Qu'est-ce que l'isolation des utilisateurs ?
L'isolation des utilisateurs est le confinement rapide d'un utilisateur ou d'un appareil compromis ou suspect, en coupant l'accès à Internet et aux applications internes. L'objectif est de limiter les dégâts avant qu'ils ne se propagent : plus d'exfiltration de données, plus de mouvement latéral vers d'autres systèmes. Dans le contexte Zscaler, cela signifie fermer en même temps l'accès Internet via ZIA et l'accès aux applications internes via ZPA. L'isolation est une étape de confinement dans le traitement des incidents, et elle est délibérément réversible, afin que l'accès puisse être rétabli une fois la situation clarifiée. La rapidité est ici déterminante, car chaque minute augmente les dégâts possibles.
L'isolation des utilisateurs en détail
L'isolation est une mesure de confinement, pas un état final. Dans le traitement des incidents, elle suit un soupçon et précède l'investigation proprement dite : d'abord couper l'accès, puis enquêter calmement. Elle n'est efficace que si les deux voies sont fermées. Si l'accès Internet reste ouvert, un logiciel malveillant peut continuer à télécharger du code ou exfiltrer des données ; si l'accès aux applications internes reste ouvert, la voie vers les systèmes sensibles n'est pas bloquée.
L'isolation se distingue du blocage du compte dans le fournisseur d'identité par son effet. Désactiver un compte empêche de nouvelles connexions, mais n'agit pas toujours immédiatement sur les sessions déjà ouvertes. L'isolation des utilisateurs, elle, ferme spécifiquement les voies d'accès actives et agit immédiatement. Les deux se complètent : le blocage du compte contre les nouvelles connexions, l'isolation contre le trafic en cours. Le chemin du retour reste important, car une isolation qui ne peut pas être levée proprement finit, dans le doute, par être déclenchée trop tard.
Pourquoi l'isolation des utilisateurs compte-t-elle dans l'exploitation Zscaler ?
Lors d'un incident de sécurité, c'est le temps jusqu'au confinement qui compte. Plus vite un utilisateur compromis est coupé du réseau, plus le périmètre reste réduit : moins de systèmes touchés, moins de données exfiltrées, moins d'efforts de remise en état. C'est précisément pour cela que la capacité à isoler un utilisateur immédiatement et sur les deux voies est un élément central de la réponse aux incidents, et un thème récurrent des exercices de gestion de crise.
Pour les obligations de justification au titre de NIS2, le traitement des incidents fait partie des capacités exigées. Une isolation qui agit vite tout en étant proprement consignée réunit les deux : la capacité d'action en situation réelle et la traçabilité par la suite. Pour y parvenir, il faut des rôles clairs, un déclencheur défini et un chemin du retour documenté, plutôt que des actions isolées improvisées sous pression. Une mesure d'urgence précipitée devient ainsi une étape entraînée et fiable.
Sources d'erreur courantes
- Un seul chemin fermé : si seul l'accès Internet ou seul l'accès applicatif est coupé, l'autre flanc reste ouvert.
- Pas de chemin retour : sans procédure définie pour lever la mesure, l'isolation est déclenchée trop tard par crainte des dommages collatéraux.
- Sans consignation : un confinement sans entrée dans l'Audit-Trail ne peut plus être retracé proprement par la suite.
- Isolation confondue avec la suppression du compte : le confinement est réversible, une suppression définitive est tout autre chose.
L'isolation des utilisateurs en pratique : ce qu'apporte CentaurNexus
Avec Emergency User Isolation, CentaurNexus coupe en une seule étape l'accès Internet et applicatif d'un utilisateur compromis, via ZIA et ZPA ensemble, de sorte qu'aucun flanc ne reste ouvert. L'action est réversible et est consignée dans l'Audit-Trail tenu en append-only, avec en option une validation à quatre yeux. En complément, Endpoint Sensor Status affiche la couverture du capteur CrowdStrike par terminal, afin qu'un appareil ne soit pas seulement coupé, mais aussi gardé à l'œil. L'article suivant montre comment le helpdesk travaille ainsi sans droits d'administration étendus Support Zscaler sans droits d'administration.
Termes associés
Questions fréquentes sur l'isolation des utilisateurs
L'isolation des utilisateurs est le confinement rapide d'un utilisateur ou d'un appareil compromis ou suspect. L'accès à Internet et aux applications internes est alors coupé, afin de limiter des dégâts comme la propagation latérale ou l'exfiltration de données. C'est une étape de confinement dans le traitement des incidents, délibérément réversible, afin que l'accès puisse être rétabli une fois la situation clarifiée.
L'isolation n'est efficace que si les deux voies sont fermées : l'accès Internet via ZIA et l'accès aux applications internes via ZPA. Si un seul des chemins est coupé, l'autre reste un flanc ouvert. C'est pourquoi la coupure des deux canaux va de pair, idéalement en une seule étape.
Non. Le blocage dans le fournisseur d'identité désactive la connexion, mais n'agit souvent pas immédiatement sur les sessions déjà ouvertes. L'isolation des utilisateurs, elle, ferme spécifiquement les voies d'accès actives via Zscaler et agit ainsi immédiatement sur le trafic en cours. Les deux mesures se complètent dans le traitement des incidents.
Oui, et c'est important. Une isolation sert au confinement, pas à la sanction : si un soupçon se révèle infondé, l'accès doit pouvoir être rétabli rapidement. Un chemin de retour clairement défini fait donc autant partie du processus que la coupure rapide en cas de soupçon.
Cela devrait relever de rôles clairement désignés, afin que personne n'hésite en situation réelle et que personne n'agisse au-delà de son mandat. Un déclencheur défini, une validation selon le principe des quatre yeux si nécessaire, et une entrée dans l'Audit-Trail ont fait leurs preuves. La mesure reste ainsi rapide tout en étant traçable.
- NIST SP 800-61 Rev. 2: Computer Security Incident Handling Guide (Containment) - csrc.nist.gov
- BSI IT-Grundschutz, Baustein DER.2.1 Behandlung von Sicherheitsvorfällen - bsi.bund.de
Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.