Les lieux de travail modernes exigent une nouvelle signification du terme

Le problème de l’idée traditionnelle d’un site

Pendant longtemps, le concept de « site » dans le domaine des réseaux et de la sécurité était synonyme de bureau physique. Cela incluait :

  • un bâtiment de siège
  • une succursale
  • un campus connecté au réseau de l’entreprise

Ce modèle traditionnel reposait sur plusieurs hypothèses :

  • les employés travaillaient principalement dans des bureaux
  • des mesures de sécurité ont été appliquées aux limites du réseau
  • les politiques pourraient dépendre de manière fiable de l’origine du trafic sur le réseau

Cependant, ces hypothèses ne reflètent plus la réalité des environnements de travail modernes.

Aujourd’hui, les employés :

  • travailler à domicile, dans des cafés, des hôtels et d’autres lieux temporaires
  • se déplacer d’un endroit à l’autre plusieurs fois au cours de la journée
  • utiliser les outils de la GenAI en permanence, indépendamment de leur emplacement physique

Lorsque les politiques de sécurité sont étroitement liées aux sites physiques, plusieurs problèmes se posent :

  • un même utilisateur peut bénéficier de politiques de sécurité différentes au cours d’une même journée
  • les exceptions relatives à l’accès à distance s’accumulent
  • Les contrôles GenAI deviennent incohérents et difficiles à auditer
  • la posture de sécurité peut dériver de manière imprévisible

AI>Secure relève ces défis en redéfinissant la signification du terme « site » dans sa plateforme.

Ce que signifie un site dans AI>Secure

Dans AI>Secure, un site sert de point d’ancrage politique plutôt que de représenter simplement un bâtiment physique. Un site peut représenter

  • un bureau physique
  • un lieu de résidence logique
  • une frontière fonctionnelle ou organisationnelle
  • une frontière de sécurité qui n’est pas liée à la géographie

Cette flexibilité permet aux organisations de choisir si les politiques doivent ou non être mises en œuvre :

  • suivre l’utilisateur
  • suivez le lieu
  • ou mettre en œuvre une combinaison des deux approches

Deux façons d’utiliser les sites (toutes deux prises en charge)

AI>Secure prend en charge les deux modèles simultanément. Les clients peuvent choisir d’utiliser l’un, l’autre ou une combinaison des deux.

Sites logiques : Les politiques suivent l’utilisateur

Dans ce modèle :

  • un site représente un lieu d’habitation logique
  • les politiques restent cohérentes lorsque l’utilisateur se déplace d’un endroit à l’autre
  • l’emplacement physique n’affecte pas l’application de la politique

Exemple :

  • un utilisateur appartient au site « San Jose Engineering ».
  • l’utilisateur travaille à domicile le matin
  • travaille ensuite dans un café
  • se rend ensuite dans les bureaux d’une autre entreprise

Tout au long de la journée :

  • les mêmes politiques GenAI s’appliquent
  • les mêmes règles de protection des données s’appliquent
  • les mêmes comportements d’inspection et d’exécution s’appliquent

Ce modèle est bien adapté pour :

  • la main-d’œuvre hybride et la main-d’œuvre à distance
  • une sécurité GenAI cohérente
  • audit et conformité prévisibles

Sites physiques : Les politiques suivent le lieu

Dans ce modèle :

  • un site représente l’origine du trafic réseau
  • les politiques changent en fonction de l’emplacement physique ou du réseau

Exemple :

  • travailler à partir du siège applique les politiques du siège
  • le travail à partir d’une succursale applique les politiques de la succursale
  • le travail à distance applique des politiques à distance

Cette approche est particulièrement utile lorsque

  • les réglementations régionales diffèrent
  • les niveaux de confiance varient selon les lieux
  • les modèles opérationnels existants doivent être maintenus

Les sites logiques fonctionnent également avec le proxy transparent basé sur IPsec

On pense souvent à tort que les sites logiques ne sont compatibles qu’avec les configurations de proxy direct. Dans AI>Secure, les sites logiques fonctionnent avec les deux :

  • les déploiements de proxy avancés
  • Déploiement d’un proxy transparent basé sur IPsec

La détermination du site est explicite et dépend de la configuration, plutôt que d’être déduite.

Comment fonctionne la détermination du site avec Forward Proxy ?

Lorsque les utilisateurs accèdent à AI>Secure via un proxy de transfert :

  • chaque site logique est associé à un port proxy spécifique
  • les appareils des employés sont dotés d’un domaine et d’un port de proxy appropriés
  • le trafic arrive toujours sur le même port, quelle que soit la localisation de l’utilisateur

En conséquence :

  • le port est associé à un site
  • le site est associé à un profil de sécurité
  • les mêmes politiques sont appliquées partout

Même si les utilisateurs se connectent au point de présence (POP) d’AI>Secure le plus proche pour des raisons de performance, AI>Secure s’assure que les mappages de sites, les profils de sécurité et les configurations de politiques sont disponibles sur tous les POP configurés pour ce site.

Comment la détermination du site fonctionne avec le proxy transparent basé sur IPsec

Avec les déploiements basés sur IPsec :

  • plusieurs tunnels VPN dédiés peuvent être établis
  • chaque tunnel est explicitement associé à un site
  • le trafic arrivant sur un tunnel détermine le site

Détails importants :

  • un bureau physique peut avoir plusieurs tunnels VPN
  • un tunnel peut représenter un site d’origine logique
  • d’autres tunnels peuvent représenter l’accès d’autres bureaux ou d’utilisateurs mobiles
  • les sites logiques sont préservés même en mode proxy transparent

Cela signifie que :

  • un site ne doit pas nécessairement correspondre à un bâtiment
  • un site représente l’identité de la politique
  • les modèles physiques et logiques peuvent coexister

Scénarios supplémentaires activés par les sites logiques

Lorsqu’un site est traité comme une identité politique, de nouveaux cas d’utilisation deviennent simples.

Sites basés sur des rôles :

  • ingénierie
  • financer
  • juridique
  • cadres

Chaque rôle peut avoir des règles distinctes d’accès à GenAI, de profondeur d’inspection et de protection des données.

Isolement des contractants et des partenaires :

  • les contractants affectés à des sites logiques dédiés
  • des contrôles plus stricts sans avoir besoin de réseaux séparés

Sites temporaires ou basés sur des projets :

  • Activité de fusion et d’acquisition
  • enquêtes
  • projets spéciaux de R&D
  • les sites peuvent être créés et supprimés proprement

Segmentation réglementaire :

  • Utilisateurs couverts par le GDPR
  • Flux de travail liés à l’HIPAA
  • équipes sous contrôle d’exportation
  • segmentation appliquée sans modification de la topologie du réseau

Pourquoi cela est important pour la sécurité de GenAI

L’utilisation de la GenAI l’est :

  • axé sur l’utilisateur
  • indépendant de l’emplacement
  • continue tout au long de la journée

Les contrôles de sécurité liés exclusivement aux sites physiques ne correspondent plus à la réalité du travail moderne. En traitant le site comme une abstraction de politique flexible, AI>Secure prend en charge :

  • des garde-fous GenAI cohérents
  • une application prévisible
  • réduction de la dérive politique
  • amélioration de l’auditabilité

Résumé

Dans AI>Secure :

  • un site est un point d’ancrage politique, pas seulement un bureau physique
  • les sites peuvent être logiques ou physiques
  • les sites logiques fonctionnent avec les modèles de proxy direct et de proxy transparent IPsec
  • les politiques peuvent suivre les utilisateurs, les lieux ou les deux
  • l’application de la loi reste cohérente dans tous les points de présence dans le monde

Cette approche permet d’aligner la sécurité sur les réalités du travail moderne et sur l’utilisation de la GenAI.