/
/

Qu’est-ce que l’isolation stricte des sites dans Google Chrome et comment la configurer

par Team Ninja
What is Strict Google Chrome Site Isolation and How to Configure it

Qu’est-ce que l’isolation des sites ?

L’isolation des sites est une fonction de sécurité de Google Chrome qui sépare les processus des sites web afin d’empêcher le vol de données entre sites. Grâce à cette mesure de protection, chaque site web s’exécute dans son propre processus dédié, ce qui crée des frontières solides entre les différentes origines web. L’isolation des sites de Chrome renforce considérablement la sécurité du navigateur : elle empêche les sites malveillants d’accéder aux données appartenant à d’autres sites, même lorsque des vulnérabilités comme Spectre sont présentes.

Cette fonction marque un changement architectural fondamental dans la manière dont les navigateurs traitent les contenus web. On passe d’un modèle où plusieurs sites pouvaient partager des processus à un modèle où une isolation stricte est imposée.

Regardez la vidéo pour un guide visuel sur « Qu’est-ce que l’isolation stricte des sites dans Google Chrome et comment la configurer ».

Architecture de séparation des processus

L’isolation des sites de Chrome attribue à chaque site web son propre processus de rendu dédié. Lorsqu’elle est activée, Chrome crée des processus distincts pour chaque iframe intersite, ce qui garantit que les contenus provenant d’origines différentes ne peuvent pas accéder directement à la mémoire les uns des autres.

Cette séparation au niveau des processus établit des frontières imposées par le matériel entre les sites web et empêche un processus de rendu compromis d’accéder à des données qu’il n’est pas autorisé à lire. L’architecture applique la Same-Origin Policy au niveau des processus, et non uniquement au sein du moteur de rendu.

Détail des avantages en matière de sécurité

L’isolation des sites protège contre plusieurs catégories d’attaques web que les modèles de sécurité classiques des navigateurs ont du mal à contenir. Sa principale ligne de défense concerne les attaques par canal auxiliaire comme Spectre, qui exploitent l’exécution spéculative du processeur pour lire des zones de mémoire privilégiées.

En isolant les sites dans des processus distincts, Chrome empêche ces attaques d’accéder aux données d’autres origines, même en présence de vulnérabilités dans le moteur de rendu. Cette architecture de sécurité contribue également à contenir les attaques de type cross-site scripting universel (UXSS) et réduit l’impact des évasions de sandbox.

Réglages rapides de la configuration

Le navigateur propose plusieurs méthodes pour activer, désactiver ou personnaliser le comportement de l’isolation des sites selon vos besoins. L’isolation des sites de Chrome se configure facilement depuis les paramètres intégrés du navigateur, ce qui laisse aux utilisateurs la maîtrise de cette fonction de sécurité.

Ces options de configuration vont des simples réglages de la page des flags de Chrome aux paramètres avancés de politique d’entreprise pour les déploiements à l’échelle d’une entreprise. La plupart des utilisateurs peuvent gérer l’isolation des sites via l’interface des flags expérimentaux de Chrome, qui offre un moyen simple d’ajuster ces paramètres sans connaissances techniques poussées.

Navigation dans les flags de Chrome

Pour accéder aux fonctions expérimentales de Chrome, il faut se rendre sur la page spéciale des flags, où les paramètres du navigateur peuvent être modifiés. Pour accéder à ces options de configuration et gérer l’isolation des sites dans votre navigateur, suivez ces étapes :

  1. Ouvrez Chrome et saisissez « chrome://flags » dans la barre d’adresse.
  2. Appuyez sur Entrée pour accéder à la page des fonctions expérimentales.
  3. Dans le champ de recherche en haut de la page, saisissez « isolation » pour filtrer les options pertinentes.
  4. Repérez le flag « Strict site isolation » et les flags associés dans les résultats.
  5. Utilisez les menus déroulants situés à côté de chaque flag pour choisir le réglage souhaité.

La page des flags contient plusieurs options liées à l’isolation, au-delà du réglage principal de l’isolation des sites.

