ZTNA : AccÚs réseau Zero Trust

ZTNA : AccÚs réseau Zero Trust

Qu’est-ce que le ZTNA (Zero Trust Network Access) ?

Zero Trust Network Access, Ă©galement connu sous le nom de SDP (Software-defined Perimeter – pĂ©rimĂštre dĂ©fini par logiciel), est une approche moderne pour sĂ©curiser l’accĂšs aux applications et aux services Ă  la fois pour les utilisateurs au bureau et en itinĂ©rance. Le fonctionnement de ZTNA est simple : refuser Ă  tout le monde et Ă  tout appareil l’accĂšs Ă  une ressource sauf autorisation explicite. Cette approche permet de renforcer la sĂ©curitĂ© du rĂ©seau et la microsegmentation, ce qui peut limiter le mouvement latĂ©ral en cas de violation.

Avec les solutions rĂ©seau traditionnelles basĂ©es sur VPN, les utilisateurs authentifiĂ©s accĂšdent implicitement Ă  tout sur le mĂȘme sous-rĂ©seau. Seul un mot de passe empĂȘche les utilisateurs non autorisĂ©s d’accĂ©der Ă  une ressource. Le ZTNA bouscule ce paradigme. Les utilisateurs ne peuvent « voir » que les applications et ressources spĂ©cifiques explicitement autorisĂ©es par la politique de sĂ©curitĂ© de leur entreprise.

VPN-VS-ZTNA

 

Cas d’emploi du ZTNA

Le ZTNA convient à de nombreux cas d’emploi. En voici quelques-uns parmi les plus courants :

  • Alternative au VPN – Connecte des utilisateurs mobiles et distants de maniĂšre plus sĂ©curisĂ©e que les VPN existants. Le ZTNA est plus Ă©volutif, il fournit une politique de sĂ©curitĂ© en tous lieux, fonctionne dans l’informatique hybride et offre un accĂšs plus granulaire. Gartner prĂ©voit que d’ici 2023, 60 % des entreprises passeront du VPN au ZTNA.
  • RĂ©duction des risques liĂ©s aux tiers — Donner aux entrepreneurs, aux fournisseurs et aux autres tiers l’accĂšs Ă  des applications internes spĂ©cifiques — et pas plus. Masquer les applications sensibles – Rendre les applications « invisibles » aux utilisateurs et appareils non autorisĂ©s. Le ZTNA peut rĂ©duire considĂ©rablement les risques liĂ©s aux menaces internes.
  • IntĂ©gration sĂ©curisĂ©e des fusions et acquisitions – ZTNA rĂ©duit et simplifie le temps et la gestion nĂ©cessaires pour assurer une fusion ou une acquisition rĂ©ussie et apporte une valeur immĂ©diate Ă  l’entreprise.

Comment fonctionne le ZTNA ?

Le ZTNA est non seulement plus sĂ©curisĂ© que les solutions rĂ©seau traditionnelles, mais il est Ă©galement conçu pour l’entreprise d’aujourd’hui. Les rĂ©seaux traditionnels se basaient sur un pĂ©rimĂštre de rĂ©seau sĂ©curisĂ© contenant en interne des entitĂ©s de confiance et en externe des entitĂ©s non fiables. Aujourd’hui, le pĂ©rimĂštre a disparu. Les utilisateurs travaillent partout — pas seulement dans les bureaux — et les applications et les donnĂ©es migrent de plus en plus vers le cloud. Les solutions d’accĂšs doivent ĂȘtre en mesure de faire face Ă  ces changements.

Avec le ZTNA, l’accĂšs Ă  l’application peut s’ajuster dynamiquement en fonction de l’identitĂ© de l’utilisateur, de l’emplacement, de la posture de l’appareil, etc. Le ZTNA est un service basĂ© sur le cloud qui accepte les connexions Ă  partir d’appareils gĂ©rĂ©s et non gĂ©rĂ©s, vĂ©rifie l’identitĂ© et autorise l’accĂšs aux actifs de l’entreprise, que ce soit dans un centre de donnĂ©es sur site ou dans le cloud.

