Quâest-ce que lâarchitecture Zero Trustâ?
Zero trust est devenu lâun des termes les plus populaires de la sĂ©curitĂ© du rĂ©seau. Cependant, avec tout le battage mĂ©diatique, il peut devenir difficile de distinguer le marketing sans substance de la valeur rĂ©elle. Heureusement, contrairement Ă beaucoup de mots Ă la mode, il y a beaucoup de substance autour de la confiance zĂ©ro, ou Zero trust.
Au dĂ©but de cette annĂ©e, le National Cybersecurity Center of Excellence (qui fait partie du National Institute of Standards and Technology du Gouvernement des Ătats-Unis) a publiĂ© son projet dâimplĂ©mentation dâune architecture Zero Trust, une approche fondĂ©e sur des normes pour la mise en Ćuvre de lâarchitecture Zero Trust.
Alors, en quoi la confiance zĂ©ro est-elle concrĂšte et comment pouvez-vous identifier des solutions qui rĂ©pondent aux besoins de votre entrepriseâŻ? Regardons cela de plus prĂšsâŠ
Qu’est-ce que le Zero Trust Network AccessâŻ? Un cours accĂ©lĂ©rĂ©
En termes simples, la confiance zĂ©ro est basĂ©e sur les principes suivantsâŻ: appliquer des contrĂŽles dâaccĂšs granulaires et ne faire confiance Ă aucun des points de terminaison Ă moins quâils ne soient explicitement autorisĂ©s Ă accĂ©der Ă une ressource donnĂ©e. La Zero Trust Network Architecture est simplement une conception qui met en Ćuvre des principes de confiance zĂ©ro et produit ce quâon appelle le Zero Trust Network Access (ZTNA).
Lâarchitecture Zero Trust reprĂ©sente un changement fondamental par rapport aux solutions traditionnelles de type «âŻchĂąteaux et douvesâŻÂ» telles que les appliances VPN basĂ©es sur Internet pour lâaccĂšs rĂ©seau Ă distance. Avec ces solutions traditionnelles, une fois quâun point de terminaison sâauthentifie, il a accĂšs Ă tout sur le mĂȘme segment de rĂ©seau et nâest potentiellement bloquĂ© que par la sĂ©curitĂ© au niveau de lâapplication.
En dâautres termes, les solutions traditionnelles faisaient par dĂ©faut confiance Ă tout sur le rĂ©seau interne. Malheureusement, ce modĂšle nâest pas assez robuste pour lâentreprise digitale moderne. La confiance zĂ©ro est devenue nĂ©cessaire parce que les rĂ©seaux dâentreprise ont changĂ© radicalement au cours de la derniĂšre dĂ©cennie, et encore plus au cours des six derniers mois.
Le tĂ©lĂ©travail est dĂ©sormais la norme, les donnĂ©es critiques circulent vers et depuis plusieurs clouds publics, le BOYD est une pratique courante, et les pĂ©rimĂštres WAN sont plus dynamiques que jamais. Cela veut dire que les rĂ©seaux dâentreprise qui ont une surface dâattaque plus Ă©tendue sont fortement incitĂ©s Ă la fois Ă prĂ©venir les violations et Ă limiter les temps dâarrĂȘt et le mouvement latĂ©ral en cas de violation. Lâarchitecture Zero Trust permet la micro-segmentation et la crĂ©ation de micro-pĂ©rimĂštres autour des appareils pour atteindre ces objectifs. Pour une analyse approfondie de la confiance zĂ©ro, consultez le Guide du marchĂ© du ZTNA de Gartner.
Fonctionnement de l’architecture Zero Trust
Bien que les outils spĂ©cifiques utilisĂ©s pour mettre en Ćuvre lâarchitecture de confiance zĂ©ro puissent varier, le projet Mise en Ćuvre dâune architecture de confiance zĂ©ro du Centre national dâexcellence en cybersĂ©curitĂ© met en avant quatre fonctions clĂ©sâŻ:
Identifier. Implique de faire lâinventaire et la catĂ©gorisation des systĂšmes, logiciels et autres ressources. Permet de dĂ©finir des lignes de base pour la dĂ©tection des anomalies.
ProtĂ©ger. Implique le traitement de lâauthentification et de lâautorisation. La fonction de protection couvre la vĂ©rification et la configuration des identitĂ©s des ressources sur lesquelles la confiance zĂ©ro est basĂ©e ainsi que la vĂ©rification dâintĂ©gritĂ© pour le logiciel, le firmware et le matĂ©riel.
DĂ©tecter. La fonction de dĂ©tection vise lâidentification dâanomalies et dâautres Ă©vĂ©nements de rĂ©seau. Il est essentiel ici dâexercer une surveillance continue en temps rĂ©el pour dĂ©tecter de maniĂšre proactive les menaces potentielles.
RĂ©agir. Cette fonction gĂšre le confinement et lâattĂ©nuation des menaces une fois quâelles sont dĂ©tectĂ©es.
Lâarchitecture de confiance zĂ©ro couple ces fonctions avec des stratĂ©gies dâaccĂšs granulaires de niveau applicatif dĂ©finies sur le refus par dĂ©faut.
Il en rĂ©sulte un flux de travail qui ressemble Ă quelque chose comme ceci dans la pratiqueâŻ:
Les utilisateurs sâauthentifient Ă lâaide de la MFA (authentification multifacteur) sur un canal sĂ©curisĂ©
Lâ accĂšs est accordĂ© Ă des applications et des ressources rĂ©seau spĂ©cifiques en fonction de lâidentitĂ© de lâutilisateur
La session est surveillée en permanence pour détecter des anomalies ou des activités malveillantes
La rĂ©ponse aux menaces sâeffectue en temps rĂ©el lorsque des activitĂ©s potentiellement malveillantes sont dĂ©tectĂ©es
Le mĂȘme modĂšle gĂ©nĂ©ral est appliquĂ© Ă tous les utilisateurs et ressources au sein de lâentreprise, crĂ©ant un environnement oĂč une vĂ©ritable micro-segmentation est possible.
Comment le SDP et le SASE sâappuient sur l’architecture Zero Trust
Le SDP (software-defined perimeter), Ă©galement appelĂ© ZTNA (Zero Trust Network Access), est une approche logicielle visant Ă sĂ©curiser lâaccĂšs Ă distance. Le SDP est basĂ© sur une authentification utilisateur forte, des droits dâaccĂšs au niveau applicatif et une Ă©valuation continue des risques tout au long des sessions utilisateur. Cette description permet Ă elle seule de mieux comprendre comment le SDP permet dâimplĂ©menter lâarchitecture Zero Trust.
Lorsque le SDP fait partie dâune plateforme SASE (Secure Access Service Edge) plus large, les entreprises bĂ©nĂ©ficient dâavantages supplĂ©mentaires en matiĂšre de sĂ©curitĂ© et de performances. Avec le SASE, le SDP Ă©limine la complexitĂ© du dĂ©ploiement des appliances Ă chaque emplacement et lâimprĂ©visibilitĂ© due Ă la dĂ©pendance sur lâInternet public en tant que dorsale de rĂ©seau. De plus, avec le SASE, des fonctionnalitĂ©s de sĂ©curitĂ© avancĂ©es sont intĂ©grĂ©es Ă lâinfrastructure rĂ©seau sous-jacente. En bref, lorsquâil sâinscrit dans le SASE, le SDP permet Ă lâarchitecture Zero Trust dâatteindre son plein potentiel. Cela simplifie alors laâŻsĂ©curisation des personnels distants avec la ZTNA.
Par exemple, la plateforme Cato SASE met en Ćuvre la confiance zĂ©ro et offreâŻ:
- AccÚs à distance intégré basé sur le client ou sur un navigateur sans client
- Authentification via MFA sécurisée
- Autorisation basĂ©e sur des politiques dâaccĂšs au niveau applicatif basĂ©es sur des identitĂ©s dâutilisateurs
- DPI (inspection approfondie des paquets) et un moteur anti-malware intelligent pour une protection continue contre les menaces
- Fonctionnalités de sécurité avancées telles que NGFW (pare-feu nouvelle génération), IPS (systÚme de prévention des intrusions) et SWG (passerelle Web sécurisée)
- Performances optimisées de bout en bout pour les ressources sur site et dans le cloud
- Une plateforme cloud distribuĂ©e Ă lâĂ©chelle mondiale, accessible Ă partir de tous les edges du rĂ©seau
- Une dorsale rĂ©seau prise en charge par plus de 50 PoP (points de prĂ©sence) et un SLA de disponibilitĂ© de 99,999âŻ%
Si vous souhaitez en savoir plus sur le SDP, le SASE ou Zero Trust, contactez-nous dĂšs aujourdâhuiâŻou inscrivez-vous pour assister Ă une dĂ©monstration de la plateforme Cato SASE.