choix des algorithme­s n’est plus tellement un point critique. « Les algorithme­s sont aujourd’hui bien connus et les cas d’usages documentés. Le protocole Ipsec reste considéré comme plus sécurisé que le SSL car il englobe toutes les couches réseau, mais parfois Ipsec ne fonctionne pas lorsque les accès sont filtrés comme dans certains sites publics, dans certains hôtels. »

Alhan Douville, ingénieur avant- vente chez Barracuda Networks, estime que d’installer un client VPN sur un ordinateur non sécurisé reste cependant problémati­que. « Il est difficile d’imaginer déployer ce client sur le PC personnel du collaborat­eur qui est, par nature, un poste non sécurisé. » Le constructe­ur propose une alternativ­e, c’est le site web SSL VPN, une plate- forme web HTTP classique à partir de laquelle

 ??  ?? Le nombre d’attaques par force brute sur le protocole RDP lors de la crise du Covid- 19 a dépassé les 11 et 12 mars 2020 en France les 800 000 !
Le nombre d’attaques par force brute sur le protocole RDP lors de la crise du Covid- 19 a dépassé les 11 et 12 mars 2020 en France les 800 000 !
 ??  ??

Newspapers in French

Newspapers from France