Camille Durand
Camille Durand
Architecte securite reseau et auditrice certifiee CISSP
| · 12 min de lecture

Comment auditer et securiser votre infrastructure SD-WAN d'entreprise en 7 etapes

TL;DR

  • Le SD-WAN est une cible prioritaire : avec 6+ vulnerabilites critiques exploitees en 2026 sur Cisco seul, l'audit et le durcissement de votre infrastructure SD-WAN n'est plus optionnel.
  • 7 etapes structurees : inventaire et cartographie, audit des configurations, segmentation du plan de gestion, hardening des composants, monitoring avance, gestion des correctifs, et tests d'intrusion reguliers.
  • Multi-vendor : ce guide couvre Cisco Catalyst SD-WAN, Fortinet Secure SD-WAN et VMware SD-WAN (VeloCloud) avec des exemples concrets pour chaque plateforme.
  • Conformite NIS2 : ces 7 etapes vous aident a repondre aux exigences de gestion des risques de la directive NIS2 pour les infrastructures reseau critiques.
Resumer cet article avec : ChatGPT Claude Perplexity
Internet / MPLS SD-WAN Controller Plan de controle centralise Orchestrateur Politiques / Templates Siege - Paris Edge Router + FW 200 users Succursale - Lyon Edge Router 50 users Cloud - AWS vEdge / Transit GW Workloads Architecture SD-WAN typique : controleur centralise + edge routers distribues

L'infrastructure SD-WAN (Software-Defined Wide Area Network) est devenue le pilier central des reseaux d'entreprise multi-sites. Elle centralise le routage, les politiques de securite et la gestion de la bande passante pour l'ensemble des succursales, datacenters et acces cloud. Mais cette centralisation, si elle simplifie l'administration, concentre aussi le risque : une vulnerabilite sur le controleur expose l'integralite du reseau.

En 2026, les infrastructures SD-WAN sont devenues l'une des surfaces d'attaque les plus activement exploitees. Cisco seul a vu 6 vulnerabilites critiques ajoutees au catalogue KEV de la CISA depuis janvier. Ce guide vous propose une methodologie structuree en 7 etapes pour auditer et durcir votre SD-WAN, quelle que soit la solution deployee (Cisco, Fortinet, VMware/Broadcom).

Etape 1 : Inventaire et cartographie complete de l'infrastructure

Tout audit commence par un inventaire exhaustif. Vous ne pouvez pas securiser ce que vous ne connaissez pas. L'objectif est de produire une cartographie complete de votre infrastructure SD-WAN incluant tous les composants materiels et logiciels.

Elements a inventorier :

  • Controleurs : nombre, version logicielle, emplacement (on-premise vs cloud), mode de deploiement (standalone, cluster HA)
  • Edge routers : modele materiel, version firmware, site d'implantation, uplinks (MPLS, Internet, 4G/5G)
  • Orchestrateurs : version, politiques deployees, templates actifs
  • Tunnels : topologie (full-mesh, hub-and-spoke, partial mesh), protocoles (IPsec, GRE, DTLS)
  • Integrations : SIEM, outils de monitoring, API tierces, SSO/SAML

Commandes d'inventaire par plateforme

Cisco Catalyst SD-WAN : show sdwan control connections | show sdwan running-config | show sdwan system status
Fortinet Secure SD-WAN : get system status | diagnose sys sdwan health-check | get router info routing-table all
VMware SD-WAN (VeloCloud) : API: GET /enterprise/getEnterpriseEdges | GET /enterprise/getEnterpriseConfigurations

Etape 2 : Audit des configurations et detection des ecarts

Une fois l'inventaire etabli, l'etape suivante consiste a auditer les configurations actives de chaque composant et a les comparer avec les recommandations de securite du constructeur et les bonnes pratiques du secteur (CIS Benchmarks, guides ANSSI).