ZTNA

Les 4 fonctions du ZTNA

Le ZTNA remplit quatre fonctions essentielles :

  • Identifier – mapper tous les systĂšmes, applications et ressources auxquels les utilisateurs peuvent avoir besoin d’accĂ©der Ă  distance.
  • Appliquer – dĂ©finir les politiques de conditions d’accĂšs en vertu desquelles des individus spĂ©cifiques peuvent ou ne peuvent pas accĂ©der Ă  des ressources spĂ©cifiques.
  • Surveiller – journaliser et analyser toutes les tentatives d’accĂšs des utilisateurs distants aux ressources, en s’assurant que les politiques appliquĂ©es sont conformes aux exigences de l’entreprise.
  • Ajuster – modifier les mauvaises configurations. Augmenter les privilĂšges d’accĂšs ou les rĂ©duire pour soutenir une productivitĂ© optimale tout en minimisant les risques et l’exposition.

Flux utilisateur du ZTNA

Le flux de travail utilisateur du ZTNA ressemble Ă  ce qui suit :

  1. Sur un canal sĂ©curisĂ©, un utilisateur se connecte et s’authentifie par rapport Ă  un contrĂŽleur Zero Trust (ou une fonction de contrĂŽleur). L’authentification multifacteur (MFA) est utilisĂ©e pour une sĂ©curitĂ© accrue.
  2. Le contrĂŽleur met en Ɠuvre la politique de sĂ©curitĂ© nĂ©cessaire, qui, en fonction de la mise en Ɠuvre, pourrait vĂ©rifier divers attributs d’appareil, tels que le certificat d’appareil et la prĂ©sence d’antivirus actuels, et des attributs en temps rĂ©el tels que l’emplacement de l’utilisateur.
  3. Une fois que l’utilisateur et l’appareil satisfont aux exigences spĂ©cifiĂ©es, l’accĂšs est accordĂ© Ă  des applications et ressources rĂ©seau spĂ©cifiques en fonction de l’identitĂ© de l’utilisateur.
    Démo de Cato : Comment configurer et surveiller le ZTNA en quelques minutes

WHAT-IS-ZTNA

Comment mettre en Ɠuvre le ZTNA ?

Il existe deux approches principales pour la mise en Ɠuvre du ZTNA. L’une est basĂ©e sur l’agent et l’autre sur le service.

ZTNA basĂ© sur l’agent

Dans le ZTNA basĂ© sur l’agent, un agent installĂ© sur un appareil autorisĂ© envoie des informations sur le contexte de sĂ©curitĂ© de ce mĂȘme appareil Ă  un contrĂŽleur. Ce contexte comprend gĂ©nĂ©ralement des facteurs tels que l’emplacement gĂ©ographique, la date et l’heure ainsi que des informations plus approfondies telles que si l’appareil est compromis ou non par des logiciels malveillants. Le contrĂŽleur invite l’utilisateur Ă  s’authentifier sur l’appareil.

Une fois que l’utilisateur et l’appareil sont tous deux authentifiĂ©s, le contrĂŽleur fournit une connectivitĂ© Ă  partir de l’appareil par l’intermĂ©diaire d’une passerelle. La passerelle protĂšge les applications d’un accĂšs direct Ă  partir d’Internet et d’utilisateurs ou d’appareils non autorisĂ©s. L’utilisateur ne peut accĂ©der qu’aux applications explicitement autorisĂ©es.

L’illustration ci-dessous prĂ©sente un modĂšle conceptuel de ZTNA basĂ© sur l’agent.

