Comment mettre en Ćuvre le Zero TrustâŻ: 5 Ă©tapes et check-list de dĂ©ploiement
Quâest-ce que la mise en Ćuvre du Zero Trustâ?
Un modĂšle de sĂ©curitĂ© Zero Trust peut aider les entreprises Ă renforcer la sĂ©curitĂ© des donnĂ©es et des ressources informatiques tout en gagnant en visibilitĂ© dans leur Ă©cosystĂšme. LâimplĂ©mentation de la confiance zĂ©ro comporte gĂ©nĂ©ralement au moins cinq Ă©tapes, qui comprennent lâajout de la microsegmentation au rĂ©seau, lâajout dâune authentification multifacteur et la validation des appareils de point de terminaison.
Nous allons dĂ©crire ces Ă©tapes de mise en Ćuvre et fournir des recommandations pour choisir vos solutions technologiques de confiance zĂ©ro. Enfin, nous prĂ©senterons les dĂ©fis que la plupart des organisations rencontrent lors de la mise en Ćuvre de la confiance zĂ©ro et comment les surmonter.
Cela fait partie de notre sĂ©rie dâarticles sur le Zero Trust Network Access (ZTNA).
Mise en Ćuvre du Zero Trust en 5 Ă©tapes
Voici plusieurs principes et technologies qui peuvent vous aider Ă mettre en Ćuvre la confiance zĂ©ro dans votre entrepriseâŻ:
1. Déployer le SASE
Le SASE (Secure Access Service Edge) permet dâunifier le SD-WAN et des solutions ponctuelles de rĂ©seau dans un service cloud natif centralisĂ©. Vous pouvez dĂ©ployer le SASE dans le cadre de votre stratĂ©gie de confiance zĂ©ro. Voici quelques aspects Ă prendre en compte lors de lâexamen dâune solution SASEâŻ:
- IntĂ©grationâŻ: idĂ©alement, la solution SASE que vous choisissez doit sâintĂ©grer parfaitement Ă votre architecture rĂ©seau existante. Par exemple, les entreprises qui exploitent une infrastructure critique sur site devraient opter pour une solution SASE offrant des composants de confiance zĂ©ro qui peuvent se connecter en toute sĂ©curitĂ© aux ressources cloud et Ă lâinfrastructure traditionnelle.
- FonctionnalitĂ©sâŻ: votre solution SASE doit fournir des fonctionnalitĂ©s qui vous permettent de bloquer les menaces potentielles et de limiter les dommages causĂ©s par une violation. Par exemple, la solution devrait vous permettre dâimplĂ©menter la microsegmentation, les correctifs, le sandboxing et dâutiliser la gestion des identitĂ©s et des accĂšs.
- ConfinementâŻ: rien ne peut vraiment garantir quâune violation ne se produira pas. IdĂ©alement, votre solution SASE de prĂ©dilection devrait vous aider Ă vous assurer que toute menace qui a violĂ© le rĂ©seau est contenue pour rĂ©duire son impact global.
Le SASE facilite considĂ©rablement la mise en Ćuvre des technologies ci-dessous, car il les regroupe toutes dans un seul service managĂ©.
2. Utiliser la microsegmentation
La microsegmentation consiste Ă fractionner les pĂ©rimĂštres de sĂ©curitĂ© en zones plus petites. Elle permet de dĂ©finir un accĂšs sĂ©parĂ© Ă certaines parties de votre rĂ©seau. Cette sĂ©paration vous permet dâautoriser lâaccĂšs Ă certains utilisateurs, applications ou services Ă certaines zones pertinentes tout en limitant lâaccĂšs Ă dâautres.
Contenu connexeâŻ: lisez notre guide sur le rĂ©seau de confiance zĂ©ro
3. Utiliser lâauthentification multifacteur (MFA)
La MFA exige que les utilisateurs saisissent au moins deux facteurs dâauthentification, dontâŻ:
- Un facteur de connaissance â une information que seul lâutilisateur doit connaĂźtre, comme un modĂšle, un mot de passe ou un code PIN.
