ZTNA : AccÚs réseau Zero Trust

Cadre Zero Trust

Expliquer le cadre Zero Trust

Le modĂšle traditionnel de sĂ©curitĂ© du rĂ©seau Ă©tait axĂ© sur le pĂ©rimĂštre et fortement basĂ© sur la confiance. L’idĂ©e de base Ă©tait la suivante : toutes les menaces provenaient de l’extĂ©rieur du rĂ©seau et n’importe qui se trouvait Ă  l’intĂ©rieur du pĂ©rimĂštre du rĂ©seau Ă©tait un initiĂ© de confiance. En dĂ©ployant des dĂ©fenses au niveau du pĂ©rimĂštre du rĂ©seau, les entreprises ont tentĂ© d’identifier les logiciels malveillants et d’autres menaces, et de les empĂȘcher de pĂ©nĂ©trer dans le rĂ©seau.

Cette approche de la sĂ©curitĂ© du rĂ©seau pose de multiples problĂšmes, notamment la dissolution du pĂ©rimĂštre rĂ©seau, le risque de menaces internes et le fait que les solutions de sĂ©curitĂ© rĂ©seau offrent une protection imparfaite. Pour rĂ©soudre ces problĂšmes, John Kindervag, alors vice-prĂ©sident et analyste principal de Forrester Research, a Ă©laborĂ© le concept d’une stratĂ©gie de sĂ©curitĂ© dite de confiance zĂ©ro, basĂ©e sur le concept que toute confiance accordĂ©e Ă  une politique de sĂ©curitĂ© est une vulnĂ©rabilitĂ© potentielle.

Dans le cadre d’une stratĂ©gie de sĂ©curitĂ© Zero Trust, on va de la confiance accordĂ©e implicitement aux initiĂ©s et de la mĂ©fiance envers les tiers au refus d’accorder automatiquement la confiance Ă  quiconque. Au lieu de cela, l’accĂšs et les autorisations sont accordĂ©s au cas par cas en fonction des besoins de l’entreprise et des exigences des rĂŽles. Pour une bonne introduction Ă  la confiance zĂ©ro, lisez la suite sur l’architecture de confiance zĂ©ro.

Qu’est-ce qu’un rĂ©seau Zero Trust ?

La mise en Ɠuvre de principes de confiance zĂ©ro dans l’environnement d’une entreprise conduit au dĂ©veloppement d’un rĂ©seau de confiance zĂ©ro. Il s’agit d’un rĂ©seau qui met en Ɠuvre et applique des politiques de confiance zĂ©ro, telles que l’accĂšs au rĂ©seau de confiance zĂ©ro (ZTNA) ou le pĂ©rimĂštre dĂ©fini par logiciel (SDP), de maniĂšre cohĂ©rente dans l’ensemble de l’environnement d’une entreprise.

Ci-dessous, nous dĂ©crivons comment passer d’un modĂšle de sĂ©curitĂ© traditionnel basĂ© sur un pĂ©rimĂštre Ă  un rĂ©seau de confiance zĂ©ro capable de rĂ©pondre et de gĂ©rer les cybermenaces modernes.

Étape 1 : Identifier une surface de protection

La gestion de l’accĂšs aux actifs de l’entreprise est un principe central d’une stratĂ©gie de sĂ©curitĂ© de confiance zĂ©ro. Comme mentionnĂ© prĂ©cĂ©demment, les politiques de confiance zĂ©ro donnent accĂšs aux ressources au cas par cas en fonction de contrĂŽles d’accĂšs basĂ©s sur les rĂŽles. Et pour ĂȘtre en mesure de gĂ©rer l’accĂšs aux ressources, les entreprises doivent savoir ce que sont ces ressources.

