Comment Egis déploie les firewalls sur l’ensemble de ses filiales

Groupe d’ingénierie fortement mondialisé, EGIS déploie les solutions de sécurité Fortinet auprès de ses nombreuses filiales. Un choix technique.

Groupe français positionnĂ© sur l’ingĂ©nierie de la construction et des services Ă  la mobilitĂ©, Egis compte près de 16 000 collaborateurs pour 1,22 Md€ de chiffre d’affaires en 2019. 64 % de l’activitĂ© du groupe est rĂ©alisĂ©e Ă  l’international, avec 17 aĂ©roports gĂ©rĂ©s dans 8 pays, ou encore 28 sociĂ©tĂ©s d’exploitation routière dans 20 pays.

La cybersĂ©curitĂ© est bien Ă©videmment une problĂ©matique vitale pour le fonctionnement d’un tel groupe. Jean-Paul Chavant, Responsable SĂ©curitĂ© Système d’Information du groupe Egis, a fait le choix de renouveler ses briques de protection Ă  l’occasion du dĂ©mĂ©nagement du siège social de l’entreprise en 2014. Le groupe dĂ©ploie alors des solutions de sĂ©curitĂ© Fortinet pour protĂ©ger son datacenter ainsi que son serveur de messagerie.

Depuis cette date, le RSSI a poursuivi le dĂ©ploiement de la gamme Fortinet sur les sites dont il assure l’exploitation des infrastructures, pour toutes les sociĂ©tĂ©s qui sont en convention avec la DSI Groupe. « Selon les conventions de service signĂ©es avec chaque filiale, nous prenons Ă  notre charge le pĂ©rimètre informatique Â», indique le RSSI. « Il s’agit gĂ©nĂ©ralement de gestion de leur infrastructure IT et nous dĂ©ployons des boĂ®tiers Fortinet qui sont ensuite pilotĂ©s de manière centralisĂ©e par l’équipe française Â». 

Priorité à un faible TCO sur la durée

Outre les qualitĂ©s techniques des firewalls Fortinet et notamment la capacitĂ© de l’éditeur Ă  faire Ă©voluer sa solution, une attention toute particulière a Ă©tĂ© accordĂ©e au TCO : « tous les firewalls ont des fonctionnalitĂ©s proches en ce qui concerne leurs capacitĂ©s de filtrage, de haute disponibilitĂ©, et de performances en nombre de paquets traitĂ©s ou de bande passante. Mais ce qui nous intĂ©ressait Ă©tait de ne pas avoir Ă  dĂ©multiplier le nombre de firewalls et rĂ©aliser un cloisonnement fort et sĂ©curisĂ©, au sein du mĂŞme Ă©quipement. Nous souhaitions pouvoir mettre en place plusieurs couches de filtrage avec la virtualisation des domaines de confiance Â».

« Nous souhaitions pouvoir mettre en place plusieurs couches de filtrage avec la virtualisation des domaines de confiance. Â»
Jean-Paul ChavantResponsable Sécurité Système d’Information du groupe Egis

Le RSSI s’est attaché à industrialiser au maximum le déploiement, car les équipes informatiques de chaque filiale sont légères.

« Nous souhaitions que n’importe quel membre de ces Ă©quipes puisse intervenir en premier niveau sur les firewalls et intervenir en cas de problème, pour ne faire appel Ă  des experts que lorsque c’est rĂ©ellement nĂ©cessaire Â», ajoute Jean-Paul Chavant. De facto, les logiciels Ă  l’interface trop technique et trop complexe Ă  manipuler sont Ă©cartĂ©s, car ils entraĂ®nent un besoin de compĂ©tences plus Ă©levĂ© des Ă©quipes de maintien en conditions opĂ©rationnelles (MCO) et des dĂ©lais d’intervention plus longs.

Le RSSI est convaincu que, sur la durĂ©e, cette complexitĂ© induit un coĂ»t humain supĂ©rieur. « Nous pouvons ĂŞtre amenĂ©s Ă  investir plus dans une solution sur laquelle nous avons la garantie que le coĂ»t du MCO sera infĂ©rieur par la suite. C’est la raison pour laquelle nous attendons de nos fournisseurs non pas une escalade dans celui qui propose l’appliance la plus puissante, mais bien celui qui a une solution qui sera plus simple Ă  migrer et dont les coĂ»ts d’exploitation sont plus faibles. Sur ce type d’équipements, la durĂ©e d’investissement est en moyenne de 5 ans Â».

Les Ă©quipements Fortinet les plus puissants ont Ă©tĂ© dĂ©ployĂ©s dans le datacenter d’Egis, tandis que les modèles dĂ©ployĂ©s dans chaque filiale sont choisis en fonction du nombre d’utilisateurs et de la charge qui devra ĂŞtre supportĂ©e. Le dĂ©ploiement est une question majeure et doit ĂŞtre rĂ©alisĂ© progressivement. Le groupe compte en effet environ 270 entitĂ©s dont une centaine constitue son cĹ“ur d’activitĂ©. « Ce dĂ©ploiement fait partie de notre roadmap sĂ©curitĂ©, et il s’appuie notamment sur des audits de maturitĂ© en cybersĂ©curitĂ© des entitĂ©s qui ne sont pas encore pleinement intĂ©grĂ©es. Nous les intĂ©grons progressivement et nous dĂ©ployons par prioritĂ© et importance du risque et le volume d’affaire de la filiale Â».