- Un facteur de propriĂ©tĂ© â des informations ou des objets que lâutilisateur est le seul Ă possĂ©der, tels quâune carte Ă puce, un tĂ©lĂ©phone mobile ou une carte bancaire.
- Un facteur dâinhĂ©rence â ce facteur repose sur les caractĂ©ristiques biomĂ©triques dâun utilisateur, telles quâun balayage de la rĂ©tine, un balayage du visage ou une empreinte digitale.
Le systĂšme nâeffectue lâauthentification que si tous les facteurs sont validĂ©s.
4. Mettre en Ćuvre le principe du moindre privilĂšge (PoLP)
Le PoLP implique de limiter lâaccĂšs et les autorisations des utilisateurs au minimum leur permettant dâeffectuer leur travail. Par exemple, vous pouvez accorder aux utilisateurs des autorisations minimum pour exĂ©cuter, lire ou Ă©crire uniquement les ressources et les fichiers.
Vous pouvez Ă©galement appliquer le principe du moindre privilĂšge Ă la restriction des droits dâaccĂšs pour des ressources non humaines, telles que les systĂšmes, les applications, les appareils et les processus. Vous pouvez le faire en accordant Ă ces ressources uniquement les autorisations nĂ©cessaires pour effectuer les activitĂ©s pour lesquelles elles sont autorisĂ©es.
5. Valider tous les points de terminaison
Nâaccordez pas de confiance aux appareils qui nâont pas Ă©tĂ© vĂ©rifiĂ©s. La sĂ©curitĂ© Zero Trust peut vous aider Ă valider vos points de terminaison et Ă Ă©tendre les contrĂŽles centrĂ©s sur lâidentitĂ© au niveau des points de terminaison. Il sâagit gĂ©nĂ©ralement de sâassurer que les appareils sont enregistrĂ©s avant dâaccĂ©der Ă vos ressources. Lâenregistrement des appareils facilite leur identification et leur vĂ©rification. En mettant en Ćuvre la vĂ©rification des appareils, vous pouvez dĂ©terminer si le point de terminaison qui tente dâaccĂ©der Ă vos ressources rĂ©pond Ă vos exigences en matiĂšre de sĂ©curitĂ©.
Check-list du déploiement du Zero Trust
Voici plusieurs aspects Ă prendre en compte lors de la mise en Ćuvre dâune solution de confiance zĂ©roâŻ:
| FacilitĂ© de dĂ©ploiement | Pouvez-vous mettre le systĂšme en service rapidementâ?
Le fournisseur vous demande-t-il de modifier votre environnement pour lâaligner sur la solutionâ? Par exemple, devez-vous ouvrir des ports dans le pare-feuâ? |
| Prise en charge multicloud | La solution prend-elle en charge facilement et simplement lâintĂ©gration avec plusieurs fournisseurs de cloud publicâ?
La solution vous permet-elle de sĂ©curiser efficacement vos charges de travail sur plusieurs cloudsâ? |
| ĂvolutivitĂ© | Lâarchitecture de confiance zĂ©ro est-elle Ă©volutiveâ?
LâĂ©volutivitĂ© offerte rĂ©pond-elle aux exigences de vos charges de travailâ? |
| SĂ©curitĂ© | Quelles sont les mesures de sĂ©curitĂ© appliquĂ©es par le fournisseur de la solutionâ?
La solution maintient-elle un cycle de sĂ©curitĂ© rationalisĂ©â? La solution dĂ©ploie-t-elle un systĂšme de dĂ©tection dâintrusion (IPS) et analyse-t-elle tout le trafic pour dĂ©tecter des logiciels malveillantsâ? |
| VisibilitĂ© | La solution permet-elle aux administrateurs de visualiser les demandes dâaccĂšs actuelles et historiques, depuis nâimporte quel utilisateur vers nâimporte quelle ressource, dans une interface centraleâ?
Un accĂšs facile aux donnĂ©es sur ce qui a Ă©tĂ© autorisĂ© et ce qui a Ă©tĂ© bloquĂ© est la clĂ© de la surveillance et de lâaudit de conformitĂ©. |
| Service et assistance | Le fournisseur de la solution de confiance zĂ©ro peut-il aider Ă rĂ©soudre les problĂšmesâ? |
| Valeur | La solution offre-t-elle une valeur ajoutĂ©eâ?
Comment et oĂč la solution apporte-t-elle de la valeur, des fonctionnalitĂ©s et des mesures de rĂ©duction des risques qui vont au-delĂ de la valeur de vos outils de sĂ©curitĂ© existantsâ? |
DĂ©fis de la mise en Ćuvre du Zero TrustâŻ:
Quand vous mettrez en Ćuvre la confiance zĂ©ro dans votre organisation, vous devrez prendre en compte et surmonter les dĂ©fis suivants.
Infrastructure complexe
Les entreprises modernes possĂšdent gĂ©nĂ©ralement une infrastructure composĂ©e de proxys, serveurs, applications mĂ©tiers, bases de donnĂ©es et solutions SaaS (Software-as-a-Service). Certains composants dâinfrastructure peuvent fonctionner sur site tandis que dâautres sont dans le cloud.
Il peut ĂȘtre difficile de sĂ©curiser chaque segment du rĂ©seau tout en rĂ©pondant aux exigences dâun environnement hybride, avec un mĂ©lange dâapplications et de matĂ©riels hĂ©ritĂ©s et nouveaux. Cet environnement complexe empĂȘche les organisations de parvenir facilement Ă une mise en Ćuvre complĂšte de la confiance zĂ©ro.
Opérationnaliser Zero Trust avec de multiples outils
Pour soutenir un modĂšle de confiance zĂ©ro, les organisations utilisent divers outils, notammentâŻ:
- AccÚs au réseau de confiance zéro (ZTNA) ou périmÚtre défini par logiciel (SDP)
- Solutions SASE (service dâaccĂšs distant sĂ©curisĂ©) ou VPN
- Outils de microsegmentation
- Authentification multifacteur (MFA)
- Solutions dâauthentification unique (SSO)
- Solutions dâhomologation des appareils
- SystÚmes de prévention des intrusions (IPS)
Cependant, bon nombre de ces outils sont spĂ©cifiques aux systĂšmes dâexploitation, aux appareils et aux fournisseurs de cloud. De nombreuses organisations ne prennent pas en charge un ensemble homogĂšne dâappareils. Elles exĂ©cutent certains services dans des centres de donnĂ©es sur site, dâautres dans un ou plusieurs clouds, ont des utilisateurs sous Windows, Mac et dâautres appareils connectĂ©s au rĂ©seau, et peuvent exĂ©cuter des serveurs sur plusieurs distributions Linux et plusieurs versions de Windows Server.
Il est difficile de sâassurer que les outils de confiance zĂ©ro fonctionnent uniformĂ©ment dans tous les outils et environnements, en particulier au sein dâune grande entreprise.
Contenu connexeâŻ: lisez notre guide sur lâarchitecture de confiance zĂ©ro
Adaptation des mentalités
La crĂ©ation dâun modĂšle de confiance zĂ©ro dans une grande entreprise exige lâadhĂ©sion des parties prenantes pour assurer une formation, une planification et une mise en Ćuvre efficaces. Un projet de confiance zĂ©ro affecte presque tout le monde, de sorte que tous les dirigeants et managers doivent sâentendre sur lâapproche. En gĂ©nĂ©ral, les entreprises tardent Ă mettre en Ćuvre le changement. Les politiques relatives au milieu de travail peuvent Ă elles seules menacer lâefficacitĂ© du projet.
Coût et efforts
Les organisations doivent investir du temps, et des ressources humaines et financiĂšres pour mettre en Ćuvre la confiance zĂ©ro. Un modĂšle de confiance zĂ©ro nĂ©cessite de dĂ©finir qui peut accĂ©der Ă quelles zones de leur rĂ©seau et de crĂ©er une segmentation de rĂ©seau appropriĂ©e â une planification et une collaboration minutieuses sont requises pour cela.
Les organisations devront embaucher ou affecter du personnel pour mettre en Ćuvre la segmentation du rĂ©seau et la maintenir en permanence. Plus les systĂšmes de confiance zĂ©ro sâintĂ©greront Ă lâenvironnement, et plus cela deviendra facile.