Sa valeur de sécurité vient de frontières appliquées — pare-feux, listes de contrôle d'accès, passerelles, proxys ou chemins physiquement séparés — et non du simple tracé de plages réseau distinctes ou de l'attribution de LAN virtuels (VLAN).
Une bonne segmentation limite la joignabilité inutile, réduit les chemins d'attaque, contient les défaillances et crée des points de supervision utiles. La politique doit reposer sur les dépendances métier et de processus : quelle source peut atteindre quelle destination, via quel service, dans quel but et sous la responsabilité de qui.
Points clés
Objectif principalRéduire l'exposition et limiter le mouvement latéral ou la propagation de pannes.
Méthode de conceptionRegrouper les actifs par fonction, criticité, exigence de confiance et dépendance de processus ; puis définir et tester les conduits permis.
Besoin opérationnelDocumenter les flux, retirer les règles obsolètes, superviser le trafic de frontière et tester les chemins autorisés comme refusés après les changements.
Précaution de résilienceLa segmentation doit préserver les services de sûreté, de gestion, de basculement, de temps, de résolution de noms et de récupération requis.
Limite importanteUn VLAN seul n'est pas une frontière de sécurité, et un pare-feu trop permissif entre zones offre peu de confinement.