Comment désactiver un flag de Chrome

Il peut arriver que vous ayez besoin de désactiver temporairement un flag de Chrome lié à l’isolation des sites afin de diagnostiquer des problèmes de compatibilité. Cette manipulation permet de revenir au comportement par défaut de Chrome en cas de besoin. Les étapes suivantes vous expliquent comment désactiver ces fonctions de sécurité en toute sécurité :

  1. Rendez-vous sur « chrome://flags » dans votre navigateur Chrome.
  2. Recherchez « isolation » dans le champ de recherche.
  3. Repérez le flag « Strict site isolation » dans les résultats.
  4. Cliquez sur le menu déroulant et sélectionnez « Disabled » parmi les options.
  5. Repérez le bouton « Restart » qui apparaît en bas de l’écran.
  6. Cliquez sur « Restart » pour appliquer les modifications et relancer Chrome.

Désactiver l’isolation des sites peut résoudre certains problèmes de compatibilité, mais cela supprime une couche de protection importante contre les attaques par canal auxiliaire.

Paramètres de politique d’entreprise

Dans les environnements professionnels, l’isolation des sites de Chrome peut être gérée via des politiques d’entreprise qui permettent une configuration centralisée sur de nombreux appareils. Ces paramètres de politique donnent aux administrateurs informatiques les moyens d’imposer des standards de sécurité tout en répondant aux besoins spécifiques de l’entreprise.

Les administrateurs peuvent déployer ces politiques via la stratégie de groupe, des paramètres de registre ou des consoles de gestion, selon leur environnement. La politique SitePerProcess impose l’isolation des sites pour tous les sites, tandis qu’IsolateOrigins permet une application plus sélective.

Évaluation de l’impact sur les performances

L’activation de l’isolation des sites de Chrome implique certaines considérations de performance, en raison des changements qu’elle apporte à la gestion des processus du navigateur. Cette fonction renforce la sécurité en créant des processus distincts pour chaque site, ce qui mobilise naturellement des ressources système supplémentaires.

La plupart des systèmes modernes absorbent cette charge sans impact notable, mais comprendre ces implications vous aidera à prendre des décisions éclairées. L’impact sur les performances varie selon vos habitudes de navigation, les caractéristiques de votre système et la configuration d’isolation des sites mise en place.

Points à considérer concernant l’utilisation de la mémoire

L’isolation des sites de Chrome augmente l’utilisation de la mémoire, car elle crée des processus de rendu distincts pour chaque site au lieu de les partager entre plusieurs origines. Cette séparation des processus est indispensable aux avantages en matière de sécurité, mais elle exige une allocation de mémoire supplémentaire. En moyenne, l’activation de l’isolation des sites augmente l’empreinte mémoire de Chrome d’environ 10 à 13 % par rapport aux configurations standard. Cet impact sur la mémoire évolue en fonction du nombre d’iframes intersites et d’origines chargées simultanément.

Effets sur la vitesse de navigation

L’isolation des sites peut influer sur des indicateurs de performance comme les temps de chargement des pages et la réactivité des interactions, même si l’impact reste généralement minime sur du matériel moderne. Les premières mesures montrent que l’activation de l’isolation complète des sites ajoute environ 1 à 2 % de surcharge aux temps de chargement des pages dans les scénarios de navigation courants. Cet impact se manifeste surtout lors du chargement de pages complexes comportant de nombreux iframes intersites, ou lorsque l’on passe rapidement d’un onglet à l’autre entre différentes origines.

Déploiement d’une politique d’isolation personnalisée

Au-delà de la configuration standard, des politiques d’isolation personnalisées peuvent cibler des domaines à haut risque précis tout en conservant un traitement classique pour les applications internes de confiance. Chrome prend en charge des politiques personnalisées qui offrent un contrôle plus granulaire sur les sites bénéficiant de la protection par isolation. Cette souplesse permet aux entreprises et aux utilisateurs avancés de mettre en place des stratégies de sécurité sur mesure, qui équilibrent protection, compatibilité et exigences de performance.

Création de règles propres à chaque site

La création de règles d’isolation personnalisées vous permet d’appliquer différents niveaux de protection à des domaines précis, en fonction de leur profil de risque et de leur importance. Cette approche ciblée peut optimiser les performances du navigateur tout en maintenant une sécurité forte pour les sites web sensibles.

