Exactitude des emplacements nommés
Comparer les plages IP configurées aux points de sortie réels et actuels de l’organisation, y compris tout bureau ou fournisseur récemment ajouté.
Revue de sécurité informatique indépendante
L’accès conditionnel peut désigner un emplacement ou un réseau comme fiable, mais cette étiquette est une promesse faite par la configuration du pare-feu, du VPN et du Wi-Fi - pas par la stratégie elle-même. Cette revue vérifie si la promesse tient toujours.
Un emplacement nommé dans l’accès conditionnel est une liste de plages d’adresses IP saisie à un moment donné. La stratégie fait entièrement confiance à cette liste; la revue vérifie si la liste correspond encore à la réalité.
Comparer les plages IP configurées aux points de sortie réels et actuels de l’organisation, y compris tout bureau ou fournisseur récemment ajouté.
Confirmer si quelqu’un est avisé lorsqu’une adresse IP publique attribuée par un fournisseur Internet change, car une entrée périmée peut cesser silencieusement d’accorder - ou continuer silencieusement d’accorder - la confiance.
Vérifier si une plage de sortie VPN est traitée comme un réseau de bureau, et si cette équivalence reflète encore qui est autorisé à utiliser le VPN.
Un nouveau fournisseur Internet, une refonte SD-WAN, une succursale ou un virage vers le télétravail peuvent tous changer ce qui se trouve réellement derrière une plage fiable - sans que personne ne touche à la stratégie d’accès conditionnel elle-même.
Distinguer une configuration VPN à tunnel complet d’une configuration à tunnel fractionné, car le tunnel fractionné peut laisser du trafic local non fiable coexister avec une session fiable.
Confirmer que le point de sortie Internet réel de chaque site est reflété dans la liste fiable, surtout après qu’une refonte du réseau a changé la façon dont les succursales accèdent à Internet.
Vérifier que le Wi-Fi invité et le Wi-Fi corporatif sont réellement séparés au niveau réseau, pas seulement par un nom de réseau (SSID) différent.
« Réseau fiable » et « appareil conforme » sont deux signaux différents parfois traités comme interchangeables. Une stratégie qui repose uniquement sur l’emplacement réseau peut être satisfaite par un appareil personnel qui se trouve simplement sur le bon Wi-Fi.
Repérer les stratégies d’accès conditionnel qui accordent l’accès selon l’emplacement réseau sans exiger également un appareil géré ou conforme.
Confirmer qu’un réseau invité ou visiteur ne peut pas, par une mauvaise configuration, partager une plage IP que le locataire traite comme fiable.
Comparer les changements de pare-feu et de routage à la liste des emplacements nommés selon une cadence régulière, car les deux sont maintenus par des personnes différentes selon des échéanciers différents.
Un constat ici peut mener à la mise à jour d’une liste d’emplacements nommés, à une refonte de la segmentation du pare-feu ou du Wi-Fi, ou à la décision qu’une stratégie devrait cesser de s’appuyer sur le signal réseau.
Distinguer une simple correction d’une liste d’adresses IP périmée d’un projet plus vaste de segmentation réseau qui exige son propre plan et son propre responsable.
Reconnaître que les changements de pare-feu, de VPN et de fournisseur Internet appartiennent à qui gère cette infrastructure; la revue relève l’écart et transmet le changement réseau lui-même.
Établir un déclencheur - nouveau bureau, nouveau fournisseur Internet, changement SD-WAN - qui devrait entraîner une révision de la liste des emplacements fiables plutôt que d’attendre une revue planifiée.
Prochaine étape
Commencez avec le déclencheur, la décision et les limites connues. N’envoyez aucun mot de passe, code de récupération ni export du locataire.