Depuis ce déploiement initial, Egis a changé d’opérateur WAN et s’est tourné vers un opérateur qui utilise aussi des boîtiers de sécurité Fortinet. EGIS dispose ainsi d’une centaine de boîtiers Fortinet virtualisés chez cet opérateur pour une trentaine de boîtiers déployés par la DSI.

Outre la sécurisation des différentes filiales du groupe, le RSSI d’Egis peut être amené à intervenir sur les plateaux projets dans lesquels les ingénieurs et experts du groupe sont amenés à collaborer avec d’autres sociétés. Ainsi, sur les projets du Grand Paris, les équipes-conseil et ingénierie d’Egis travaillent avec les bureaux d’études de Colas, Bouygues Construction ou Vinci BTP.

« Ces environnements projets sont bien sĂ©curisĂ©s, mais attirent aussi beaucoup d’attaquants. Dans certains GIE, nous sommes amenĂ©s Ă  intervenir en tant qu’assistance Ă  maĂ®trise d’œuvre (AMOE) sur les chantiers. Cela implique que nos collaborateurs ont besoin de connectivitĂ© sur les chantiers. Nous sommes alors amenĂ©s Ă  dĂ©ployer nos rĂ©seaux sur les bases vie, un rĂ©seau qui est parfois partagĂ© avec les autres entreprises intervenant sur le chantier Â».

Dans le cas oĂą Egis est mandataire du GIE, la DSI dĂ©ploie un boĂ®tier Fortinet sur la base vie et parfois aux cĂ´tĂ©s des Ă©quipements des autres membres du GIE. « Le principe consiste Ă  dĂ©ployer une sĂ©curitĂ© multicouche. Chaque partenaire sĂ©curise sa partie de rĂ©seau sur la base vie Â», ajoute le RSSI.

Le RSSI envisage le déploiement de Forticlient pour le télétravail

Pour les accès distants des utilisateurs en télétravail, Egis n’exploite pas Forticlient, le logiciel client VPN Fortinet, mais le RSSI envisage de le déployer pour bénéficier de ses fonctionnalités de contrôle d’accès Internet en Home Office. Le groupe utilise actuellement des accès Extranet via un client VPN qui n’apporte pas totale satisfaction.

« Suite Ă  la bascule massive en tĂ©lĂ©travail, nous avons Ă©tĂ© contraints de rĂ©aliser ce que l’on appelle un Split Tunneling (sĂ©paration des flux extranet et Internet qui ne sont plus protĂ©gĂ©s par les firewalls de l’entreprise) pour des raisons de performance et de bande passante. En tant que RSSI, j’estime que ce mode de fonctionnement ne protège pas suffisamment les communications et le poste de travail en tĂ©lĂ©travail. D’autre part, nous ne pouvons pas nous assurer du respect des règles de sĂ©curitĂ© et dĂ©tecter un comportement anormal par l’analyse de ce trafic qui nous Ă©chappe Â». 

La mise en œuvre du logiciel Forticlient permettra de déporter les règles de protection de l’entreprise au niveau du client de chaque poste de travail. Cette capacité permettra au RSSI d’accepter le Split Tunneling tout en protéger correctement les flux et le poste de travail. Les postes de travail distants bénéficieront du plus haut niveau de protection et de contrôle, comme s’ils étaient protégés par le réseau interne Egis. Le client Forticlient sera déployé non seulement dans le cadre du télétravail, mais aussi sur l’intégralité des postes nomades du groupe.

« Le logiciel Forticlient nous permettra de raccorder directement chaque utilisateur aux ressources locales de son lieu de travail. Â»
Jean-Paul ChavantResponsable Sécurité Système d’Information du groupe Egis

Dès lors, l’architecture d’accès du groupe va radicalement changer, au plus grand bĂ©nĂ©fice des utilisateurs : « aujourd’hui, nous avons un point d’accès modal qui gère les accès de l’ensemble de nos utilisateurs. Qu’ils soient en Europe, en Inde, au BrĂ©sil, tous se connectent en France avant de revenir dans leur rĂ©seau d’entreprise local. Le logiciel Forticlient nous permettra de raccorder directement chaque utilisateur aux ressources locales de son lieu de travail Â».
Le RSSI estime que les boîtiers Fortinet ont été suffisamment bien dimensionnés pour gérer ces niveaux de flux et initialement choisis en fonction du nombre de collaborateurs sur chaque site. Les abaques fournis par leurs constructeurs devraient garantir que les performances d’accès seront au rendez-vous.

La prochaine Ă©tape de la roadmap cybersĂ©curitĂ© d’Egis passe par la mise en place de la supervision des Ă©vĂ©nements sĂ©curitĂ©. Ce grand projet doit ĂŞtre lancĂ© dans le courant de l’annĂ©e 2021 pour aboutir Ă  un SOC opĂ©rationnel mi-2022. Une offre MSSP (Managed Security Service Provider) sera privilĂ©giĂ©e pour ĂŞtre opĂ©rationnel mi-2022 et permettra Ă  Egis de disposer d’une surveillance 24/7 de son système d’information. La protection pĂ©rimĂ©trique Fortinet sera bien Ă©videmment intĂ©grĂ©e au pĂ©rimètre de couverture du SOC.

Pour approfondir sur Sécurité réseau (IDS, XDR, etc.)