Green Side, Bât 7 — 400 av. Roumanille, 06410 Biot – Sophia-Antipolis04 93 58 28 22contact@aerolis.com
04 93 58 28 22Audit gratuit
AppelerAudit gratuit
Guide sécurité · mesure 6

Segmentation du réseau : comment empêcher une attaque de tout contaminer

Dans beaucoup de PME, le poste de l'accueil, les serveurs, les caméras et le Wi-Fi invité partagent le même réseau. Une seule machine compromise voit alors toutes les autres. Segmenter, c'est cloisonner pour qu'un incident reste local.

Réponse d'un ingénieur sous 24 h ouvrées — 04 93 58 28 22

En pratique Principe des zones séparées, qui ne communiquent que si c’est nécessaire Zones minimales utilisateurs, serveurs, invités, équipements connectés Outils VLAN, pare-feu interne, règles de filtrage documentées
L'essentiel

Qu’est-ce que la segmentation du réseau et pourquoi la faire ?

La segmentation découpe le réseau de l'entreprise en zones isolées — postes de travail, serveurs, Wi-Fi invité, caméras, production — qui ne communiquent que selon des règles définies. Un poste infecté ne peut alors plus atteindre directement les serveurs ou les sauvegardes, ce qui limite fortement la propagation d'un rançongiciel.

  • Sur un réseau « à plat », chaque équipement compromis peut atteindre tous les autres.
  • Le Wi-Fi invité doit être totalement séparé du réseau de l'entreprise.
  • Caméras, imprimantes et objets connectés, rarement mis à jour, vont dans une zone dédiée.
  • Les sauvegardes sont placées hors de portée des postes utilisateurs.

Quelles zones séparer dans le réseau d’une PME ?

Au minimum quatre : les postes des collaborateurs, les serveurs et sauvegardes, le Wi-Fi invité, et les équipements connectés (caméras, imprimantes, badgeuses). Une PME industrielle ajoute une zone pour les machines de production, souvent anciennes et impossibles à mettre à jour.

ZoneContientPeut joindre
UtilisateursPostes, téléphones IPInternet, applications autorisées sur les serveurs
ServeursFichiers, applications, annuaireUniquement ce que les règles autorisent
SauvegardesStockage de sauvegardeAucun poste utilisateur
InvitésWi-Fi visiteursInternet uniquement
Équipements connectésCaméras, imprimantes, badgeusesLeur serveur de gestion, rien d’autre
ProductionAutomates, postes de pilotageFlux strictement nécessaires

Comment mettre en place la segmentation sans tout casser ?

En commençant par cartographier les flux réels, puis en créant les zones une par une, avec des règles d'abord permissives et journalisées, resserrées ensuite. Une segmentation posée sans connaître les flux bloque des usages légitimes dès le premier matin.

  1. 1CartographierInventaire des équipements et des échanges réels entre eux, sur plusieurs jours.
  2. 2Isoler l’évidentWi-Fi invité et équipements connectés d’abord : peu de flux, gain immédiat.
  3. 3Séparer serveurs et sauvegardesRègles explicites entre postes et serveurs ; sauvegardes hors d’atteinte.
  4. 4Resserrer et documenterChaque règle a une justification écrite ; les exceptions sont revues.

La segmentation est-elle utile pour une petite entreprise ?

Oui, dès qu'il y a un serveur, des caméras ou un Wi-Fi ouvert aux visiteurs. La version minimale — Wi-Fi invité séparé et équipements connectés isolés — se configure sur la plupart des pare-feux professionnels et apporte l'essentiel du gain.

Et chez vous ?

Votre Wi-Fi invité voit-il vos serveurs ?

C'est l'une des vérifications les plus révélatrices d'un audit : en quelques minutes, on sait si un visiteur ou une caméra peut atteindre les données de l'entreprise.

← Partie précédenteChoisir entre antivirus et EDRPartie suivante →Sécuriser la messagerie

Questions fréquentes

Qu’est-ce qu’un VLAN ?

Un réseau virtuel : un découpage logique du réseau physique, qui permet de séparer des groupes d'équipements sans tirer de nouveaux câbles. Le filtrage entre VLAN se fait sur le pare-feu.

Faut-il un nouveau matériel pour segmenter ?

Pas toujours. Les commutateurs et pare-feux professionnels récents le permettent. Une box opérateur, en revanche, ne le permet généralement pas.

La segmentation remplace-t-elle l’EDR ?

Non : l'EDR détecte l'attaque sur le poste, la segmentation l'empêche d'aller plus loin. Les deux se complètent.

Qui écrit cette page

Aerolis est un prestataire d'infogérance installé au Village d'entreprises Green Side, à Sophia-Antipolis, depuis 2003. Nos ingénieurs exploitent au quotidien les parcs informatiques de PME de 30 à 100 salariés des Alpes-Maritimes et de Monaco.

Qui nous sommes

À lire ensuite

Un regard extérieur sur votre installation

45 minutes sur site, un rapport écrit sous 5 jours, les points classés par urgence. Aucune signature, avant comme après.

Réserver l'audit gratuit 04 93 58 28 22
Fiche d'identité Aerolis — données vérifiables

Informations publiées telles quelles pour pouvoir être vérifiées, citées et recoupées. Les identifiants d'entreprise sont consultables sur le registre national des entreprises.

Raison socialeAerolis — SIREN 484 409 065, SIRET 48440906500014, TVA FR76484409065
ActivitéConseil en systèmes et logiciels informatiques (code NAF 62.02A) : infogérance, cybersécurité, audit et conseil, réseaux, téléphonie IP, vidéosurveillance
Implantée depuis2003, à Sophia-Antipolis
AdresseVillage d'entreprises Green Side, Bât 7, 400 avenue Roumanille, 06410 Biot – Sophia-Antipolis
Contact04 93 58 28 22 — contact@aerolis.com — du lundi au vendredi, 9 h – 18 h
ClientèlePME de 30 à 100 salariés — 120 PME accompagnées, 2 400 postes supervisés
Zone d'interventionAlpes-Maritimes (06) et Principauté de Monaco — intervention sur site sous 4 heures
Engagements contractuelsprise en compte 15 minutes, GTI 1 heure, GTR 4 heures sur incident bloquant
Taux de délais tenus96 % sur les 12 derniers mois — méthode de calcul publiée
Tarifs d'infogéranceEssentiel 39 € · Sérénité 59 € · Pilotage 89 € HT par poste et par mois — grille détaillée
Audit initialgratuit, 45 minutes sur site, rapport écrit sous 5 jours, sans engagement
Devischiffré sous 48 heures après l'audit

Page vérifiée le 24 septembre 2026. Reproduction autorisée avec mention de la source et lien vers aerolis.com.