ZTNA : AccÚs réseau Zero Trust

Comment mettre en Ɠuvre le Zero Trust : 5 Ă©tapes et check-list de dĂ©ploiement

Qu’est-ce que la mise en Ɠuvre du Zero Trust ?

Un modĂšle de sĂ©curitĂ© Zero Trust peut aider les entreprises Ă  renforcer la sĂ©curitĂ© des donnĂ©es et des ressources informatiques tout en gagnant en visibilitĂ© dans leur Ă©cosystĂšme. L’implĂ©mentation de la confiance zĂ©ro comporte gĂ©nĂ©ralement au moins cinq Ă©tapes, qui comprennent l’ajout de la microsegmentation au rĂ©seau, l’ajout d’une authentification multifacteur et la validation des appareils de point de terminaison.

Nous allons dĂ©crire ces Ă©tapes de mise en Ɠuvre et fournir des recommandations pour choisir vos solutions technologiques de confiance zĂ©ro. Enfin, nous prĂ©senterons les dĂ©fis que la plupart des organisations rencontrent lors de la mise en Ɠuvre de la confiance zĂ©ro et comment les surmonter.

Cela fait partie de notre sĂ©rie d’articles sur le Zero Trust Network Access (ZTNA).

Mise en Ɠuvre du Zero Trust en 5 Ă©tapes

Voici plusieurs principes et technologies qui peuvent vous aider Ă  mettre en Ɠuvre la confiance zĂ©ro dans votre entreprise :

1. Déployer le SASE

Le SASE (Secure Access Service Edge) permet d’unifier le SD-WAN et des solutions ponctuelles de rĂ©seau dans un service cloud natif centralisĂ©. Vous pouvez dĂ©ployer le SASE dans le cadre de votre stratĂ©gie de confiance zĂ©ro. Voici quelques aspects Ă  prendre en compte lors de l’examen d’une solution SASE :

  • IntĂ©gration : idĂ©alement, la solution SASE que vous choisissez doit s’intĂ©grer parfaitement Ă  votre architecture rĂ©seau existante. Par exemple, les entreprises qui exploitent une infrastructure critique sur site devraient opter pour une solution SASE offrant des composants de confiance zĂ©ro qui peuvent se connecter en toute sĂ©curitĂ© aux ressources cloud et Ă  l’infrastructure traditionnelle.
  • FonctionnalitĂ©s : votre solution SASE doit fournir des fonctionnalitĂ©s qui vous permettent de bloquer les menaces potentielles et de limiter les dommages causĂ©s par une violation. Par exemple, la solution devrait vous permettre d’implĂ©menter la microsegmentation, les correctifs, le sandboxing et d’utiliser la gestion des identitĂ©s et des accĂšs.
  • Confinement : rien ne peut vraiment garantir qu’une violation ne se produira pas. IdĂ©alement, votre solution SASE de prĂ©dilection devrait vous aider Ă  vous assurer que toute menace qui a violĂ© le rĂ©seau est contenue pour rĂ©duire son impact global.

Le SASE facilite considĂ©rablement la mise en Ɠuvre des technologies ci-dessous, car il les regroupe toutes dans un seul service managĂ©.

2. Utiliser la microsegmentation

La microsegmentation consiste Ă  fractionner les pĂ©rimĂštres de sĂ©curitĂ© en zones plus petites. Elle permet de dĂ©finir un accĂšs sĂ©parĂ© Ă  certaines parties de votre rĂ©seau. Cette sĂ©paration vous permet d’autoriser l’accĂšs Ă  certains utilisateurs, applications ou services Ă  certaines zones pertinentes tout en limitant l’accĂšs Ă  d’autres.

Contenu connexe : lisez notre guide sur le rĂ©seau de confiance zĂ©ro

3. Utiliser l’authentification multifacteur (MFA)

La MFA exige que les utilisateurs saisissent au moins deux facteurs d’authentification, dont :

  • Un facteur de connaissance — une information que seul l’utilisateur doit connaĂźtre, comme un modĂšle, un mot de passe ou un code PIN.
  • Un facteur de propriĂ©tĂ© – des informations ou des objets que l’utilisateur est le seul Ă  possĂ©der, tels qu’une carte Ă  puce, un tĂ©lĂ©phone mobile ou une carte bancaire.
  • Un facteur d’inhĂ©rence — ce facteur repose sur les caractĂ©ristiques biomĂ©triques d’un utilisateur, telles qu’un balayage de la rĂ©tine, un balayage du visage ou une empreinte digitale.

Le systĂšme n’effectue l’authentification que si tous les facteurs sont validĂ©s.

4. Mettre en Ɠuvre le principe du moindre privilùge (PoLP)

Le PoLP implique de limiter l’accĂšs et les autorisations des utilisateurs au minimum leur permettant d’effectuer leur travail. Par exemple, vous pouvez accorder aux utilisateurs des autorisations minimum pour exĂ©cuter, lire ou Ă©crire uniquement les ressources et les fichiers.

Vous pouvez Ă©galement appliquer le principe du moindre privilĂšge Ă  la restriction des droits d’accĂšs pour des ressources non humaines, telles que les systĂšmes, les applications, les appareils et les processus. Vous pouvez le faire en accordant Ă  ces ressources uniquement les autorisations nĂ©cessaires pour effectuer les activitĂ©s pour lesquelles elles sont autorisĂ©es.

5. Valider tous les points de terminaison

N’accordez pas de confiance aux appareils qui n’ont pas Ă©tĂ© vĂ©rifiĂ©s. La sĂ©curitĂ© Zero Trust peut vous aider Ă  valider vos points de terminaison et Ă  Ă©tendre les contrĂŽles centrĂ©s sur l’identitĂ© au niveau des points de terminaison. Il s’agit gĂ©nĂ©ralement de s’assurer que les appareils sont enregistrĂ©s avant d’accĂ©der Ă  vos ressources. L’enregistrement des appareils facilite leur identification et leur vĂ©rification. En mettant en Ɠuvre la vĂ©rification des appareils, vous pouvez dĂ©terminer si le point de terminaison qui tente d’accĂ©der Ă  vos ressources rĂ©pond Ă  vos exigences en matiĂšre de sĂ©curitĂ©.

Check-list du déploiement du Zero Trust

Voici plusieurs aspects Ă  prendre en compte lors de la mise en Ɠuvre d’une solution de confiance zĂ©ro :

FacilitĂ© de dĂ©ploiement Pouvez-vous mettre le systĂšme en service rapidement ? 

Le fournisseur vous demande-t-il de modifier votre environnement pour l’aligner sur la solution ? Par exemple, devez-vous ouvrir des ports dans le pare-feu ?

Prise en charge multicloud La solution prend-elle en charge facilement et simplement l’intĂ©gration avec plusieurs fournisseurs de cloud public ? 

La solution vous permet-elle de sĂ©curiser efficacement vos charges de travail sur plusieurs clouds ?

ÉvolutivitĂ© L’architecture de confiance zĂ©ro est-elle Ă©volutive ? 

L’évolutivitĂ© offerte rĂ©pond-elle aux exigences de vos charges de travail ?

SĂ©curitĂ© Quelles sont les mesures de sĂ©curitĂ© appliquĂ©es par le fournisseur de la solution ? 

La solution maintient-elle un cycle de sĂ©curitĂ© rationalisé ?

La solution dĂ©ploie-t-elle un systĂšme de dĂ©tection d’intrusion (IPS) et analyse-t-elle tout le trafic pour dĂ©tecter des logiciels malveillants ?

VisibilitĂ© La solution permet-elle aux administrateurs de visualiser les demandes d’accĂšs actuelles et historiques, depuis n’importe quel utilisateur vers n’importe quelle ressource, dans une interface centrale ? 

Un accĂšs facile aux donnĂ©es sur ce qui a Ă©tĂ© autorisĂ© et ce qui a Ă©tĂ© bloquĂ© est la clĂ© de la surveillance et de l’audit de conformitĂ©.

Service et assistance Le fournisseur de la solution de confiance zĂ©ro peut-il aider Ă  rĂ©soudre les problĂšmes ?
Valeur La solution offre-t-elle une valeur ajoutĂ©e ? 

Comment et oĂč la solution apporte-t-elle de la valeur, des fonctionnalitĂ©s et des mesures de rĂ©duction des risques qui vont au-delĂ  de la valeur de vos outils de sĂ©curitĂ© existants ?

DĂ©fis de la mise en Ɠuvre du Zero Trust :

Quand vous mettrez en Ɠuvre la confiance zĂ©ro dans votre organisation, vous devrez prendre en compte et surmonter les dĂ©fis suivants.

Infrastructure complexe

Les entreprises modernes possĂšdent gĂ©nĂ©ralement une infrastructure composĂ©e de proxys, serveurs, applications mĂ©tiers, bases de donnĂ©es et solutions SaaS (Software-as-a-Service). Certains composants d’infrastructure peuvent fonctionner sur site tandis que d’autres sont dans le cloud.

Il peut ĂȘtre difficile de sĂ©curiser chaque segment du rĂ©seau tout en rĂ©pondant aux exigences d’un environnement hybride, avec un mĂ©lange d’applications et de matĂ©riels hĂ©ritĂ©s et nouveaux. Cet environnement complexe empĂȘche les organisations de parvenir facilement Ă  une mise en Ɠuvre complĂšte de la confiance zĂ©ro.

Opérationnaliser Zero Trust avec de multiples outils

Pour soutenir un modĂšle de confiance zĂ©ro, les organisations utilisent divers outils, notamment :

  • AccĂšs au rĂ©seau de confiance zĂ©ro (ZTNA) ou pĂ©rimĂštre dĂ©fini par logiciel (SDP)
  • Solutions SASE (service d’accĂšs distant sĂ©curisĂ©) ou VPN
  • Outils de microsegmentation
  • Authentification multifacteur (MFA)
  • Solutions d’authentification unique (SSO)
  • Solutions d’homologation des appareils
  • SystĂšmes de prĂ©vention des intrusions (IPS)

Cependant, bon nombre de ces outils sont spĂ©cifiques aux systĂšmes d’exploitation, aux appareils et aux fournisseurs de cloud. De nombreuses organisations ne prennent pas en charge un ensemble homogĂšne d’appareils. Elles exĂ©cutent certains services dans des centres de donnĂ©es sur site, d’autres dans un ou plusieurs clouds, ont des utilisateurs sous Windows, Mac et d’autres appareils connectĂ©s au rĂ©seau, et peuvent exĂ©cuter des serveurs sur plusieurs distributions Linux et plusieurs versions de Windows Server.

Il est difficile de s’assurer que les outils de confiance zĂ©ro fonctionnent uniformĂ©ment dans tous les outils et environnements, en particulier au sein d’une grande entreprise.

Contenu connexe : lisez notre guide sur l’architecture de confiance zĂ©ro

Adaptation des mentalités

La crĂ©ation d’un modĂšle de confiance zĂ©ro dans une grande entreprise exige l’adhĂ©sion des parties prenantes pour assurer une formation, une planification et une mise en Ɠuvre efficaces. Un projet de confiance zĂ©ro affecte presque tout le monde, de sorte que tous les dirigeants et managers doivent s’entendre sur l’approche. En gĂ©nĂ©ral, les entreprises tardent Ă  mettre en Ɠuvre le changement. Les politiques relatives au milieu de travail peuvent Ă  elles seules menacer l’efficacitĂ© du projet.

Coût et efforts

Les organisations doivent investir du temps, et des ressources humaines et financiĂšres pour mettre en Ɠuvre la confiance zĂ©ro. Un modĂšle de confiance zĂ©ro nĂ©cessite de dĂ©finir qui peut accĂ©der Ă  quelles zones de leur rĂ©seau et de crĂ©er une segmentation de rĂ©seau appropriĂ©e — une planification et une collaboration minutieuses sont requises pour cela.

Les organisations devront embaucher ou affecter du personnel pour mettre en Ɠuvre la segmentation du rĂ©seau et la maintenir en permanence. Plus les systĂšmes de confiance zĂ©ro s’intĂ©greront Ă  l’environnement, et plus cela deviendra facile.

FAQ

  • Qu’est-ce que Zero Trust Network Access (ZTNA) ?

    Zero Trust Network Access est une approche moderne pour sĂ©curiser l’accĂšs aux applications et aux services. Le ZTNA refuse Ă  tout le monde l’accĂšs Ă  une ressource sauf autorisation explicite. Cette approche permet de renforcer la sĂ©curitĂ© du rĂ©seau et la microsegmentation, ce qui peut limiter le mouvement latĂ©ral en cas de violation.

  • En quoi le ZTNA est-il diffĂ©rent du pĂ©rimĂštre dĂ©fini par logiciel (SDP) ?

    Le SDP et le ZTNA sont aujourd’hui fonctionnellement identiques. Les deux dĂ©crivent une architecture qui refuse Ă  tout le monde l’accĂšs Ă  une ressource sauf autorisation explicite.

  • Pourquoi ZTNA est-il important ?

    Le ZTNA est non seulement plus sĂ©curisĂ© que les solutions rĂ©seau traditionnelles, mais il est Ă©galement conçu pour l’entreprise d’aujourd’hui. Les utilisateurs travaillent partout — pas seulement dans les bureaux — et les applications et les donnĂ©es migrent de plus en plus vers le cloud. Les solutions d’accĂšs doivent ĂȘtre en mesure de reflĂ©ter ces changements. Avec le ZTNA, l’accĂšs Ă  l’application peut s’ajuster dynamiquement en fonction de l’identitĂ© de l’utilisateur, de l’emplacement, du type d’appareil, etc.

  • Comment fonctionne le ZTNA ?

    ZTNA utilise des politiques d’accĂšs granulaires au niveau de l’application dĂ©finies sur le refus par dĂ©faut pour tous les utilisateurs et appareils. Un utilisateur se connecte et s’authentifie par rapport Ă  un contrĂŽleur Zero Trust, qui met en Ɠuvre la politique de sĂ©curitĂ© appropriĂ©e et vĂ©rifie les attributs de l’appareil. Une fois que l’utilisateur et l’appareil satisfont aux exigences spĂ©cifiĂ©es, l’accĂšs est accordĂ© Ă  des applications et ressources rĂ©seau spĂ©cifiques en fonction de l’identitĂ© de l’utilisateur. Le statut de l’utilisateur et de l’appareil est continuellement vĂ©rifiĂ© pour maintenir l’accĂšs.

  • En quoi le ZTNA est-il diffĂ©rent du VPN ?

    Le ZTNA utilise une approche d’authentification d’identitĂ© selon laquelle tous les utilisateurs et les appareils sont vĂ©rifiĂ©s et authentifiĂ©s avant d’ĂȘtre autorisĂ©s Ă  accĂ©der Ă  tout actif basĂ© sur le rĂ©seau. Les utilisateurs ne peuvent voir et accĂ©der qu’aux ressources spĂ©cifiques qui leur sont autorisĂ©es par la politique.

    Un VPN est une connexion rĂ©seau privĂ©e basĂ©e sur un tunnel sĂ©curisĂ© virtuel entre l’utilisateur et un point terminal gĂ©nĂ©ral dans le rĂ©seau. L’accĂšs est basĂ© sur les informations d’identification de l’utilisateur. Une fois que les utilisateurs se connectent au rĂ©seau, ils peuvent voir toutes les ressources sur le rĂ©seau avec seulement des mots de passe restreignant l’accĂšs.

  • Comment puis-je mettre en Ɠuvre le ZTNA ?

    Dans le ZTNA initiĂ© par le client, un agent installĂ© sur un appareil autorisĂ© envoie des informations sur le contexte de sĂ©curitĂ© de cet appareil Ă  un contrĂŽleur. Le contrĂŽleur invite l’utilisateur de l’appareil Ă  s’authentifier. Une fois que l’utilisateur et l’appareil sont tous deux authentifiĂ©s, le contrĂŽleur fournit une connectivitĂ© Ă  partir de l’appareil, comme un pare-feu de nouvelle gĂ©nĂ©ration capable d’appliquer plusieurs politiques de sĂ©curitĂ©. L’utilisateur ne peut accĂ©der qu’aux applications explicitement autorisĂ©es.
    Dans le ZTNA initiĂ© par les services, un connecteur installĂ© dans le mĂȘme rĂ©seau que l’application Ă©tablit et maintient une connexion sortante au cloud du fournisseur. L’utilisateur qui demande l’accĂšs Ă  l’application est authentifiĂ© par un service dans le cloud, qui est suivi d’une validation par un produit de gestion d’identitĂ© tel qu’un outil d’authentification unique. Le trafic applicatif transite par le cloud du fournisseur, ce qui offre une isolation contre l’accĂšs direct et les attaques via un proxy. Aucun agent n’est requis sur l’appareil de l’utilisateur.

  • Le ZTNA remplacera-t-il le SASE ?

    Le ZTNA n’est qu’une petite partie du SASE. Une fois que les utilisateurs sont autorisĂ©s et connectĂ©s au rĂ©seau, les responsables informatiques doivent toujours se protĂ©ger contre les menaces liĂ©es au rĂ©seau. Les responsables informatiques ont encore besoin de l’infrastructure et des capacitĂ©s d’optimisation adĂ©quates pour protĂ©ger l’expĂ©rience utilisateur. De plus, ils doivent toujours gĂ©rer leur dĂ©ploiement global.
    Le SASE rĂ©pond Ă  ces dĂ©fis en regroupant le ZTNA avec une gamme complĂšte de services de sĂ©curitĂ© — NGFW, SWG, anti-malware et MDR — et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et agrĂ©gation de base passante.

  • Quelles capacitĂ©s de sĂ©curitĂ© manque-t-il au ZTNA ?

    Le ZTNA rĂ©pond au besoin d’un accĂšs sĂ©curisĂ© au rĂ©seau et aux applications, mais il n’exĂ©cute pas de fonctions de sĂ©curitĂ© telles que la vĂ©rification des logiciels malveillants, la dĂ©tection et la correction des cybermenaces, la protection des appareils de navigation Web contre les infections et l’application des politiques de l’entreprise sur tout le trafic rĂ©seau. C’est pourquoi la gamme complĂšte de services de sĂ©curitĂ© du SASE est un complĂ©ment au ZTNA.

  • Comment Zero Trust et SASE travaillent-ils ensemble ?

    Avec le SASE, la fonction de contrĂŽleur ZT fait partie du PoP SASE et un connecteur sĂ©parĂ© n’est pas nĂ©cessaire. Les appareils se connectent au PoP du SASE, sont validĂ©s et les utilisateurs n’ont accĂšs qu’aux applications (et sites) autorisĂ©s par SASE Next-Generation Firewall (NGFW) et Secure Web Gateway (SWG).
    SASE rĂ©pond Ă  d’autres besoins de sĂ©curitĂ© et de connectivitĂ© en regroupant ZTNA avec une gamme complĂšte de services de sĂ©curitĂ© — NGFW, SWG, anti-malware et MDR — et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et agrĂ©gation de bande passante. Les entreprises qui tirent parti du SASE bĂ©nĂ©ficient des avantages du Zero Trust Network Access ainsi que d’une gamme complĂšte de solutions de rĂ©seau et de sĂ©curitĂ©, le tout convergĂ© dans un package simple Ă  gĂ©rer, optimisĂ© et hautement Ă©volutif.