Pour créer des règles d’isolation propres à chaque site, vous devrez utiliser les politiques d’entreprise ou les flags de Chrome :

  1. Dans un environnement professionnel, créez un fichier de politique qui définit la liste IsolateOrigins.
  2. Indiquez des modèles d’origine complets, comme « https://example.com », pour les domaines nécessitant une isolation.
  3. Utilisez les caractères wildcard avec prudence : des modèles trop larges risquent de dégrader inutilement les performances.
  4. Déployez la politique via votre système de gestion ou par modification du registre.
  5. Testez la configuration avec des scénarios de navigation représentatifs afin de vérifier son comportement.

Lorsque vous élaborez des règles propres à chaque site, donnez la priorité à l’isolation des sites qui traitent des données sensibles, comme les services financiers ou les portails de santé.

Gestion des exceptions par origine

Gérer les exceptions à votre politique d’isolation des sites permet de résoudre les problèmes de compatibilité avec certains sites web tout en maintenant la protection des autres. Certaines applications web anciennes peuvent ne pas fonctionner correctement sous une isolation stricte et doivent donc être exclues de manière sélective de la politique. Chrome propose des mécanismes pour créer et gérer ces exceptions via les paramètres de politique.

Bonnes pratiques pour l’isolation des sites

Les mises en place les plus efficaces de l’isolation des sites associent une protection globale, des exceptions ciblées et une surveillance régulière. En appliquant les bonnes pratiques d’isolation des sites, vous bénéficiez d’un maximum de sécurité tout en limitant les éventuels problèmes de performance ou de compatibilité.

Voici 5 bonnes pratiques concrètes pour renforcer votre posture de sécurité :

  1. Activez l’isolation des sites dans toute votre entreprise via la stratégie de groupe ou une console de gestion.
  2. Vérifiez que toutes les instances du navigateur s’exécutent avec l’isolation des sites activée, afin de garantir une protection homogène.
  3. Surveillez les indicateurs de performance du navigateur après avoir activé l’isolation des sites, afin d’identifier tout impact éventuel.
  4. Formez vos équipes de support informatique au dépannage des problèmes liés à l’isolation des sites que les utilisateurs pourraient rencontrer.
  5. Testez l’isolation des sites avec vos applications métier critiques afin de repérer les éventuels problèmes de compatibilité.

Mettre en place l’isolation des sites de Chrome constitue une avancée majeure pour renforcer la posture de cybersécurité de votre entreprise. En séparant les processus des sites web et en créant des frontières nettes entre les domaines, vous protégez vos données sensibles contre des attaques intersites sophistiquées, tout en conservant le niveau de performance dont votre activité a besoin.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?

Termes et conditions NinjaOne

En cliquant sur le bouton « J’accepte » ci-dessous, vous indiquez que vous acceptez les termes juridiques suivants ainsi que nos conditions d’utilisation:

  • Droits de propriété: NinjaOne possède et continuera de posséder tous les droits, titres et intérêts relatifs au script (y compris les droits d’auteur). NinjaOne vous accorde une licence limitée pour l’utilisation du script conformément à ces conditions légales.
  • Limitation de l’utilisation: Les scripts ne peuvent être utilisés qu’à des fins personnelles ou professionnelles internes légitimes et ne peuvent être partagés avec d’autres entités.
  • Interdiction de publication: Vous n’êtes en aucun cas autorisé à publier le script dans une bibliothèque de scripts appartenant à, ou sous le contrôle d’un autre fournisseur de logiciels.
  • Clause de non-responsabilité: Le texte est fourni « tel quel » et « tel que disponible », sans garantie d’aucune sorte. NinjaOne ne promet ni ne garantit que le script sera exempt de défauts ou qu’il répondra à vos besoins ou attentes particulières.
  • Acceptation des risques: L’utilisation du script est sous votre propre responsabilité. Vous reconnaissez qu’il existe certains risques inhérents à l’utilisation du script, et vous comprenez et assumez chacun de ces risques.
  • Renonciation et exonération de responsabilité: Vous ne tiendrez pas NinjaOne pour responsable des conséquences négatives ou involontaires résultant de votre utilisation du script, et vous renoncez à tout droit ou recours légal ou équitable que vous pourriez avoir contre NinjaOne en rapport avec votre utilisation du script.
  • EULA: Si vous êtes un client de NinjaOne, votre utilisation du script est soumise au contrat de licence d’utilisateur final qui vous est applicable (End User License Agreement (EULA)).