Une Ă©tape critique dans le dĂ©veloppement d’un rĂ©seau de confiance zĂ©ro est de dĂ©finir la surface de protection, qui est composĂ©e des ressources qu’une entreprise souhaite sĂ©curiser. Une surface de protection se compose du « DAAS » d’une entreprise, c’est-Ă -dire :

  • DonnĂ©es: L’une des raisons les plus courantes de l’adoption d’une stratĂ©gie de confiance zĂ©ro est d’éviter les violations de donnĂ©es et de respecter les exigences de conformitĂ© des rĂ©glementations en matiĂšre de protection des donnĂ©es. L’identification et la classification des donnĂ©es d’une entreprise sont essentielles pour gĂ©rer correctement l’accĂšs Ă  ces ressources.
  • Actifs : L’entreprise moderne dispose d’un large Ă©ventail d’actifs, y compris les ordinateurs traditionnels, les appareils mobiles, les ressources basĂ©es sur le cloud et les appareils de l’Internet des objets (IdO). En raison de l’essor du tĂ©lĂ©travail et des appareils mobiles, de nombreuses entreprises peinent Ă  maintenir une visibilitĂ© sur l’ensemble de leur catalogue d’actifs. Il est essentiel de combler ces lacunes en matiĂšre de visibilitĂ© pour dĂ©ployer efficacement la confiance zĂ©ro.
  • Applications : Les applications sont des ressources prĂ©cieuses pour toute entreprise et une cible commune des cyberattaques. L’exploitation des vulnĂ©rabilitĂ©s des applications peut fournir Ă  un assaillant un accĂšs Ă  des donnĂ©es prĂ©cieuses ou une base Ă  partir de laquelle il peut exploiter d’autres cibles. Les entreprises ont besoin d’une liste complĂšte de leurs applications d’entreprise pour dĂ©velopper une stratĂ©gie afin de les sĂ©curiser.
  • Services : Parce que le cloud ne cesse de croĂźtre, de nombreuses entreprises utilisent ou offrent des services cloud. Ces services constituent Ă©galement des vulnĂ©rabilitĂ©s potentielles et des vecteurs d’attaque pour les cybercriminels, et doivent Ă©galement ĂȘtre identifiĂ©s et protĂ©gĂ©s.

Étape 2 : Explorer les interdĂ©pendances

Les réseaux de confiance zéro fonctionnent sur le principe du moindre privilÚge. Cela veut dire que les utilisateurs reçoivent uniquement les autorisations dont ils ont besoin pour faire leur travail.

Pour attribuer correctement ces autorisations, les entreprises doivent comprendre l’accĂšs et les autorisations dont leurs employĂ©s et leurs ressources informatiques ont besoin pour remplir leurs rĂŽles. La meilleure maniĂšre d’y parvenir est de surveiller les tĂąches rĂ©alisĂ©es dans le cadre des activitĂ©s quotidiennes de l’organisation.

En surveillant leur rĂ©seau, les entreprises peuvent dresser un plan des communications et des interdĂ©pendances entre leur « DAAS », leur infrastructure, leurs services et leurs utilisateurs. En visualisant ces flux de rĂ©seau, il est possible de dĂ©terminer quelles communications devraient ĂȘtre autorisĂ©es dans le cadre d’une politique de confiance zĂ©ro et lesquelles devraient ĂȘtre bloquĂ©es comme Ă©tant inappropriĂ©es ou inutiles.

Cet examen des dĂ©pendances et des modĂšles de communication au sein du rĂ©seau d’une entreprise aide Ă  prĂ©parer le terrain pour le dĂ©ploiement d’une stratĂ©gie de confiance zĂ©ro, mais ce n’est pas le seul avantage. Si des flux anormaux ou suspects sont dĂ©tectĂ©s, cela peut dĂ©clencher des activitĂ©s de rĂ©ponse aux incidents qui aident les entreprises Ă  Ă©radiquer les infections au sein de leurs rĂ©seaux.

Étape 3 : Mettre en place une micro-segmentation

Les contrĂŽles d’accĂšs sont gĂ©nĂ©ralement appliquĂ©s aux limites du rĂ©seau oĂč le trafic est acheminĂ© via une appliance de sĂ©curitĂ© rĂ©seau. Pour mettre en Ɠuvre une stratĂ©gie de confiance zĂ©ro, les entreprises doivent avoir un bon nombre de ces limites pour fournir une protection granulaire et un contrĂŽle d’accĂšs aux ressources de l’entreprise.

La crĂ©ation de limites de rĂ©seau Ă  travers le rĂ©seau d’entreprise requiert la mise en Ɠuvre de la micro-segmentation. La micro-segmentation place chaque actif de l’entreprise dans son propre pĂ©rimĂštre et effectue la surveillance et le filtrage du trafic au niveau de la Couche 7.

Cette surveillance de la Couche 7 est essentielle pour obtenir la visibilitĂ© requise pour une confiance zĂ©ro. En raison de l’essor de l’informatique cloud et des modĂšles de prestation de services, l’analyse du trafic de Couche 3/4 ne fournit plus la granularitĂ© et la visibilitĂ© nĂ©cessaires pour dĂ©terminer l’objectif du trafic rĂ©seau. Avec l’analyse de la Couche 7, les entreprises peuvent visualiser les donnĂ©es de la couche application et les inclure dans leurs dĂ©cisions de contrĂŽle d’accĂšs.

Lors de l’élaboration d’une politique de micro-segmentation, la mĂ©thode de Kipling peut s’avĂ©rer une ressource utile. Elle dĂ©finit une politique de confiance zĂ©ro basĂ©e sur la rĂ©ponse Ă  six questions, notamment :

  1. Qui fait la demande?
  2. Qu’est-il exigĂ© de la ressource ?
  3. D’oĂč provient la demande?
  4. Quand la demande a-t-elle Ă©tĂ© faite ?
  5. Pourquoi l’utilisateur a-t-il besoin d’accĂ©der Ă  cette ressource ?
  6. Comment l’utilisateur demande-t-il l’accùs ?

En rĂ©pondant Ă  ces questions, les entreprises peuvent dĂ©terminer si une demande particuliĂšre est conforme ou non Ă  ses politiques de sĂ©curitĂ©. Par exemple, l’accĂšs Ă  une ressource particuliĂšre peut ĂȘtre autorisĂ© uniquement Ă  partir de certains ordinateurs, mais une demande d’accĂšs peut ĂȘtre effectuĂ©e Ă  partir de l’appareil d’un tĂ©lĂ©travailleur. MĂȘme si le tĂ©lĂ©travailleur dispose d’un accĂšs lĂ©gitime Ă  la ressource, la demande ne doit pas ĂȘtre accordĂ©e si elle provient du mauvais appareil. Savoir non seulement Qui, mais Ce qui, est essentiel pour prendre la bonne dĂ©cision en matiĂšre de contrĂŽle d’accĂšs.

Préparation à votre parcours Zero Trust

Les Ă©vĂ©nements rĂ©cents ont dĂ©montrĂ© que les stratĂ©gies de sĂ©curitĂ© traditionnelles ne fonctionnent tout simplement pas. Les violations de donnĂ©es sont quotidiennes, les attaques par ransomware se multiplient et les autres cybermenaces n’ont pas disparu. Les entreprises ont plus que jamais besoin de sĂ©curiser leurs personnels distants.

La mise en Ɠuvre d’un rĂ©seau de confiance zĂ©ro est un processus en plusieurs Ă©tapes, mais l’étape la plus importante est la sĂ©lection des solutions de sĂ©curitĂ© appropriĂ©es pour mettre en Ɠuvre les politiques de confiance zĂ©ro de l’entreprise. Les solutions de sĂ©curitĂ© existantes n’ont pas la portĂ©e ou la granularitĂ© de sĂ©curitĂ© suffisantes pour appliquer des politiques de confiance zĂ©ro. Le ZTNA fait partie intĂ©grante du cadre SASE (Secure Access Service Edge) de Gartner et constitue une alternative idĂ©ale aux solutions traditionnelles.

Le SASE rend la mise en Ɠuvre du Zero Trust simple et sans souci. Avec le SASE, tout le trafic passe par un point de prĂ©sence (PoP) SASE, ce qui permet l’analyse du trafic de Couche 7 et l’application de la politique de sĂ©curitĂ©. Le SASE a Ă©galement la capacitĂ© d’appliquer des politiques de confiance zĂ©ro pour un personnel distant avec le ZTNA, ce qui est de plus en plus vital pour l’entreprise moderne. Pour en savoir plus, consultez le lien suivant sur les fonctionnalitĂ©s ZTNA du SASE.

