Tout parle à tout
Dans un segment, aucune règle n'empêche un poste bureautique d'atteindre un contrôleur de domaine ou un serveur de sauvegarde.
vDefend applique le filtrage au plus près de chaque machine virtuelle, dans l'hyperviseur lui-même. Le trafic entre serveurs d'un même segment, invisible pour le pare-feu de périmètre, devient contrôlable et journalisé. S'y ajoutent la prévention d'intrusion distribuée et le correctif virtuel, qui protège une machine vulnérable en attendant sa mise à jour.
Le problème
Une fois entré, un attaquant se déplace de serveur en serveur avec des comptes valides. Ce trafic ne sort jamais de l'hyperviseur : ni le pare-feu de périmètre ni la sonde réseau ne le voient passer.
Dans un segment, aucune règle n'empêche un poste bureautique d'atteindre un contrôleur de domaine ou un serveur de sauvegarde.
Personne ne sait exactement quelles applications se parlent. Écrire des règles sans cette carte, c'est couper la production.
Certains serveurs ne peuvent pas être mis à jour immédiatement. Il faut pouvoir les protéger sans attendre la fenêtre de maintenance.
Les capacités
Périmètre publié par VMware : pare-feu distribué de couche 7 natif à l'hyperviseur, pour les machines virtuelles, les conteneurs et les serveurs physiques de la plateforme.
Notre intervention
Nous n'écrivons jamais une règle avant d'avoir la carte des flux. Le projet avance par périmètre, en mode journalisation d'abord, blocage ensuite.
Questions fréquentes
Même éditeur
Nous commençons par la cartographie des flux est-ouest : c'est le document qui décide du périmètre, du calendrier et du coût. Réponse sous 24 heures ouvrées.