Points de controle critiques :

  • Authentification : comptes par defaut desactives, politique de mots de passe forte, MFA active sur les acces d'administration
  • Chiffrement : versions TLS/DTLS utilisees (TLS 1.2 minimum, 1.3 recommande), suites cryptographiques (pas de RC4, DES, 3DES)
  • Services exposes : ports ouverts non necessaires, services non utilises actifs (Telnet, HTTP non chiffre, SNMP v1/v2)
  • Politiques de routage : absence de filtrage sur les annonces de routes, routes par defaut trop permissives
  • Logging : journalisation desactivee ou insuffisante, absence d'envoi vers un SIEM

Pour Cisco SD-WAN, verifiez specifiquement que les ports UDP 12346 (vdaemon DTLS) et TCP 830 (NETCONF) ne sont accessibles que depuis les edge routers legitimes. Pour Fortinet, assurez-vous que le FortiManager est isole dans un VLAN de gestion dedie. Pour VMware SD-WAN, verifiez que l'acces a l'orchestrateur cloud est restreint par IP source et protege par SSO avec MFA.

Etape 3 : Segmentation et isolation du plan de gestion

La segmentation du plan de gestion est la mesure de securite la plus impactante que vous puissiez implementer sur votre SD-WAN. Le plan de gestion (management plane) comprend les communications entre le controleur, l'orchestrateur et les interfaces d'administration. Il doit etre strictement isole du plan de donnees (data plane) qui transporte le trafic utilisateur.

Architecture cible :

  • VLAN/VRF dedie : le trafic de gestion SD-WAN circule dans un VLAN ou VRF separe, non routable depuis les reseaux utilisateur
  • ACLs strictes : seules les adresses IP des edge routers et des postes d'administration autorises peuvent atteindre le controleur
  • Jump box : l'acces d'administration passe par un bastion (jump box) avec authentification forte, session recording et time-based access
  • Pas d'acces Internet direct : le controleur ne doit jamais etre directement accessible depuis Internet, meme via un VPN

Exemple de regles de filtrage (pseudo-ACL)

# Plan de gestion SD-WAN - Regles d'acces
permit udp edge-routers/32 controller/32 eq 12346 # vdaemon DTLS
permit tcp edge-routers/32 controller/32 eq 830 # NETCONF
permit tcp bastion/32 controller/32 eq 443 # Admin HTTPS
permit tcp bastion/32 controller/32 eq 22 # SSH admin
deny ip any controller/32 log # Tout le reste bloque + log

Etape 4 : Hardening des composants SD-WAN

Le durcissement (hardening) va au-dela de la correction des vulnerabilites connues. Il s'agit de reduire la surface d'attaque de chaque composant en desactivant les fonctionnalites non necessaires et en appliquant les configurations les plus restrictives possibles.

Checklist de hardening par composant :

Hardening du controleur

  • • Desactiver tous les services non utilises (Telnet, FTP, HTTP, SNMPv1/v2)
  • • Forcer HTTPS avec TLS 1.3 et certificats de confiance (pas de self-signed en production)
  • • Implementer un rate-limiting sur les interfaces d'administration
  • • Activer la verification d'integrite du firmware au demarrage (secure boot)
  • • Configurer le NTP authentifie pour prevenir les attaques de type time-based
  • • Desactiver le mode debug en production et limiter la verbosity des logs exposes

Hardening des edge routers

  • • Activer le control plane policing (CoPP) pour proteger le CPU du routeur
  • • Implementer des ACLs d'infrastructure sur les interfaces WAN
  • • Desactiver le split-tunneling sauf necessite prouvee et documentee
  • • Activer la detection d'anomalies BFD (Bidirectional Forwarding Detection)
  • • Configurer des seuils d'alerte sur l'utilisation CPU/memoire
  • • Forcer le chiffrement AES-256-GCM sur tous les tunnels overlay

Pour les deployments Fortinet, activez le Security Fabric et connectez tous les FortiGate au FortiAnalyzer pour une visibilite centralisee. Pour VMware SD-WAN, activez le firewall stateful integre sur chaque edge et configurez des regles de sortie restrictives (deny-all par defaut avec autorisation explicite par application).

Besoin d'un audit SD-WAN professionnel ?

Nos architectes certifies CISSP et CCNP Security auditent votre infrastructure SD-WAN et vous livrent un rapport detaille avec plan de remediation priorise.

Demander un devis d'audit SD-WAN →

Etape 5 : Deploiement d'un monitoring avance et detection d'anomalies

Le monitoring d'une infrastructure SD-WAN doit aller bien au-dela de la simple supervision de disponibilite. Il doit inclure une surveillance comportementale capable de detecter les anomalies qui trahissent une compromission, meme lorsqu'un attaquant utilise des credentials legitimes.

