ZTNA : AccÚs réseau Zero Trust

Qu’est-ce que l’architecture Zero Trust ?

Zero trust est devenu l’un des termes les plus populaires de la sĂ©curitĂ© du rĂ©seau. Cependant, avec tout le battage mĂ©diatique, il peut devenir difficile de distinguer le marketing sans substance de la valeur rĂ©elle. Heureusement, contrairement Ă  beaucoup de mots Ă  la mode, il y a beaucoup de substance autour de la confiance zĂ©ro, ou Zero trust.

Au dĂ©but de cette annĂ©e, le National Cybersecurity Center of Excellence (qui fait partie du National Institute of Standards and Technology du Gouvernement des États-Unis) a publiĂ© son projet d’implĂ©mentation d’une architecture Zero Trust, une approche fondĂ©e sur des normes pour la mise en Ɠuvre de l’architecture Zero Trust.

Alors, en quoi la confiance zĂ©ro est-elle concrĂšte et comment pouvez-vous identifier des solutions qui rĂ©pondent aux besoins de votre entreprise ? Regardons cela de plus prĂšs


Qu’est-ce que le Zero Trust Network Access ? Un cours accĂ©lĂ©rĂ©

En termes simples, la confiance zĂ©ro est basĂ©e sur les principes suivants : appliquer des contrĂŽles d’accĂšs granulaires et ne faire confiance Ă  aucun des points de terminaison Ă  moins qu’ils ne soient explicitement autorisĂ©s Ă  accĂ©der Ă  une ressource donnĂ©e. La Zero Trust Network Architecture est simplement une conception qui met en Ɠuvre des principes de confiance zĂ©ro et produit ce qu’on appelle le Zero Trust Network Access (ZTNA).

L’architecture Zero Trust reprĂ©sente un changement fondamental par rapport aux solutions traditionnelles de type « chĂąteaux et douves » telles que les appliances VPN basĂ©es sur Internet pour l’accĂšs rĂ©seau Ă  distance. Avec ces solutions traditionnelles, une fois qu’un point de terminaison s’authentifie, il a accĂšs Ă  tout sur le mĂȘme segment de rĂ©seau et n’est potentiellement bloquĂ© que par la sĂ©curitĂ© au niveau de l’application.

En d’autres termes, les solutions traditionnelles faisaient par dĂ©faut confiance Ă  tout sur le rĂ©seau interne. Malheureusement, ce modĂšle n’est pas assez robuste pour l’entreprise digitale moderne. La confiance zĂ©ro est devenue nĂ©cessaire parce que les rĂ©seaux d’entreprise ont changĂ© radicalement au cours de la derniĂšre dĂ©cennie, et encore plus au cours des six derniers mois.

Le tĂ©lĂ©travail est dĂ©sormais la norme, les donnĂ©es critiques circulent vers et depuis plusieurs clouds publics, le BOYD est une pratique courante, et les pĂ©rimĂštres WAN sont plus dynamiques que jamais. Cela veut dire que les rĂ©seaux d’entreprise qui ont une surface d’attaque plus Ă©tendue sont fortement incitĂ©s Ă  la fois Ă  prĂ©venir les violations et Ă  limiter les temps d’arrĂȘt et le mouvement latĂ©ral en cas de violation. L’architecture Zero Trust permet la micro-segmentation et la crĂ©ation de micro-pĂ©rimĂštres autour des appareils pour atteindre ces objectifs. Pour une analyse approfondie de la confiance zĂ©ro, consultez le Guide du marchĂ© du ZTNA de Gartner.

Fonctionnement de l’architecture Zero Trust

Bien que les outils spĂ©cifiques utilisĂ©s pour mettre en Ɠuvre l’architecture de confiance zĂ©ro puissent varier, le projet Mise en Ɠuvre d’une architecture de confiance zĂ©ro du Centre national d’excellence en cybersĂ©curitĂ© met en avant quatre fonctions clĂ©s :

Identifier. Implique de faire l’inventaire et la catĂ©gorisation des systĂšmes, logiciels et autres ressources. Permet de dĂ©finir des lignes de base pour la dĂ©tection des anomalies.
ProtĂ©ger. Implique le traitement de l’authentification et de l’autorisation. La fonction de protection couvre la vĂ©rification et la configuration des identitĂ©s des ressources sur lesquelles la confiance zĂ©ro est basĂ©e ainsi que la vĂ©rification d’intĂ©gritĂ© pour le logiciel, le firmware et le matĂ©riel.
DĂ©tecter. La fonction de dĂ©tection vise l’identification d’anomalies et d’autres Ă©vĂ©nements de rĂ©seau. Il est essentiel ici d’exercer une surveillance continue en temps rĂ©el pour dĂ©tecter de maniĂšre proactive les menaces potentielles.
RĂ©agir. Cette fonction gĂšre le confinement et l’attĂ©nuation des menaces une fois qu’elles sont dĂ©tectĂ©es.

L’architecture de confiance zĂ©ro couple ces fonctions avec des stratĂ©gies d’accĂšs granulaires de niveau applicatif dĂ©finies sur le refus par dĂ©faut.

Il en rĂ©sulte un flux de travail qui ressemble Ă  quelque chose comme ceci dans la pratique :

Les utilisateurs s’authentifient Ă  l’aide de la MFA (authentification multifacteur) sur un canal sĂ©curisĂ©
L’ accĂšs est accordĂ© Ă  des applications et des ressources rĂ©seau spĂ©cifiques en fonction de l’identitĂ© de l’utilisateur
La session est surveillée en permanence pour détecter des anomalies ou des activités malveillantes
La rĂ©ponse aux menaces s’effectue en temps rĂ©el lorsque des activitĂ©s potentiellement malveillantes sont dĂ©tectĂ©es
Le mĂȘme modĂšle gĂ©nĂ©ral est appliquĂ© Ă  tous les utilisateurs et ressources au sein de l’entreprise, crĂ©ant un environnement oĂč une vĂ©ritable micro-segmentation est possible.

Comment le SDP et le SASE s’appuient sur l’architecture Zero Trust

Le SDP (software-defined perimeter), Ă©galement appelĂ© ZTNA (Zero Trust Network Access), est une approche logicielle visant Ă  sĂ©curiser l’accĂšs Ă  distance. Le SDP est basĂ© sur une authentification utilisateur forte, des droits d’accĂšs au niveau applicatif et une Ă©valuation continue des risques tout au long des sessions utilisateur. Cette description permet Ă  elle seule de mieux comprendre comment le SDP permet d’implĂ©menter l’architecture Zero Trust.

Lorsque le SDP fait partie d’une plateforme SASE (Secure Access Service Edge) plus large, les entreprises bĂ©nĂ©ficient d’avantages supplĂ©mentaires en matiĂšre de sĂ©curitĂ© et de performances. Avec le SASE, le SDP Ă©limine la complexitĂ© du dĂ©ploiement des appliances Ă  chaque emplacement et l’imprĂ©visibilitĂ© due Ă  la dĂ©pendance sur l’Internet public en tant que dorsale de rĂ©seau. De plus, avec le SASE, des fonctionnalitĂ©s de sĂ©curitĂ© avancĂ©es sont intĂ©grĂ©es Ă  l’infrastructure rĂ©seau sous-jacente. En bref, lorsqu’il s’inscrit dans le SASE, le SDP permet Ă  l’architecture Zero Trust d’atteindre son plein potentiel. Cela simplifie alors la sĂ©curisation des personnels distants avec la ZTNA.

Par exemple, la plateforme Cato SASE met en Ɠuvre la confiance zĂ©ro et offre :

  1. AccÚs à distance intégré basé sur le client ou sur un navigateur sans client
  2. Authentification via MFA sécurisée
  3. Autorisation basĂ©e sur des politiques d’accĂšs au niveau applicatif basĂ©es sur des identitĂ©s d’utilisateurs
  4. DPI (inspection approfondie des paquets) et un moteur anti-malware intelligent pour une protection continue contre les menaces
  5. Fonctionnalités de sécurité avancées telles que NGFW (pare-feu nouvelle génération), IPS (systÚme de prévention des intrusions) et SWG (passerelle Web sécurisée)
  6. Performances optimisées de bout en bout pour les ressources sur site et dans le cloud
  7. Une plateforme cloud distribuĂ©e Ă  l’échelle mondiale, accessible Ă  partir de tous les edges du rĂ©seau
  8. Une dorsale rĂ©seau prise en charge par plus de 50 PoP (points de prĂ©sence) et un SLA de disponibilitĂ© de 99,999 %

Si vous souhaitez en savoir plus sur le SDP, le SASE ou Zero Trust, contactez-nous dĂšs aujourd’hui ou inscrivez-vous pour assister Ă  une dĂ©monstration de la plateforme Cato SASE.

FAQ

  • Qu’est-ce que Zero Trust Network Access (ZTNA) ?

    Zero Trust Network Access est une approche moderne pour sĂ©curiser l’accĂšs aux applications et aux services. Le ZTNA refuse Ă  tout le monde l’accĂšs Ă  une ressource sauf autorisation explicite. Cette approche permet de renforcer la sĂ©curitĂ© du rĂ©seau et la microsegmentation, ce qui peut limiter le mouvement latĂ©ral en cas de violation.

  • En quoi le ZTNA est-il diffĂ©rent du pĂ©rimĂštre dĂ©fini par logiciel (SDP) ?

    Le SDP et le ZTNA sont aujourd’hui fonctionnellement identiques. Les deux dĂ©crivent une architecture qui refuse Ă  tout le monde l’accĂšs Ă  une ressource sauf autorisation explicite.

  • Pourquoi ZTNA est-il important ?

    Le ZTNA est non seulement plus sĂ©curisĂ© que les solutions rĂ©seau traditionnelles, mais il est Ă©galement conçu pour l’entreprise d’aujourd’hui. Les utilisateurs travaillent partout — pas seulement dans les bureaux — et les applications et les donnĂ©es migrent de plus en plus vers le cloud. Les solutions d’accĂšs doivent ĂȘtre en mesure de reflĂ©ter ces changements. Avec le ZTNA, l’accĂšs Ă  l’application peut s’ajuster dynamiquement en fonction de l’identitĂ© de l’utilisateur, de l’emplacement, du type d’appareil, etc.

  • Comment fonctionne le ZTNA ?

    ZTNA utilise des politiques d’accĂšs granulaires au niveau de l’application dĂ©finies sur le refus par dĂ©faut pour tous les utilisateurs et appareils. Un utilisateur se connecte et s’authentifie par rapport Ă  un contrĂŽleur Zero Trust, qui met en Ɠuvre la politique de sĂ©curitĂ© appropriĂ©e et vĂ©rifie les attributs de l’appareil. Une fois que l’utilisateur et l’appareil satisfont aux exigences spĂ©cifiĂ©es, l’accĂšs est accordĂ© Ă  des applications et ressources rĂ©seau spĂ©cifiques en fonction de l’identitĂ© de l’utilisateur. Le statut de l’utilisateur et de l’appareil est continuellement vĂ©rifiĂ© pour maintenir l’accĂšs.

  • En quoi le ZTNA est-il diffĂ©rent du VPN ?

    Le ZTNA utilise une approche d’authentification d’identitĂ© selon laquelle tous les utilisateurs et les appareils sont vĂ©rifiĂ©s et authentifiĂ©s avant d’ĂȘtre autorisĂ©s Ă  accĂ©der Ă  tout actif basĂ© sur le rĂ©seau. Les utilisateurs ne peuvent voir et accĂ©der qu’aux ressources spĂ©cifiques qui leur sont autorisĂ©es par la politique.

    Un VPN est une connexion rĂ©seau privĂ©e basĂ©e sur un tunnel sĂ©curisĂ© virtuel entre l’utilisateur et un point terminal gĂ©nĂ©ral dans le rĂ©seau. L’accĂšs est basĂ© sur les informations d’identification de l’utilisateur. Une fois que les utilisateurs se connectent au rĂ©seau, ils peuvent voir toutes les ressources sur le rĂ©seau avec seulement des mots de passe restreignant l’accĂšs.

  • Comment puis-je mettre en Ɠuvre le ZTNA ?

    Dans le ZTNA initiĂ© par le client, un agent installĂ© sur un appareil autorisĂ© envoie des informations sur le contexte de sĂ©curitĂ© de cet appareil Ă  un contrĂŽleur. Le contrĂŽleur invite l’utilisateur de l’appareil Ă  s’authentifier. Une fois que l’utilisateur et l’appareil sont tous deux authentifiĂ©s, le contrĂŽleur fournit une connectivitĂ© Ă  partir de l’appareil, comme un pare-feu de nouvelle gĂ©nĂ©ration capable d’appliquer plusieurs politiques de sĂ©curitĂ©. L’utilisateur ne peut accĂ©der qu’aux applications explicitement autorisĂ©es.
    Dans le ZTNA initiĂ© par les services, un connecteur installĂ© dans le mĂȘme rĂ©seau que l’application Ă©tablit et maintient une connexion sortante au cloud du fournisseur. L’utilisateur qui demande l’accĂšs Ă  l’application est authentifiĂ© par un service dans le cloud, qui est suivi d’une validation par un produit de gestion d’identitĂ© tel qu’un outil d’authentification unique. Le trafic applicatif transite par le cloud du fournisseur, ce qui offre une isolation contre l’accĂšs direct et les attaques via un proxy. Aucun agent n’est requis sur l’appareil de l’utilisateur.

  • Le ZTNA remplacera-t-il le SASE ?

    Le ZTNA n’est qu’une petite partie du SASE. Une fois que les utilisateurs sont autorisĂ©s et connectĂ©s au rĂ©seau, les responsables informatiques doivent toujours se protĂ©ger contre les menaces liĂ©es au rĂ©seau. Les responsables informatiques ont encore besoin de l’infrastructure et des capacitĂ©s d’optimisation adĂ©quates pour protĂ©ger l’expĂ©rience utilisateur. De plus, ils doivent toujours gĂ©rer leur dĂ©ploiement global.
    Le SASE rĂ©pond Ă  ces dĂ©fis en regroupant le ZTNA avec une gamme complĂšte de services de sĂ©curitĂ© — NGFW, SWG, anti-malware et MDR — et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et agrĂ©gation de base passante.

  • Quelles capacitĂ©s de sĂ©curitĂ© manque-t-il au ZTNA ?

    Le ZTNA rĂ©pond au besoin d’un accĂšs sĂ©curisĂ© au rĂ©seau et aux applications, mais il n’exĂ©cute pas de fonctions de sĂ©curitĂ© telles que la vĂ©rification des logiciels malveillants, la dĂ©tection et la correction des cybermenaces, la protection des appareils de navigation Web contre les infections et l’application des politiques de l’entreprise sur tout le trafic rĂ©seau. C’est pourquoi la gamme complĂšte de services de sĂ©curitĂ© du SASE est un complĂ©ment au ZTNA.

  • Comment Zero Trust et SASE travaillent-ils ensemble ?

    Avec le SASE, la fonction de contrĂŽleur ZT fait partie du PoP SASE et un connecteur sĂ©parĂ© n’est pas nĂ©cessaire. Les appareils se connectent au PoP du SASE, sont validĂ©s et les utilisateurs n’ont accĂšs qu’aux applications (et sites) autorisĂ©s par SASE Next-Generation Firewall (NGFW) et Secure Web Gateway (SWG).
    SASE rĂ©pond Ă  d’autres besoins de sĂ©curitĂ© et de connectivitĂ© en regroupant ZTNA avec une gamme complĂšte de services de sĂ©curitĂ© — NGFW, SWG, anti-malware et MDR — et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et agrĂ©gation de bande passante. Les entreprises qui tirent parti du SASE bĂ©nĂ©ficient des avantages du Zero Trust Network Access ainsi que d’une gamme complĂšte de solutions de rĂ©seau et de sĂ©curitĂ©, le tout convergĂ© dans un package simple Ă  gĂ©rer, optimisĂ© et hautement Ă©volutif.