WHAT-IS-ZTNA
Source: Gartner (April 2019), ID: 386774

ZTNA basé sur le service

Dans le ZTNA basĂ© sur le service, un connecteur installĂ© dans le mĂȘme rĂ©seau que l’application Ă©tablit et maintient une connexion sortante au cloud du fournisseur. Les utilisateurs qui demandent l’accĂšs Ă  l’application sont authentifiĂ©s par un service dans le cloud, qui est suivi de la validation par un produit de gestion d’identitĂ© tel qu’un outil d’authentification unique. Le trafic applicatif transite par le cloud du fournisseur, ce qui assure une isolation contre l’accĂšs direct et les attaques via un proxy.

Notez qu’aucun agent n’est requis sur l’appareil de l’utilisateur, ce qui en fait une bonne option pour fournir la connectivitĂ© et l’accĂšs aux applications Ă  partir d’appareils non gĂ©rĂ©s.

L’illustration ci-dessous prĂ©sente un modĂšle conceptuel de ZTNA basĂ© sur le service.

WHAT-IS-ZTNA
Source: Gartner (April 2019), ID: 386774

ZTNA et SASE

Avec le service d’accĂšs distant sĂ©curisĂ© (SASE), la fonction de contrĂŽleur ZTNA fait partie du PoP SASE et un connecteur SDP n’est pas nĂ©cessaire. Les appareils se connectent au PoP du SASE, sont validĂ©s, et les utilisateurs n’ont accĂšs qu’aux applications (et sites) autorisĂ©s par la politique de sĂ©curitĂ© dans le pare-feu de nouvelle gĂ©nĂ©ration (NGFW) du SASE.

Mais le ZTNA n’est qu’une petite partie du Service d’accĂšs distant sĂ©curisĂ© (SASE). Une fois que les utilisateurs sont autorisĂ©s et connectĂ©s au rĂ©seau, les responsables informatiques doivent toujours se protĂ©ger contre les menaces liĂ©es au rĂ©seau. Ils ont encore besoin de l’infrastructure et des capacitĂ©s d’optimisation adĂ©quates pour protĂ©ger l’expĂ©rience utilisateur. De plus, ils doivent toujours gĂ©rer leur dĂ©ploiement global.

Le SASE rĂ©pond Ă  ces dĂ©fis en regroupant le ZTNA avec une suite complĂšte de services de sĂ©curitĂ© — NGFW, SWG, anti-malware et MDR — et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et un backbone privĂ©.

Les entreprises qui tirent parti du SASE bĂ©nĂ©ficient des avantages du ZTNA ainsi que d’une suite complĂšte de solutions de rĂ©seau et de sĂ©curitĂ©, le tout convergĂ© dans un package simple Ă  gĂ©rer, optimisĂ© et hautement Ă©volutif.

Solutions Zero Trust : 5 catĂ©gories de solutions et comment choisir

Les solutions Zero Trust sont des boĂźtes Ă  outils de sĂ©curitĂ© qui intĂšgrent des contrĂŽles d’accĂšs au rĂ©seau et des mesures de sĂ©curitĂ© pour mettre en Ɠuvre le principe de confiance-zĂ©ro, qui considĂšre tous les utilisateurs et entitĂ©s comme potentiellement malveillants jusqu’à preuve de leur sĂ©curitĂ©. La mise en Ɠuvre de rĂ©seaux de confiance-zĂ©ro exige souvent que les organisations combinent plusieurs outils et processus.

Comment mettre en Ɠuvre le Zero Trust : 5 Ă©tapes et check-list de dĂ©ploiement

Un modĂšle de sĂ©curitĂ© Zero Trust peut aider les entreprises Ă  amĂ©liorer la sĂ©curitĂ© des donnĂ©es et des ressources informatiques tout en gagnant en visibilitĂ© dans leur Ă©cosystĂšme. L’implĂ©mentation de confiance-zĂ©ro comporte gĂ©nĂ©ralement au moins cinq Ă©tapes, qui comprennent l’ajout de microsegmentation au rĂ©seau, l’ajout d’une authentification multifacteurs et la validation des appareils d’extrĂ©mitĂ©.