Metriques de securite a surveiller :

  • Connexions au plan de gestion : toute connexion DTLS/NETCONF depuis une IP non inventoriee doit declencher une alerte critique
  • Changements de configuration : correlation entre les changements detectes et les tickets de change management approuves
  • Creations de comptes : alerte immediate sur toute creation ou modification de compte administrateur
  • Anomalies de routage : nouvelles routes, tunnels ou politiques non correlee avec un changement planifie
  • Patterns de trafic : augmentation soudaine du trafic de gestion, communications est-ouest inhabituelles entre sites
  • Echecs d'authentification : detection de brute-force et credential stuffing sur les interfaces d'administration

Integrez les logs SD-WAN dans votre SIEM (Splunk, Elastic, QRadar) et creez des regles de correlation specifiques. Par exemple, une regle qui detecte un changement de configuration suivi d'une modification de route dans un delai de 5 minutes, sans ticket de change associe, doit generer une alerte P1 avec escalade automatique vers l'equipe SOC.

Etape 6 : Gestion acceleree des correctifs et des vulnerabilites

La gestion des correctifs pour les equipements SD-WAN ne peut pas suivre le meme rythme que les correctifs applicatifs classiques. Avec la frequence actuelle des vulnerabilites critiques (une par mois pour Cisco SD-WAN en 2026), un cycle de patch mensuel est insuffisant.

SLA de deploiement recommandes :

< 24h
Critique + exploite activement (CISA KEV)
< 72h
Critique sans exploitation confirmee
< 14j
Haute severite (CVSS 7.0-8.9)

Processus de patch accelere :

  • Veille active : abonnez-vous aux feeds de securite de votre constructeur (Cisco PSIRT, Fortinet PSIRT, VMware Advisories) et au flux CISA KEV
  • Environnement de test : maintenez un lab SD-WAN pour valider les patchs avant deploiement en production (meme un seul edge + controleur virtuel suffit)
  • Deploiement progressif : patchez d'abord un site pilote, verifiez la stabilite pendant 2-4h, puis deployez sur le reste de la fabric
  • Rollback automatise : preparez des snapshots/backups de configuration avant chaque mise a jour, avec procedure de rollback testee
  • Mesures de contournement : si le patch n'est pas immediatement deployable, appliquez les workarounds du constructeur (filtrage de port, desactivation de service)

Etape 7 : Tests d'intrusion reguliers et exercices Red Team

L'audit statique des configurations ne suffit pas. Seul un test d'intrusion realiste peut reveler les failles exploitables dans le contexte specifique de votre architecture. Les tests doivent cibler specifiquement le plan de controle SD-WAN et evaluer la capacite de vos defenses a detecter et bloquer une tentative de compromission.

Scenarios de test recommandes :

  • External network pentest : tenter d'atteindre le controleur depuis Internet, identifier les ports exposes, tester les vulnerabilites connues non patchees
  • Internal pivot : depuis un poste utilisateur compromis, tenter d'atteindre le plan de gestion SD-WAN et d'obtenir des acces d'administration
  • Edge router compromise : simuler la compromission d'un edge router et evaluer ce qu'un attaquant peut accomplir sur le reste de la fabric
  • Configuration tampering : tester si des modifications de politiques ou de routes peuvent passer inapercues par le monitoring en place
  • Credential theft : evaluer la resistance des comptes de service (NETCONF, API) au vol de credentials et a la reutilisation

Planifiez ces tests au minimum une fois par an, et idealement tous les six mois pour les infrastructures critiques. Apres chaque correctif majeur ou changement architectural significatif, un test de regression cible doit valider que les nouvelles mesures de securite sont effectives.

