SĂ©curiser le personnel distantâŻ: dĂ©ploiement de lâaccĂšs Zero Trust
DĂ©ploiement de lâaccĂšs Zero Trust
La pandĂ©mie mondiale a contraint les travailleurs du savoir Ă quitter leurs bureaux en masse pour sâinstaller dans lâenvironnement isolĂ© de leur foyer. La plupart retourneront au bureau Ă un moment ou Ă un autre, mĂȘme si ce nâest quâĂ temps partiel, Ă mesure que les entreprises sâadapteront aux mesures de distanciation sociale destinĂ©es Ă assurer la sĂ©curitĂ© des employĂ©s. Global Workplace Analytics estime que 25 Ă 30âŻ% du personnel travaillera Ă domicile plusieurs jours par semaine dâici la fin de 2021. Dâautres pourront ne jamais retourner dans un bureau officiel, choisissant de rester pour de bon des employĂ©s Ă domicile (WFH).
Devoir transformer tant de gens en tĂ©lĂ©travailleurs en si peu de temps a mis Ă lâĂ©preuve la sĂ©curitĂ© du rĂ©seau. Il nây avait que peu, voire pas de temps, pour Ă©laborer et exĂ©cuter une stratĂ©gie dâaccĂšs Ă distance sĂ©curisĂ© offrant le mĂȘme niveau de protection dont bĂ©nĂ©ficient les travailleurs au bureau. Cela a fait naĂźtre une sĂ©rie de risques et de dĂ©fis en matiĂšre de cybersĂ©curitĂ©, ainsi quâun besoin de vĂ©ritables solutions dâaccĂšs Zero Trust, quel que soit lâendroit oĂč les gens travaillent.
La sĂ©curitĂ© est souvent le maillon faible de lâaccĂšs Ă distance
En avril 2020, alors que des millions de travailleurs commençaient Ă explorer les pratiques du travail Ă domicile, Cato a menĂ© lâenquĂȘte «âŻPrĂ©paration de lâentreprise Ă soutenir un travail gĂ©nĂ©ralisĂ© de nâimporte oĂčâŻÂ» concernant la prĂ©paration de lâentreprise Ă la facilitation du travail Ă distance. En Ă©chantillonnant prĂšs de 700 organisations, Cato a constatĂ© que prĂšs des deux tiers des rĂ©pondants (62âŻ%) ont vu le trafic dâaccĂšs Ă distance au moins doubler depuis le dĂ©but, et que plus du quart (27âŻ%) ont vu le trafic dâaccĂšs Ă distance tripler.
La façon dont les entreprises appliquent les politiques de sĂ©curitĂ© Ă leurs effectifs distants est un problĂšme critique. LâenquĂȘte a conclu que la plupart des rĂ©pondants nâemploient pas au moins une mesure clĂ© nĂ©cessaire Ă la sĂ©curitĂ© de niveau entrepriseâŻ:
- Authentification multifacteur (MFA) pour valider lâidentitĂ© de lâutilisateur,
- PrĂ©vention dâintrusion pour identifier les attaques rĂ©seau, ou
- Antimalware pour prévenir les menaces posées par le contenu malveillant.
Alors que la MFA est devenue la norme mĂȘme parmi les consommateurs, plus dâun tiers (37âŻ%) des rĂ©pondants ne lâutilisent pas pour admettre des utilisateurs distants, sâappuyant plutĂŽt sur lâauthentification unique (SSO) ou un nom dâutilisateur et un mot de passe. En ce qui concerne la prĂ©vention des attaques,âŻplus de la moitiĂ© des rĂ©pondants (55âŻ%) nâutilisent pas de prĂ©vention des intrusions ou dâanti-malware. Pire encore, 11âŻ% dâentre eux nâinspectent pas complĂštement le trafic.
UtilisĂ©s par 64âŻ% des rĂ©pondants Ă lâenquĂȘte, les serveurs VPN sont la solution ponctuelle dominante pour permettre lâaccĂšs Ă distance. Bien que les VPN assurent le chiffrement du trafic et lâauthentification des utilisateurs, ils reprĂ©sentent un risque pour la sĂ©curitĂ©, car ils donnent accĂšs Ă lâensemble du rĂ©seau sans possibilitĂ© de contrĂŽler lâaccĂšs granulaire des utilisateurs Ă des ressources spĂ©cifiques. Il nây a pas de contrĂŽle de la posture de sĂ©curitĂ© de lâappareil qui se connecte, ce qui pourrait permettre aux logiciels malveillants dâentrer dans le rĂ©seau. De plus, des informations dâidentification de VPN volĂ©es ont Ă©tĂ© impliquĂ©es dans plusieurs violations de donnĂ©es trĂšs mĂ©diatisĂ©es. En utilisant des informations dâidentification lĂ©gitimes et en se connectant via un VPN, les assaillants ont pu sâinfiltrer et se mouvoir librement dans les rĂ©seaux dâentreprise ciblĂ©s.
Les VPN cÚdent la place à la sécurité Zero Trust
Le secteur des technologies sâoriente vers un modĂšle dâaccĂšs utilisateur beaucoup plus sĂ©curisĂ© connu sous le nom de Zero Trust Network Access (ZTNA). On lâappelle aussi pĂ©rimĂštre dĂ©fini par logiciel (SDP). Le fonctionnement du ZTNA est simpleâŻ: refuser Ă tout le monde et Ă tout appareil lâaccĂšs Ă une ressource sauf autorisation explicite. Cette approche permet de resserrer la sĂ©curitĂ© rĂ©seau globale, et la microsegmentation, ce qui peut limiter le mouvement latĂ©ral en cas de violation. Câest le principe de base qui sous-tend les architectures ZTNA.
Lâan dernier, le Market Guide for Zero Trust Network Access (ZTNA) de Gartner prĂ©voyait que dâici 2023, 60âŻ% des entreprises Ă©limineraient progressivement le VPN et utiliseraient le ZTNA Ă la place. Le principal avantage du ZTNA est son contrĂŽle granulaire sur qui obtient et maintient lâaccĂšs au rĂ©seau, Ă quelles ressources spĂ©cifiques, et Ă partir de quel appareil dâutilisateur final. LâaccĂšs est accordĂ© sur la base du moindre privilĂšge conformĂ©ment aux politiques de sĂ©curitĂ©.
Ce contrĂŽle de niveau granulaire est Ă©galement la raison pour laquelle Zero Trust Network Access complĂšte lâapproche orientĂ©e identitĂ© de lâaccĂšs rĂ©seau quâexige le SASE (Secure Access Service Edge). Avec lâintĂ©gration du ZTNA Ă une plateforme rĂ©seau cloud native, le SASE est capable de connecter les ressources des entreprises modernes â sites, applications cloud, centres de donnĂ©es cloud, et⊠oui, utilisateurs distants â avec exactement le bon degrĂ© dâaccĂšs.
LâintĂ©gration de la sĂ©curitĂ© est essentielle pour appliquer efficacement les politiques de sĂ©curitĂ© Zero Trust
Comme les VPN, les pare-feu et les solutions de prĂ©vention des intrusions, il existe des solutions ponctuelles pour le ZTNA sur le marchĂ©. En fait, de nombreux rĂ©seaux sont aujourdâhui configurĂ©s avec une gamme de solutions de sĂ©curitĂ© et dâaccĂšs Ă distance autonomes. Ce manque dâintĂ©gration des produits est un rĂ©el inconvĂ©nient pour diverses raisons. Tout dâabord, il augmente la probabilitĂ© dâerreurs de configuration et de politiques de sĂ©curitĂ© incohĂ©rentes. DeuxiĂšmement, il augmente la latence du rĂ©seau, car le trafic doit ĂȘtre inspectĂ© sĂ©parĂ©ment par chaque appareil. Et enfin, le manque dâintĂ©gration rend la dĂ©tection des menaces holistique presque impossible, car chaque appareil possĂšde ses propres donnĂ©es dans son propre format. MĂȘme si ces donnĂ©es sont agrĂ©gĂ©es par un SIEM, câest une tĂąche considĂ©rable que de normaliser les donnĂ©es et corrĂ©ler les Ă©vĂ©nements Ă temps pour stopper les menaces avant quâelles puissent causer leurs dommages.
De plus, Zero Trust nâest quâune partie dâune solution dâaccĂšs Ă distance. Certains problĂšmes de performance et de sĂ©curitĂ© courants ne sont pas traitĂ©s par les offres autonomes de ZTNA. Câest lĂ que lâintĂ©gration complĂšte du ZTNA dans une solution SASE est la plus bĂ©nĂ©fique.
Le SASE fait converger le Zero Trust Network Access, NGFW et dâautres services de sĂ©curitĂ© ainsi que des services rĂ©seau tels que le SD-WAN, lâoptimisation WAN et lâagrĂ©gation de bande passante dans une plateforme cloud native. Cela veut dire que les entreprises qui tirent parti de lâarchitecture SASE bĂ©nĂ©ficient des avantages de Zero Trust Network Access ainsi que dâune suite complĂšte de solutions de rĂ©seau et de sĂ©curitĂ© convergentes, qui est Ă la fois simple Ă gĂ©rer et hautement Ă©volutive. La solution Cato SASE fournit tout cela dans une plateforme cloud native.
La plateforme SASE de Cato simplifie lâaccĂšs distant sĂ©curisĂ© pour le travail Ă domicile
Quâest-ce que cela signifie pour le tĂ©lĂ©travailleurâŻ? La plateforme Cato SASE permet dâaccorder plus vite et plus facilement un accĂšs hautementâŻsĂ©curisĂ© Ă chaque travailleur Ă distance.
Cato offre la flexibilitĂ© de choisir comment les utilisateurs distants et mobiles se connectent en toute sĂ©curitĂ© aux ressources et applications. Cato Client est une application lĂ©gĂšre qui peut ĂȘtre configurĂ©e en quelques minutes et qui connecte automatiquement lâutilisateur distant auâŻCato Cloud. LâaccĂšs sans client autorise un accĂšs optimisĂ© et sĂ©curisĂ© Ă certaines applications via un navigateur. Les utilisateurs accĂšdent simplement Ă un portail dâapplications â qui est disponible dans le monde entier depuis les 57 PoP de Cato â sâauthentifient avec lâauthentification unique configurĂ©e et sont instantanĂ©ment prĂ©sentĂ©s avec leurs applications approuvĂ©es. Les deux approches utilisent le ZTNA intĂ©grĂ© pour sĂ©curiser lâaccĂšs Ă des ressources rĂ©seau spĂ©cifiques.
Une approche de confiance zĂ©ro est essentielle pour sĂ©curiser le personnel distant, et la solution de Cato permet une mise en Ćuvre facile et efficace du ZTNA.
Pour plus dâinformations sur la prise en charge de votre personnel distant, obtenez gratuitement lâeBook de Cato intitulĂ© «âŻWork From Anywhere for EveryoneâŻÂ».
FAQ
-
Quâest-ce que Zero Trust Network Access (ZTNA) ?
Zero Trust Network Access est une approche moderne pour sĂ©curiser lâaccĂšs aux applications et aux services. Le ZTNA refuse Ă tout le monde lâaccĂšs Ă une ressource sauf autorisation explicite. Cette approche permet de renforcer la sĂ©curitĂ© du rĂ©seau et la microsegmentation, ce qui peut limiter le mouvement latĂ©ral en cas de violation.
-
En quoi le ZTNA est-il diffĂ©rent du pĂ©rimĂštre dĂ©fini par logiciel (SDP)â?
Le SDP et le ZTNA sont aujourdâhui fonctionnellement identiques. Les deux dĂ©crivent une architecture qui refuse Ă tout le monde lâaccĂšs Ă une ressource sauf autorisation explicite.
-
Pourquoi ZTNA est-il important ?
Le ZTNA est non seulement plus sĂ©curisĂ© que les solutions rĂ©seau traditionnelles, mais il est Ă©galement conçu pour lâentreprise dâaujourdâhui. Les utilisateurs travaillent partout â pas seulement dans les bureaux â et les applications et les donnĂ©es migrent de plus en plus vers le cloud. Les solutions dâaccĂšs doivent ĂȘtre en mesure de reflĂ©ter ces changements. Avec le ZTNA, lâaccĂšs Ă lâapplication peut sâajuster dynamiquement en fonction de lâidentitĂ© de lâutilisateur, de lâemplacement, du type dâappareil, etc.
-
Comment fonctionne le ZTNA ?
ZTNA utilise des politiques dâaccĂšs granulaires au niveau de lâapplication dĂ©finies sur le refus par dĂ©faut pour tous les utilisateurs et appareils. Un utilisateur se connecte et sâauthentifie par rapport Ă un contrĂŽleur Zero Trust, qui met en Ćuvre la politique de sĂ©curitĂ© appropriĂ©e et vĂ©rifie les attributs de lâappareil. Une fois que lâutilisateur et lâappareil satisfont aux exigences spĂ©cifiĂ©es, lâaccĂšs est accordĂ© Ă des applications et ressources rĂ©seau spĂ©cifiques en fonction de lâidentitĂ© de lâutilisateur. Le statut de lâutilisateur et de lâappareil est continuellement vĂ©rifiĂ© pour maintenir lâaccĂšs.
-
En quoi le ZTNA est-il différent du VPN ?
Le ZTNA utilise une approche dâauthentification dâidentitĂ© selon laquelle tous les utilisateurs et les appareils sont vĂ©rifiĂ©s et authentifiĂ©s avant dâĂȘtre autorisĂ©s Ă accĂ©der Ă tout actif basĂ© sur le rĂ©seau. Les utilisateurs ne peuvent voir et accĂ©der quâaux ressources spĂ©cifiques qui leur sont autorisĂ©es par la politique.
Un VPN est une connexion rĂ©seau privĂ©e basĂ©e sur un tunnel sĂ©curisĂ© virtuel entre lâutilisateur et un point terminal gĂ©nĂ©ral dans le rĂ©seau. LâaccĂšs est basĂ© sur les informations dâidentification de lâutilisateur. Une fois que les utilisateurs se connectent au rĂ©seau, ils peuvent voir toutes les ressources sur le rĂ©seau avec seulement des mots de passe restreignant lâaccĂšs.
-
Comment puis-je mettre en Ćuvre le ZTNA ?
Dans le ZTNA initiĂ© par le client, un agent installĂ© sur un appareil autorisĂ© envoie des informations sur le contexte de sĂ©curitĂ© de cet appareil Ă un contrĂŽleur. Le contrĂŽleur invite lâutilisateur de lâappareil Ă sâauthentifier. Une fois que lâutilisateur et lâappareil sont tous deux authentifiĂ©s, le contrĂŽleur fournit une connectivitĂ© Ă partir de lâappareil, comme un pare-feu de nouvelle gĂ©nĂ©ration capable dâappliquer plusieurs politiques de sĂ©curitĂ©. Lâutilisateur ne peut accĂ©der quâaux applications explicitement autorisĂ©es.
Dans le ZTNA initiĂ© par les services, un connecteur installĂ© dans le mĂȘme rĂ©seau que lâapplication Ă©tablit et maintient une connexion sortante au cloud du fournisseur. Lâutilisateur qui demande lâaccĂšs Ă lâapplication est authentifiĂ© par un service dans le cloud, qui est suivi dâune validation par un produit de gestion dâidentitĂ© tel quâun outil dâauthentification unique. Le trafic applicatif transite par le cloud du fournisseur, ce qui offre une isolation contre lâaccĂšs direct et les attaques via un proxy. Aucun agent nâest requis sur lâappareil de lâutilisateur. -
Le ZTNA remplacera-t-il le SASEâ?
Le ZTNA nâest quâune petite partie du SASE. Une fois que les utilisateurs sont autorisĂ©s et connectĂ©s au rĂ©seau, les responsables informatiques doivent toujours se protĂ©ger contre les menaces liĂ©es au rĂ©seau. Les responsables informatiques ont encore besoin de lâinfrastructure et des capacitĂ©s dâoptimisation adĂ©quates pour protĂ©ger lâexpĂ©rience utilisateur. De plus, ils doivent toujours gĂ©rer leur dĂ©ploiement global.
Le SASE rĂ©pond Ă ces dĂ©fis en regroupant le ZTNA avec une gamme complĂšte de services de sĂ©curitĂ© â NGFW, SWG, anti-malware et MDR â et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et agrĂ©gation de base passante. -
Quelles capacités de sécurité manque-t-il au ZTNA ?
Le ZTNA rĂ©pond au besoin dâun accĂšs sĂ©curisĂ© au rĂ©seau et aux applications, mais il nâexĂ©cute pas de fonctions de sĂ©curitĂ© telles que la vĂ©rification des logiciels malveillants, la dĂ©tection et la correction des cybermenaces, la protection des appareils de navigation Web contre les infections et lâapplication des politiques de lâentreprise sur tout le trafic rĂ©seau. Câest pourquoi la gamme complĂšte de services de sĂ©curitĂ© du SASE est un complĂ©ment au ZTNA.
-
Comment Zero Trust et SASE travaillent-ils ensemble ?
Avec le SASE, la fonction de contrĂŽleur ZT fait partie du PoP SASE et un connecteur sĂ©parĂ© nâest pas nĂ©cessaire. Les appareils se connectent au PoP du SASE, sont validĂ©s et les utilisateurs nâont accĂšs quâaux applications (et sites) autorisĂ©s par SASE Next-Generation Firewall (NGFW) et Secure Web Gateway (SWG).
SASE rĂ©pond Ă dâautres besoins de sĂ©curitĂ© et de connectivitĂ© en regroupant ZTNA avec une gamme complĂšte de services de sĂ©curitĂ© â NGFW, SWG, anti-malware et MDR â et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et agrĂ©gation de bande passante. Les entreprises qui tirent parti du SASE bĂ©nĂ©ficient des avantages du Zero Trust Network Access ainsi que dâune gamme complĂšte de solutions de rĂ©seau et de sĂ©curitĂ©, le tout convergĂ© dans un package simple Ă gĂ©rer, optimisĂ© et hautement Ă©volutif.