SĂ©curiser le personnel distant : dĂ©ploiement de l’accĂšs Zero Trust

Global Workplace Analytics estime que 25 Ă  30 % du personnel de l’entreprise travaillera Ă  domicile plusieurs jours par semaine d’ici la fin de 2021. Qu’est-ce que cela signifie pour le tĂ©lĂ©travailleur ? Les organisations doivent s’adapter pour qu’il soit trĂšs rapide et facile d’accorder un accĂšs hautement sĂ©curisĂ© Ă  tous les travailleurs Ă  distance.

RĂ©seau Zero Trust : Pourquoi vous en avez besoin et les 5 Ă©tapes pour commencer

Dans le passĂ©, la sĂ©curitĂ© du rĂ©seau Ă©tait principalement basĂ©e sur la dĂ©fense du pĂ©rimĂštre. Des systĂšmes tels que les pare-feu et la dĂ©tection/prĂ©vention des intrusions (IDS/IPS) Ă©taient dĂ©ployĂ©s Ă  la pĂ©riphĂ©rie du rĂ©seau et Ă©taient chargĂ©s d’empĂȘcher les intrus de pĂ©nĂ©trer le rĂ©seau. Dans un rĂ©seau Zero Trust, ces outils sont toujours utilisĂ©s, mais sont complĂ©tĂ©s par des mesures avancĂ©es pour bloquer les assaillants alors qu’ils se trouvent dĂ©jĂ  dans le rĂ©seau d’entreprise.

L’évolution de la sĂ©curitĂ© Zero Trust et ses 5 composants clĂ©s

Des changements rĂ©cents dans le paysage de la sĂ©curitĂ©, comme la transition vers le tĂ©lĂ©travail et la croissance des attaques de la chaĂźne d’approvisionnement, soulignent la nĂ©cessitĂ© d’une confiance-zĂ©ro. Comprendre les principaux moteurs de la sĂ©curitĂ© de confiance-zĂ©ro et les principales technologies qui composent la pile de sĂ©curitĂ© de confiance-zĂ©ro.

Principes de Zero Trust : Qu’est-ce que le Zero Trust ?

« Zero trust » est devenu un terme Ă  la mode en raison de sa capacitĂ© Ă  amĂ©liorer la cybersĂ©curitĂ© de l’entreprise et la visibilitĂ© du rĂ©seau. Le Zero Trust repose sur le principe selon lequel l’accĂšs aux actifs de l’entreprise ne devrait ĂȘtre accordĂ© qu’aux utilisateurs lĂ©gitimes au cas par cas. Nous examinons les principes fondamentaux de la confiance-zĂ©ro et la façon de mettre en Ɠuvre une stratĂ©gie de confiance-zĂ©ro au sein de votre organisation.

Expliquer le cadre Zero Trust

Un rĂ©seau Zero Trust applique un modĂšle de sĂ©curitĂ© confiance-zĂ©ro, dans lequel l’accĂšs aux ressources de l’entreprise est accordĂ© ou refusĂ© au cas par cas en fonction de contrĂŽles d’accĂšs basĂ©s sur des rĂŽles. Nous expliquons en quoi le dĂ©veloppement d’un rĂ©seau confiance-zĂ©ro est un processus en plusieurs Ă©tapes, y compris l’identification d’une « surface de protection », la dĂ©termination du fonctionnement du rĂ©seau et le dĂ©ploiement de la microsegmentation pour appliquer les politiques de confiance-zĂ©ro.

Qu’est-ce que l’architecture Zero Trust ?

L’architecture Zero Trust est une conception qui met en Ɠuvre des principes de confiance-zĂ©ro, Ă  savoir l’application de contrĂŽles d’accĂšs granulaires, et qui ne fait confiance qu’aux endpoints qui sont explicitement autorisĂ©s Ă  accĂ©der Ă  une ressource donnĂ©e. L’architecture Zero Trust reprĂ©sente un changement fondamental par rapport aux solutions traditionnelles de type « chĂąteau et douves » telles que les appliances VPN basĂ©es sur Internet pour l’accĂšs rĂ©seau Ă  distance. Avec ces solutions traditionnelles, une fois qu’un point de terminaison s’authentifie, il a accĂšs Ă  tout sur le mĂȘme segment de rĂ©seau et n’est potentiellement bloquĂ© que par la sĂ©curitĂ© au niveau de l’application. En savoir plus sur l’architecture Zero Trust et son fonctionnement actuel.