CHECKLIST AUDIT SECURITE SD-WAN Inventaire complet des composants Versions firmware a jour Comptes par defaut desactives MFA sur tous les acces admin Plan de gestion isole (VLAN/VRF) Pas d'acces Internet au controleur Chiffrement TLS 1.2+ sur tout ACLs sur ports de gestion Logging centralise vers SIEM Alertes sur changements de config Detection connexions non autorisees Processus patch < 72h critiques Pentest annuel du plan de controle Golden configs documentees Score cible : 14/14 pour conformite NIS2 Score minimum acceptable : 11/14 En dessous de 8/14 : risque eleve de compromission

Approche Zero Trust pour le SD-WAN

Les 7 etapes precedentes doivent s'inscrire dans une philosophie plus large de Zero Trust Architecture. Appliquee au SD-WAN, l'approche Zero Trust signifie que meme les communications internes entre composants SD-WAN doivent etre authentifiees, autorisees et chiffrees — aucun composant ne fait confiance a un autre implicitement.

Principes Zero Trust appliques au SD-WAN :

  • Never trust, always verify : chaque communication entre un edge router et le controleur est authentifiee par certificat mutuel (mTLS), pas seulement par IP source
  • Least privilege : les edge routers n'ont acces qu'aux API et fonctions du controleur strictement necessaires a leur fonctionnement
  • Assume breach : l'architecture est concue pour limiter l'impact d'une compromission — un edge compromis ne doit pas pouvoir compromettre les autres
  • Continuous verification : l'identite et la posture de securite de chaque composant sont reverifiees en continu, pas seulement a la connexion initiale

L'implementation concrete du Zero Trust sur le SD-WAN passe par la microsegmentation des flux, la mise en place de Network Access Control (NAC) sur les ports de gestion, et le deploiement de solutions de detection d'identite comme CrowdStrike Falcon Identity ou Microsoft Defender for Identity sur les comptes d'administration SD-WAN.

Conclusion et prochaines etapes

La securisation de votre infrastructure SD-WAN n'est pas un projet ponctuel mais un processus continu. Les 7 etapes de ce guide forment un cycle iteratif : inventorier, auditer, segmenter, durcir, surveiller, patcher, tester. Chaque cycle revele de nouvelles opportunites d'amelioration et renforce votre posture de securite face a des menaces en constante evolution.

Compte tenu de l'acceleration des attaques sur les infrastructures SD-WAN en 2026, les entreprises qui n'ont pas encore formalise leur programme de securisation SD-WAN sont exposees a un risque croissant de compromission. Commencez par l'etape 1 (inventaire) et progressez methodiquement. Meme des ameliorations incrementales — comme l'isolation du plan de gestion ou l'activation du MFA — reduisent significativement la surface d'attaque.

Pour approfondir la securisation de vos equipements reseau, consultez egalement notre guide sur le hardening des serveurs Nginx et notre methodologie d'architecture Zero Trust (ZTNA).

FAQ

Questions frequentes

Pour une infrastructure SD-WAN typique (1 controleur, 10-50 edge routers), comptez 5 a 10 jours ouvrables pour un audit complet incluant l'inventaire, l'audit de configuration, les tests d'intrusion du plan de controle et la redaction du rapport. Les infrastructures plus complexes (multi-controleurs, multi-tenants, 100+ sites) peuvent necessiter 15 a 20 jours.
Oui, la majorite des etapes d'audit (inventaire, revue de configuration, analyse des logs, verification des politiques) sont non intrusives et n'impactent pas la production. Les tests d'intrusion actifs doivent etre planifies pendant des fenetres de maintenance ou realises sur un environnement de pre-production pour eviter tout risque de disruption. Les tests passifs (scan de ports, enumeration) peuvent etre conduits en production avec un impact negligeable.
Un audit SD-WAN se concentre specifiquement sur le plan de controle (controleur, orchestrateur, API) et le plan de gestion, avec une expertise dans les protocoles specifiques (DTLS, NETCONF, OMP, TLOC). Un pentest reseau classique cible principalement le plan de donnees et les services applicatifs. L'audit SD-WAN necessite une connaissance approfondie des architectures overlay/underlay et des mecanismes de trust entre les composants de la fabric.
NIS2 n'impose pas explicitement un audit SD-WAN, mais elle exige une gestion des risques proportionnee qui couvre les infrastructures reseau critiques. Pour les entites essentielles et importantes dont le SD-WAN supporte des services critiques, l'audit de cette infrastructure fait partie des mesures de gestion des risques attendues (article 21). Un audit SD-WAN documente constitue une preuve de conformite solide en cas de controle ANSSI.

Vous ne trouvez pas la reponse a votre question ?

Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →