Lexique d'exploitation Zscaler & Zero Trust · Hygiène des policies & exploitation

Qu'est-ce que l'isolation des utilisateurs ?

Définition

L'isolation des utilisateurs est le confinement rapide d'un utilisateur ou d'un appareil compromis ou suspect, en coupant l'accès à Internet et aux applications internes. L'objectif est de limiter les dégâts avant qu'ils ne se propagent : plus d'exfiltration de données, plus de mouvement latéral vers d'autres systèmes. Dans le contexte Zscaler, cela signifie fermer en même temps l'accès Internet via ZIA et l'accès aux applications internes via ZPA. L'isolation est une étape de confinement dans le traitement des incidents, et elle est délibérément réversible, afin que l'accès puisse être rétabli une fois la situation clarifiée. La rapidité est ici déterminante, car chaque minute augmente les dégâts possibles.

L'isolation des utilisateurs en détail

L'isolation est une mesure de confinement, pas un état final. Dans le traitement des incidents, elle suit un soupçon et précède l'investigation proprement dite : d'abord couper l'accès, puis enquêter calmement. Elle n'est efficace que si les deux voies sont fermées. Si l'accès Internet reste ouvert, un logiciel malveillant peut continuer à télécharger du code ou exfiltrer des données ; si l'accès aux applications internes reste ouvert, la voie vers les systèmes sensibles n'est pas bloquée.

L'isolation se distingue du blocage du compte dans le fournisseur d'identité par son effet. Désactiver un compte empêche de nouvelles connexions, mais n'agit pas toujours immédiatement sur les sessions déjà ouvertes. L'isolation des utilisateurs, elle, ferme spécifiquement les voies d'accès actives et agit immédiatement. Les deux se complètent : le blocage du compte contre les nouvelles connexions, l'isolation contre le trafic en cours. Le chemin du retour reste important, car une isolation qui ne peut pas être levée proprement finit, dans le doute, par être déclenchée trop tard.

Pourquoi l'isolation des utilisateurs compte-t-elle dans l'exploitation Zscaler ?

Lors d'un incident de sécurité, c'est le temps jusqu'au confinement qui compte. Plus vite un utilisateur compromis est coupé du réseau, plus le périmètre reste réduit : moins de systèmes touchés, moins de données exfiltrées, moins d'efforts de remise en état. C'est précisément pour cela que la capacité à isoler un utilisateur immédiatement et sur les deux voies est un élément central de la réponse aux incidents, et un thème récurrent des exercices de gestion de crise.

Pour les obligations de justification au titre de NIS2, le traitement des incidents fait partie des capacités exigées. Une isolation qui agit vite tout en étant proprement consignée réunit les deux : la capacité d'action en situation réelle et la traçabilité par la suite. Pour y parvenir, il faut des rôles clairs, un déclencheur défini et un chemin du retour documenté, plutôt que des actions isolées improvisées sous pression. Une mesure d'urgence précipitée devient ainsi une étape entraînée et fiable.

Sources d'erreur courantes

L'isolation des utilisateurs en pratique : ce qu'apporte CentaurNexus

Avec Emergency User Isolation, CentaurNexus coupe en une seule étape l'accès Internet et applicatif d'un utilisateur compromis, via ZIA et ZPA ensemble, de sorte qu'aucun flanc ne reste ouvert. L'action est réversible et est consignée dans l'Audit-Trail tenu en append-only, avec en option une validation à quatre yeux. En complément, Endpoint Sensor Status affiche la couverture du capteur CrowdStrike par terminal, afin qu'un appareil ne soit pas seulement coupé, mais aussi gardé à l'œil. L'article suivant montre comment le helpdesk travaille ainsi sans droits d'administration étendus Support Zscaler sans droits d'administration.

Voyez dans la démonstration en direct comment un utilisateur compromis est isolé en une seule étape via ZIA et ZPA.Voir la démonstration

Termes associés

Questions fréquentes sur l'isolation des utilisateurs

Qu'est-ce que l'isolation des utilisateurs ?

L'isolation des utilisateurs est le confinement rapide d'un utilisateur ou d'un appareil compromis ou suspect. L'accès à Internet et aux applications internes est alors coupé, afin de limiter des dégâts comme la propagation latérale ou l'exfiltration de données. C'est une étape de confinement dans le traitement des incidents, délibérément réversible, afin que l'accès puisse être rétabli une fois la situation clarifiée.

Que coupe précisément l'isolation ?

L'isolation n'est efficace que si les deux voies sont fermées : l'accès Internet via ZIA et l'accès aux applications internes via ZPA. Si un seul des chemins est coupé, l'autre reste un flanc ouvert. C'est pourquoi la coupure des deux canaux va de pair, idéalement en une seule étape.

L'isolation des utilisateurs est-elle la même chose que le blocage du compte ?

Non. Le blocage dans le fournisseur d'identité désactive la connexion, mais n'agit souvent pas immédiatement sur les sessions déjà ouvertes. L'isolation des utilisateurs, elle, ferme spécifiquement les voies d'accès actives via Zscaler et agit ainsi immédiatement sur le trafic en cours. Les deux mesures se complètent dans le traitement des incidents.

L'isolation est-elle réversible ?

Oui, et c'est important. Une isolation sert au confinement, pas à la sanction : si un soupçon se révèle infondé, l'accès doit pouvoir être rétabli rapidement. Un chemin de retour clairement défini fait donc autant partie du processus que la coupure rapide en cas de soupçon.

Qui est autorisé à isoler un utilisateur ?

Cela devrait relever de rôles clairement désignés, afin que personne n'hésite en situation réelle et que personne n'agisse au-delà de son mandat. Un déclencheur défini, une validation selon le principe des quatre yeux si nécessaire, et une entrée dans l'Audit-Trail ont fait leurs preuves. La mesure reste ainsi rapide tout en étant traçable.

Sources & pour aller plus loin :

Remarque : CentaurNexus est un produit indépendant de SourcingBlox GmbH et non une offre de Zscaler, Inc. Les noms de produits et de marques appartiennent à leurs détenteurs respectifs.