FAQ

  • Qu’est-ce que Zero Trust Network Access (ZTNA) ?

    Zero Trust Network Access est une approche moderne pour sĂ©curiser l’accĂšs aux applications et aux services. Le ZTNA refuse Ă  tout le monde l’accĂšs Ă  une ressource sauf autorisation explicite. Cette approche permet de renforcer la sĂ©curitĂ© du rĂ©seau et la microsegmentation, ce qui peut limiter le mouvement latĂ©ral en cas de violation.

  • En quoi le ZTNA est-il diffĂ©rent du pĂ©rimĂštre dĂ©fini par logiciel (SDP) ?

    Le SDP et le ZTNA sont aujourd’hui fonctionnellement identiques. Les deux dĂ©crivent une architecture qui refuse Ă  tout le monde l’accĂšs Ă  une ressource sauf autorisation explicite.

  • Pourquoi ZTNA est-il important ?

    Le ZTNA est non seulement plus sĂ©curisĂ© que les solutions rĂ©seau traditionnelles, mais il est Ă©galement conçu pour l’entreprise d’aujourd’hui. Les utilisateurs travaillent partout — pas seulement dans les bureaux — et les applications et les donnĂ©es migrent de plus en plus vers le cloud. Les solutions d’accĂšs doivent ĂȘtre en mesure de reflĂ©ter ces changements. Avec le ZTNA, l’accĂšs Ă  l’application peut s’ajuster dynamiquement en fonction de l’identitĂ© de l’utilisateur, de l’emplacement, du type d’appareil, etc.

  • Comment fonctionne le ZTNA ?

    ZTNA utilise des politiques d’accĂšs granulaires au niveau de l’application dĂ©finies sur le refus par dĂ©faut pour tous les utilisateurs et appareils. Un utilisateur se connecte et s’authentifie par rapport Ă  un contrĂŽleur Zero Trust, qui met en Ɠuvre la politique de sĂ©curitĂ© appropriĂ©e et vĂ©rifie les attributs de l’appareil. Une fois que l’utilisateur et l’appareil satisfont aux exigences spĂ©cifiĂ©es, l’accĂšs est accordĂ© Ă  des applications et ressources rĂ©seau spĂ©cifiques en fonction de l’identitĂ© de l’utilisateur. Le statut de l’utilisateur et de l’appareil est continuellement vĂ©rifiĂ© pour maintenir l’accĂšs.

  • En quoi le ZTNA est-il diffĂ©rent du VPN ?

    Le ZTNA utilise une approche d’authentification d’identitĂ© selon laquelle tous les utilisateurs et les appareils sont vĂ©rifiĂ©s et authentifiĂ©s avant d’ĂȘtre autorisĂ©s Ă  accĂ©der Ă  tout actif basĂ© sur le rĂ©seau. Les utilisateurs ne peuvent voir et accĂ©der qu’aux ressources spĂ©cifiques qui leur sont autorisĂ©es par la politique.

    Un VPN est une connexion rĂ©seau privĂ©e basĂ©e sur un tunnel sĂ©curisĂ© virtuel entre l’utilisateur et un point terminal gĂ©nĂ©ral dans le rĂ©seau. L’accĂšs est basĂ© sur les informations d’identification de l’utilisateur. Une fois que les utilisateurs se connectent au rĂ©seau, ils peuvent voir toutes les ressources sur le rĂ©seau avec seulement des mots de passe restreignant l’accĂšs.

  • Comment puis-je mettre en Ɠuvre le ZTNA ?

