CompTIA SY0-701: Sécurité et architecture réseau — Guide d'étude

Fait partie du CompTIA Security+ SY0-701 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens CompTIA, ou passez des tests chronométrés sur ExamRoll.io.

L’architecture de sécurité réseau est la discipline qui consiste à agencer les équipements, les contrôles et les flux de trafic de manière à ce que l’activité malveillante soit contenue, surveillée et bloquée, tandis que la communication professionnelle légitime se déroule sans entrave. Elle combine des politiques exprimées sous forme de règles, des frontières structurelles exprimées sous forme de segmentation, et des protections cryptographiques exprimées sous forme de tunnels — le tout renforcé par un durcissement au niveau de l’hôte et du port.

Règles de pare-feu et listes de contrôle d’accès (ACL)

Une règle de pare-feu, qu’elle soit écrite sur un équipement stateful ou en tant qu’ACL de routeur, évalue le trafic par rapport à un 5-tuple : adresse source, adresse de destination, port source, port de destination et protocole. Les règles sont traitées de haut en bas, et la première correspondance l’emporte. Cet ordre a une importance capitale. Une règle autorisant le trafic any any placée au-dessus d’une règle de refus spécifique rend ce refus sans effet. De même, tout ensemble de règles bien conçu se termine par un déni implicite — une règle fourre-tout non écrite qui rejette tout ce qui n’est pas explicitement autorisé.

Considérez une politique qui restreint le DNS sortant afin que seul un résolveur interne désigné à l’adresse 10.50.10.25 puisse interroger des serveurs externes sur le port UDP/53 :

access-list OUTBOUND permit udp host 10.50.10.25 any eq 53
access-list OUTBOUND deny   udp any any eq 53
access-list OUTBOUND permit ip  any any

L’ordre est essentiel : l’autorisation spécifique précède le refus général, et aucun autre hôte ne peut atteindre le DNS externe. Pour bloquer une source entrante malveillante connue telle que 10.1.4.9, la règle entrante correspondante est simple :

access-list INBOUND deny ip host 10.1.4.9 any

Placée en haut de la liste entrante, elle garantit que l’adresse est rejetée avant que toute déclaration d’autorisation ne puisse correspondre.

Les pare-feu peuvent être configurés pour être fail-open (autoriser le trafic en cas de défaillance de l’équipement) ou fail-closed (refuser tout le trafic). Le mode fail-open préserve la disponibilité mais sacrifie la sécurité ; le mode fail-closed fait l’inverse. Le choix doit être délibéré, en fonction de la priorité du segment : la disponibilité (un atelier de fabrication) ou la confidentialité (une enclave de traitement des paiements).

Segmentation, VLANs et contrôles de géolocalisation

La segmentation divise un réseau plat en domaines de diffusion et de confiance plus petits. Les VLANs appliquent une séparation de couche 2 sur des commutateurs partagés, tandis que les sous-réseaux routés et les pare-feu appliquent des frontières de couche 3. Une entreprise type sépare les postes de travail des utilisateurs, les serveurs, les téléphones VoIP, le Wi-Fi invité, les appareils IoT et les interfaces de gestion dans des VLANs distincts, chacun étant régi par des ACL inter-VLAN. La segmentation limite le mouvement latéral : si un ransomware se déclenche sur un VLAN utilisateur, il ne peut pas pivoter immédiatement vers le VLAN des bases de données sans traverser des frontières filtrées.

La géolocalisation IP étend la segmentation de manière logique. Si l’entreprise n’opère qu’en Amérique du Nord, des règles de pare-feu ou des flux de géo-IP peuvent rejeter les connexions provenant d’autres régions, réduisant ainsi considérablement la surface d’attaque pour le trafic de force brute et de reconnaissance. La géolocalisation ne remplace pas l’authentification — les attaquants utilisent des VPN et des proxys — mais c’est un filtre grossier efficace.

Équipements de périmètre : NGFW, IDS/IPS et WAF

Un pare-feu de nouvelle génération (NGFW) étend l’inspection stateful traditionnelle avec la reconnaissance applicative, l’intégration de l’identité de l’utilisateur, le déchiffrement TLS et les flux de renseignements sur les menaces. Là où un pare-feu hérité voit « TCP/443 vers 8.8.8.8 », un NGFW voit « l’utilisateur jsmith utilisant Dropbox pour téléverser un fichier classé comme PII ».

Les systèmes de détection d’intrusion (IDS) et les systèmes de prévention d’intrusion (IPS) analysent le trafic en le comparant à des signatures et à des bases de référence comportementales. La distinction essentielle : un IDS est hors bande et passif — généralement alimenté par un port SPAN ou un tap réseau — et ne peut qu’alerter. Un IPS est en ligne, situé sur le chemin du trafic, et peut rejeter, réinitialiser ou mettre en quarantaine les flux malveillants en temps réel. Déployer un IDS là où la prévention est requise laisse les attaques visibles mais non atténuées ; déployer un IPS sans un réglage minutieux risque de bloquer le trafic légitime. Le choix se fait en fonction de la mission : la surveillance et l’investigation numérique (forensics) nécessitent un IDS, l’application active des politiques nécessite un IPS.

Un pare-feu applicatif web (WAF) opère à la couche 7 et comprend spécifiquement la sémantique HTTP/HTTPS. Il analyse les requêtes pour détecter les attaques de type SQL injection, cross-site scripting et l’abus de la logique applicative. Un WAF n’est pas un IPS à usage général : il protège spécifiquement les applications web et est placé directement devant les serveurs web ou intégré dans un reverse proxy ou un CDN. Inversement, un IPS couvre des protocoles plus larges mais n’a pas le contexte applicatif approfondi nécessaire pour intercepter une charge utile UNION SELECT conçue sur mesure et enfouie dans un corps de requête POST.

Répartiteurs de charge et filtrage de contenu

Les répartiteurs de charge distribuent les connexions des clients sur un pool de serveurs backend en utilisant des algorithmes tels que le round-robin, le least-connections ou le weighted hashing. Au-delà des performances, ils permettent une disponibilité élastique : l’ajout ou le remplacement d’un serveur backend ne nécessite que la mise à jour du pool, sans aucune interruption visible pour le client. Cela fait des répartiteurs de charge la solution de choix lorsque l’exigence est un effort opérationnel minimal pour ajouter ou remplacer de la capacité. Les répartiteurs de charge modernes assurent également la terminaison TLS, effectuent des bilans de santé (health checks) et s’intègrent aux services de WAF et de nettoyage DDoS (scrubbing).

Les filtres de contenu et les passerelles web sécurisées inspectent le trafic sortant des utilisateurs, bloquant l’accès à des catégories telles que les logiciels malveillants, le phishing ou le contenu violant les politiques, et appliquent souvent un filtrage au niveau DNS comme ligne de défense supplémentaire.

VPN et tunnels chiffrés

Les réseaux privés virtuels (VPN) assurent la confidentialité et l’intégrité du trafic qui transite par des réseaux non fiables. IPsec opère à la couche 3 et peut protéger n’importe quel trafic IP ; il utilise IKE (Internet Key Exchange) pour la négociation et soit AH (Authentication Header, intégrité uniquement), soit ESP (Encapsulating Security Payload, intégrité et confidentialité). Les VPN SSL/TLS opèrent aux couches 4 à 7, généralement via un navigateur web ou un client léger, et sont plus faciles à déployer à travers le NAT et les pare-feu qu’IPsec. WireGuard est un protocole VPN moderne avec une base de code minimale, utilisant Curve25519 pour l’échange de clés et ChaCha20-Poly1305 pour le chiffrement, offrant des performances nettement supérieures à OpenVPN ou IPsec dans de nombreux scénarios.

Le split tunneling (tunnelisation fractionnée) achemine uniquement le trafic destiné à l’entreprise via le VPN, tandis que le trafic Internet sort localement. Cela réduit la charge sur la bande passante du VPN, mais signifie que les menaces provenant d’Internet contournent les contrôles de sécurité de l’entreprise. Le full-tunnel (tunnel complet) achemine tout le trafic via la passerelle de l’entreprise, permettant le filtrage de contenu et l’inspection DLP au prix d’une latence et d’une consommation de bande passante plus élevées.

Scénario pratique : Mouvement latéral via un réseau plat

Une société de services professionnels exploitait tous les postes de travail, serveurs et imprimantes sur un seul sous-réseau /16 sans segmentation interne. Lorsqu’un attaquant a obtenu un accès initial via un e-mail de phishing sur le poste de travail d’un analyste junior, il a utilisé nmap pour découvrir 847 hôtes joignables, a identifié un serveur de fichiers Windows Server 2012 R2 non corrigé, a exploité la faille MS17-010 (EternalBlue) pour obtenir un accès SYSTEM, puis a utilisé ce point d’appui pour atteindre le contrôleur de domaine. Toute la phase de mouvement latéral a duré moins de quatre heures. Si le réseau avait été segmenté — les postes de travail sur un VLAN distinct des serveurs, avec des règles de pare-feu inter-VLAN n’autorisant que les protocoles nécessaires — le poste de travail de l’analyste n’aurait pas pu atteindre le serveur de fichiers sur SMB/445, et la chaîne d’attaque aurait été rompue dès le premier pivot.



Menaces · Tous les domaines · Opérations de sécurité

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet