ZTNA : AccÚs réseau Zero Trust
Quâest-ce que le ZTNA (Zero Trust Network Access) ?
Zero Trust Network Access, Ă©galement connu sous le nom de SDP (Software-defined Perimeter â pĂ©rimĂštre dĂ©fini par logiciel), est une approche moderne pour sĂ©curiser lâaccĂšs aux applications et aux services Ă la fois pour les utilisateurs au bureau et en itinĂ©rance. Le fonctionnement de ZTNA est simple : refuser Ă tout le monde et Ă tout appareil lâaccĂšs Ă une ressource sauf autorisation explicite. Cette approche permet de renforcer la sĂ©curitĂ© du rĂ©seau et la microsegmentation, ce qui peut limiter le mouvement latĂ©ral en cas de violation.
Avec les solutions rĂ©seau traditionnelles basĂ©es sur VPN, les utilisateurs authentifiĂ©s accĂšdent implicitement Ă tout sur le mĂȘme sous-rĂ©seau. Seul un mot de passe empĂȘche les utilisateurs non autorisĂ©s dâaccĂ©der Ă une ressource. Le ZTNA bouscule ce paradigme. Les utilisateurs ne peuvent « voir » que les applications et ressources spĂ©cifiques explicitement autorisĂ©es par la politique de sĂ©curitĂ© de leur entreprise.
Cas dâemploi du ZTNA
Le ZTNA convient Ă de nombreux cas dâemploi. En voici quelques-uns parmi les plus courants :
- Alternative au VPN â Connecte des utilisateurs mobiles et distants de maniĂšre plus sĂ©curisĂ©e que les VPN existants. Le ZTNA est plus Ă©volutif, il fournit une politique de sĂ©curitĂ© en tous lieux, fonctionne dans lâinformatique hybride et offre un accĂšs plus granulaire. GartnerâŻprĂ©voit que dâici 2023, 60 % des entreprises passeront du VPN au ZTNA.
- RĂ©duction des risques liĂ©s aux tiers â Donner aux entrepreneurs, aux fournisseurs et aux autres tiers lâaccĂšs Ă des applications internes spĂ©cifiques â et pas plus. Masquer les applications sensibles â Rendre les applications « invisibles » aux utilisateurs et appareils non autorisĂ©s. Le ZTNA peut rĂ©duire considĂ©rablement les risques liĂ©s aux menaces internes.
- IntĂ©gration sĂ©curisĂ©e des fusions et acquisitions â ZTNA rĂ©duit et simplifie le temps et la gestion nĂ©cessaires pour assurer une fusion ou une acquisition rĂ©ussie et apporte une valeur immĂ©diate Ă lâentreprise.
Comment fonctionne le ZTNA ?
Le ZTNA est non seulement plus sĂ©curisĂ© que les solutions rĂ©seau traditionnelles, mais il est Ă©galement conçu pour lâentreprise dâaujourdâhui. Les rĂ©seaux traditionnels se basaient sur un pĂ©rimĂštre de rĂ©seau sĂ©curisĂ© contenant en interne des entitĂ©s de confiance et en externe des entitĂ©s non fiables. Aujourdâhui, le pĂ©rimĂštre a disparu. Les utilisateurs travaillent partout â pas seulement dans les bureaux â et les applications et les donnĂ©es migrent de plus en plus vers le cloud. Les solutions dâaccĂšs doivent ĂȘtre en mesure de faire face Ă ces changements.
Avec le ZTNA, lâaccĂšs Ă lâapplication peut sâajuster dynamiquement en fonction de lâidentitĂ© de lâutilisateur, de lâemplacement, de la posture de lâappareil, etc. Le ZTNA est un service basĂ© sur le cloud qui accepte les connexions Ă partir dâappareils gĂ©rĂ©s et non gĂ©rĂ©s, vĂ©rifie lâidentitĂ© et autorise lâaccĂšs aux actifs de lâentreprise, que ce soit dans un centre de donnĂ©es sur site ou dans le cloud.

Les 4 fonctions du ZTNA
Le ZTNA remplit quatre fonctions essentielles :
- Identifier â mapper tous les systĂšmes, applications et ressources auxquels les utilisateurs peuvent avoir besoin dâaccĂ©der Ă distance.
- Appliquer â dĂ©finir les politiques de conditions dâaccĂšs en vertu desquelles des individus spĂ©cifiques peuvent ou ne peuvent pas accĂ©der Ă des ressources spĂ©cifiques.
- Surveiller â journaliser et analyser toutes les tentatives dâaccĂšs des utilisateurs distants aux ressources, en sâassurant que les politiques appliquĂ©es sont conformes aux exigences de lâentreprise.
- Ajuster â modifier les mauvaises configurations. Augmenter les privilĂšges dâaccĂšs ou les rĂ©duire pour soutenir une productivitĂ© optimale tout en minimisant les risques et lâexposition.
Flux utilisateur du ZTNA
Le flux de travail utilisateur du ZTNA ressemble Ă ce qui suit :
- Sur un canal sĂ©curisĂ©, un utilisateur se connecte et sâauthentifie par rapport Ă un contrĂŽleur Zero Trust (ou une fonction de contrĂŽleur). Lâauthentification multifacteur (MFA) est utilisĂ©e pour une sĂ©curitĂ© accrue.
- Le contrĂŽleur met en Ćuvre la politique de sĂ©curitĂ© nĂ©cessaire, qui, en fonction de la mise en Ćuvre, pourrait vĂ©rifier divers attributs dâappareil, tels que le certificat dâappareil et la prĂ©sence dâantivirus actuels, et des attributs en temps rĂ©el tels que lâemplacement de lâutilisateur.
- Une fois que lâutilisateur et lâappareil satisfont aux exigences spĂ©cifiĂ©es, lâaccĂšs est accordĂ© Ă des applications et ressources rĂ©seau spĂ©cifiques en fonction de lâidentitĂ© de lâutilisateur.
Démo de Cato : Comment configurer et surveiller le ZTNA en quelques minutes

Comment mettre en Ćuvre le ZTNA ?
Il existe deux approches principales pour la mise en Ćuvre du ZTNA. Lâune est basĂ©e sur lâagent et lâautre sur le service.
ZTNA basĂ© sur lâagent
Dans le ZTNA basĂ© sur lâagent, un agent installĂ© sur un appareil autorisĂ© envoie des informations sur le contexte de sĂ©curitĂ© de ce mĂȘme appareil Ă un contrĂŽleur. Ce contexte comprend gĂ©nĂ©ralement des facteurs tels que lâemplacement gĂ©ographique, la date et lâheure ainsi que des informations plus approfondies telles que si lâappareil est compromis ou non par des logiciels malveillants. Le contrĂŽleur invite lâutilisateur Ă sâauthentifier sur lâappareil.
Une fois que lâutilisateur et lâappareil sont tous deux authentifiĂ©s, le contrĂŽleur fournit une connectivitĂ© Ă partir de lâappareil par lâintermĂ©diaire dâune passerelle. La passerelle protĂšge les applications dâun accĂšs direct Ă partir dâInternet et dâutilisateurs ou dâappareils non autorisĂ©s. Lâutilisateur ne peut accĂ©der quâaux applications explicitement autorisĂ©es.
Lâillustration ci-dessous prĂ©sente un modĂšle conceptuel de ZTNA basĂ© sur lâagent.
ZTNA basé sur le service
Dans le ZTNA basĂ© sur le service, un connecteur installĂ© dans le mĂȘme rĂ©seau que lâapplication Ă©tablit et maintient une connexion sortante au cloud du fournisseur. Les utilisateurs qui demandent lâaccĂšs Ă lâapplication sont authentifiĂ©s par un service dans le cloud, qui est suivi de la validation par un produit de gestion dâidentitĂ© tel quâun outil dâauthentification unique. Le trafic applicatif transite par le cloud du fournisseur, ce qui assure une isolation contre lâaccĂšs direct et les attaques via un proxy.
Notez quâaucun agent nâest requis sur lâappareil de lâutilisateur, ce qui en fait une bonne option pour fournir la connectivitĂ© et lâaccĂšs aux applications Ă partir dâappareils non gĂ©rĂ©s.
Lâillustration ci-dessous prĂ©sente un modĂšle conceptuel de ZTNA basĂ© sur le service.
ZTNA et SASE
Avec le service dâaccĂšs distant sĂ©curisĂ© (SASE), la fonction de contrĂŽleur ZTNA fait partie du PoP SASE et un connecteur SDP nâest pas nĂ©cessaire. Les appareils se connectent au PoP du SASE, sont validĂ©s, et les utilisateurs nâont accĂšs quâaux applications (et sites) autorisĂ©s par la politique de sĂ©curitĂ© dans le pare-feu de nouvelle gĂ©nĂ©ration (NGFW) du SASE.
Mais le ZTNA nâest quâune petite partie du Service dâaccĂšs distant sĂ©curisĂ© (SASE). Une fois que les utilisateurs sont autorisĂ©s et connectĂ©s au rĂ©seau, les responsables informatiques doivent toujours se protĂ©ger contre les menaces liĂ©es au rĂ©seau. Ils ont encore besoin de lâinfrastructure et des capacitĂ©s dâoptimisation adĂ©quates pour protĂ©ger lâexpĂ©rience utilisateur. De plus, ils doivent toujours gĂ©rer leur dĂ©ploiement global.
Le SASE rĂ©pond Ă ces dĂ©fis en regroupant le ZTNA avec une suite complĂšte de services de sĂ©curitĂ© â NGFW, SWG, anti-malware et MDR â et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et un backbone privĂ©.
Les entreprises qui tirent parti du SASE bĂ©nĂ©ficient des avantages du ZTNA ainsi que dâune suite complĂšte de solutions de rĂ©seau et de sĂ©curitĂ©, le tout convergĂ© dans un package simple Ă gĂ©rer, optimisĂ© et hautement Ă©volutif.