    Dans le ZTNA initiĂ© par le client, un agent installĂ© sur un appareil autorisĂ© envoie des informations sur le contexte de sĂ©curitĂ© de cet appareil Ă  un contrĂŽleur. Le contrĂŽleur invite l’utilisateur de l’appareil Ă  s’authentifier. Une fois que l’utilisateur et l’appareil sont tous deux authentifiĂ©s, le contrĂŽleur fournit une connectivitĂ© Ă  partir de l’appareil, comme un pare-feu de nouvelle gĂ©nĂ©ration capable d’appliquer plusieurs politiques de sĂ©curitĂ©. L’utilisateur ne peut accĂ©der qu’aux applications explicitement autorisĂ©es.
    Dans le ZTNA initiĂ© par les services, un connecteur installĂ© dans le mĂȘme rĂ©seau que l’application Ă©tablit et maintient une connexion sortante au cloud du fournisseur. L’utilisateur qui demande l’accĂšs Ă  l’application est authentifiĂ© par un service dans le cloud, qui est suivi d’une validation par un produit de gestion d’identitĂ© tel qu’un outil d’authentification unique. Le trafic applicatif transite par le cloud du fournisseur, ce qui offre une isolation contre l’accĂšs direct et les attaques via un proxy. Aucun agent n’est requis sur l’appareil de l’utilisateur.

  • Le ZTNA remplacera-t-il le SASE ?

    Le ZTNA n’est qu’une petite partie du SASE. Une fois que les utilisateurs sont autorisĂ©s et connectĂ©s au rĂ©seau, les responsables informatiques doivent toujours se protĂ©ger contre les menaces liĂ©es au rĂ©seau. Les responsables informatiques ont encore besoin de l’infrastructure et des capacitĂ©s d’optimisation adĂ©quates pour protĂ©ger l’expĂ©rience utilisateur. De plus, ils doivent toujours gĂ©rer leur dĂ©ploiement global.
    Le SASE rĂ©pond Ă  ces dĂ©fis en regroupant le ZTNA avec une gamme complĂšte de services de sĂ©curitĂ© — NGFW, SWG, anti-malware et MDR — et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et agrĂ©gation de base passante.

  • Quelles capacitĂ©s de sĂ©curitĂ© manque-t-il au ZTNA ?

    Le ZTNA rĂ©pond au besoin d’un accĂšs sĂ©curisĂ© au rĂ©seau et aux applications, mais il n’exĂ©cute pas de fonctions de sĂ©curitĂ© telles que la vĂ©rification des logiciels malveillants, la dĂ©tection et la correction des cybermenaces, la protection des appareils de navigation Web contre les infections et l’application des politiques de l’entreprise sur tout le trafic rĂ©seau. C’est pourquoi la gamme complĂšte de services de sĂ©curitĂ© du SASE est un complĂ©ment au ZTNA.

  • Comment Zero Trust et SASE travaillent-ils ensemble ?

    Avec le SASE, la fonction de contrĂŽleur ZT fait partie du PoP SASE et un connecteur sĂ©parĂ© n’est pas nĂ©cessaire. Les appareils se connectent au PoP du SASE, sont validĂ©s et les utilisateurs n’ont accĂšs qu’aux applications (et sites) autorisĂ©s par SASE Next-Generation Firewall (NGFW) et Secure Web Gateway (SWG).
    SASE rĂ©pond Ă  d’autres besoins de sĂ©curitĂ© et de connectivitĂ© en regroupant ZTNA avec une gamme complĂšte de services de sĂ©curitĂ© — NGFW, SWG, anti-malware et MDR — et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et agrĂ©gation de bande passante. Les entreprises qui tirent parti du SASE bĂ©nĂ©ficient des avantages du Zero Trust Network Access ainsi que d’une gamme complĂšte de solutions de rĂ©seau et de sĂ©curitĂ©, le tout convergĂ© dans un package simple Ă  gĂ©rer, optimisĂ© et hautement Ă©volutif.