Lexique d'exploitation Zscaler & Zero Trust · Hygiène des policies & exploitation

Qu'est-ce que Cloud Sandbox ?

Définition

Cloud Sandbox est un environnement cloud isolé dans lequel les fichiers inconnus ou suspects sont exécutés et examinés pour détecter un comportement malveillant, avant d'être livrés à l'utilisateur. Plutôt que de se limiter à comparer des signatures de logiciels malveillants connues, la sandbox observe ce que fait réellement un fichier : essaie-t-il de chiffrer d'autres fichiers, d'étendre des droits système ou d'établir des connexions vers des serveurs suspects ? Ce n'est qu'après cette analyse comportementale que la policy décide si le fichier est livré, bloqué ou isolé. Cela rend le sandboxing efficace contre des menaces pour lesquelles aucune signature connue n'existe encore.

Cloud Sandbox en détail

Dans l'architecture ZIA, le contrôle sandbox s'exécute inline dans le flux de données : avant qu'un fichier n'atteigne l'utilisateur, une première étape vérifie les schémas de menace connus ; les fichiers inconnus ou suspects sont en plus exécutés dans l'environnement isolé et analysés selon leur comportement. Les résultats alimentent la décision de la policy sur la livraison ou non.

Il convient de distinguer Cloud Sandbox de Browser Isolation : le sandboxing contrôle les fichiers avant leur livraison, Browser Isolation restitue les contenus web à risque dans un environnement séparé et ne transmet qu'une image sûre au terminal. Les deux mécanismes se complètent, mais couvrent des voies d'attaque différentes.

Pourquoi Cloud Sandbox compte-t-il dans l'exploitation Zscaler ?

Le sandboxing est l'une des fonctions incluses dans de nombreuses licences Zscaler, mais pas systématiquement configurée et activée partout. Si elle n'est pas utilisée, un mécanisme de protection déjà payé reste inexploité, et l'entreprise demeure plus vulnérable aux logiciels malveillants inconnus que ce que sa licence permettrait réellement.

Pour l'exploitation, la traçabilité compte également : quand une décision de la sandbox bloque un fichier, le helpdesk doit pouvoir expliquer pourquoi, sans devoir à chaque fois solliciter l'administration Zscaler.

Sources d'erreur courantes

Cloud Sandbox en pratique : ce qu'apporte CentaurNexus

Policy Health Saga indique, dans le cadre du healthcheck de licence, si Cloud Sandbox est activement configuré et dans quelle mesure la licence souscrite est réellement exploitée, plutôt que de laisser des fonctions de protection payées inutilisées. Le score rend visible où un ajustement apporte le plus grand gain de sécurité. Pour en savoir plus sur l'exploitation de la licence, consultez le guide Tirer davantage de votre licence Zscaler.

Voyez dans la démonstration en direct comment le healthcheck de licence révèle les fonctions de protection inexploitées.Voir la démonstration

Cloud Sandbox en exploitation : comment le reconnaître

Les tickets sandbox tournent presque toujours autour du temps : l'utilisateur attend, ou le fichier était déjà là avant que le verdict ne tombe. Trois distinctions clarifient la plupart des cas.

« Le fichier est passé, alors qu'il était malveillant. »

Ce que c'est le plus souvent : La question décisive est de savoir si le fichier était déjà connu. Un motif connu est évalué immédiatement, un motif inconnu doit d'abord être exécuté.

Comment le vérifier : La façon de traiter la première exécution d'un motif inconnu est un paramètre, pas une propriété de la sandbox. C'est précisément là que se décide si quelqu'un attend ou si le fichier est livré au préalable.

« L'utilisateur attend son téléchargement depuis des minutes. »

Ce que c'est le plus souvent : C'est qu'on attend le verdict. C'est voulu et c'est la voie la plus sûre, mais il faut l'expliquer à l'utilisateur, sinon il télécharge le fichier par un autre chemin.

Comment le vérifier : Le temps d'attente n'est pas une erreur. Un message compréhensible à l'utilisateur évite le détour qui contourne le contrôle.

« La sandbox dit que c'est propre, notre antivirus non. »

Ce que c'est le plus souvent : Deux contrôles différents avec des critères différents. Une analyse comportementale dans un environnement cloisonné et un contrôle basé sur les signatures sur l'appareil peuvent donner des résultats différents, sans qu'aucun des deux ne se trompe.

Comment le vérifier : Les deux constats ont leur place côte à côte dans le dossier, pas l'un contre l'autre. La contradiction est elle-même l'information.

« Les fichiers venant du développement sont sans cesse retenus. »

Ce que c'est le plus souvent : Un conflit récurrent entre contrôle et travail de développement, rarement bien résolu par des exceptions au cas par cas.

Comment le vérifier : Sandbox Clear met en place pour cela un circuit d'autorisation limité dans le temps pour les environnements de développement et de test, plutôt que de créer une exception permanente.

Connu ou inconnu, attendre ou livrer au préalable, comportement ou signature : ces trois axes expliquent presque tous les tickets sandbox, avant même que quelqu'un ne regarde le fichier lui-même.

Termes associés

Questions fréquentes sur Cloud Sandbox

En quoi Cloud Sandbox se distingue-t-il d'un antivirus classique ?

Un antivirus classique compare généralement les fichiers à des signatures connues. Une Cloud Sandbox, elle, exécute réellement un fichier inconnu dans un environnement isolé et observe son comportement, par exemple s'il tente de chiffrer des fichiers ou d'établir des connexions vers des serveurs suspects. Cela permet aussi de détecter des menaces nouvelles, pas encore répertoriées.

Le sandboxing retarde-t-il l'accès aux fichiers pour les utilisateurs ?

Cela dépend du mode de policy choisi. En mode « Allow and Scan », le fichier peut être téléchargé immédiatement pendant que la sandbox l'analyse en parallèle en arrière-plan ; si elle le classe comme malveillant après coup, le service déclenche alors sa propre alerte. En mode « Quarantine », le fichier n'est libéré qu'une fois l'analyse terminée. Une évaluation instantanée assistée par IA peut déjà bloquer les fichiers clairement malveillants avant la fin de l'analyse comportementale complète.

Tous les fichiers passent-ils par la sandbox ?

En règle générale, seuls les fichiers classés comme inconnus ou potentiellement risqués après les premiers contrôles, pas l'ensemble du trafic. La policy concernée détermine quels types de fichiers et quelles catégories sont concernés.

Cloud Sandbox est-il inclus dans chaque licence Zscaler ?

Non. Selon Zscaler, des policies sandbox basées sur des règles avec l'étendue de fonctions complète nécessitent un niveau de licence propre (actuellement désigné « Advanced Sandbox ») ; la composition exacte des offres de licence ZIA peut évoluer et doit être vérifiée dans son propre contrat. Un contrôle de configuration permet de constater si une licence utilise réellement le sandboxing de façon active.

Que se passe-t-il quand la sandbox classe un fichier comme malveillant ?

Le fichier n'est pas livré à l'utilisateur, la policy bloque la livraison et l'incident est journalisé. Le déroulement exact des étapes suivantes, comme la notification ou la mise en quarantaine, dépend de la règle configurée.

Sources & pour aller plus loin :

Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.