Cato Networks est un leader de l’espace du SASE et a Ă©tĂ© reconnu Ă  plusieurs reprises dans le Guide du marchĂ© ZTNA de Gartner comme fournisseur des solutions de rĂ©seau et de sĂ©curitĂ© dont les entreprises auront besoin Ă  l’avenir. Pour en savoir plus sur la façon d’utiliser le SASE pour mettre en Ɠuvre le Zero Trust, contactez-nous. Vous pouvez Ă©galement demander une dĂ©mo pour dĂ©couvrir par vous-mĂȘme les fonctionnalitĂ©s de Cato SASE Cloud.

FAQ

  • Qu’est-ce que Zero Trust Network Access (ZTNA) ?

    Zero Trust Network Access est une approche moderne pour sĂ©curiser l’accĂšs aux applications et aux services. Le ZTNA refuse Ă  tout le monde l’accĂšs Ă  une ressource sauf autorisation explicite. Cette approche permet de renforcer la sĂ©curitĂ© du rĂ©seau et la microsegmentation, ce qui peut limiter le mouvement latĂ©ral en cas de violation.

  • En quoi le ZTNA est-il diffĂ©rent du pĂ©rimĂštre dĂ©fini par logiciel (SDP) ?

    Le SDP et le ZTNA sont aujourd’hui fonctionnellement identiques. Les deux dĂ©crivent une architecture qui refuse Ă  tout le monde l’accĂšs Ă  une ressource sauf autorisation explicite.

  • Pourquoi ZTNA est-il important ?

    Le ZTNA est non seulement plus sĂ©curisĂ© que les solutions rĂ©seau traditionnelles, mais il est Ă©galement conçu pour l’entreprise d’aujourd’hui. Les utilisateurs travaillent partout — pas seulement dans les bureaux — et les applications et les donnĂ©es migrent de plus en plus vers le cloud. Les solutions d’accĂšs doivent ĂȘtre en mesure de reflĂ©ter ces changements. Avec le ZTNA, l’accĂšs Ă  l’application peut s’ajuster dynamiquement en fonction de l’identitĂ© de l’utilisateur, de l’emplacement, du type d’appareil, etc.

  • Comment fonctionne le ZTNA ?

    ZTNA utilise des politiques d’accĂšs granulaires au niveau de l’application dĂ©finies sur le refus par dĂ©faut pour tous les utilisateurs et appareils. Un utilisateur se connecte et s’authentifie par rapport Ă  un contrĂŽleur Zero Trust, qui met en Ɠuvre la politique de sĂ©curitĂ© appropriĂ©e et vĂ©rifie les attributs de l’appareil. Une fois que l’utilisateur et l’appareil satisfont aux exigences spĂ©cifiĂ©es, l’accĂšs est accordĂ© Ă  des applications et ressources rĂ©seau spĂ©cifiques en fonction de l’identitĂ© de l’utilisateur. Le statut de l’utilisateur et de l’appareil est continuellement vĂ©rifiĂ© pour maintenir l’accĂšs.

  • En quoi le ZTNA est-il diffĂ©rent du VPN ?

    Le ZTNA utilise une approche d’authentification d’identitĂ© selon laquelle tous les utilisateurs et les appareils sont vĂ©rifiĂ©s et authentifiĂ©s avant d’ĂȘtre autorisĂ©s Ă  accĂ©der Ă  tout actif basĂ© sur le rĂ©seau. Les utilisateurs ne peuvent voir et accĂ©der qu’aux ressources spĂ©cifiques qui leur sont autorisĂ©es par la politique.

    Un VPN est une connexion rĂ©seau privĂ©e basĂ©e sur un tunnel sĂ©curisĂ© virtuel entre l’utilisateur et un point terminal gĂ©nĂ©ral dans le rĂ©seau. L’accĂšs est basĂ© sur les informations d’identification de l’utilisateur. Une fois que les utilisateurs se connectent au rĂ©seau, ils peuvent voir toutes les ressources sur le rĂ©seau avec seulement des mots de passe restreignant l’accĂšs.

  • Comment puis-je mettre en Ɠuvre le ZTNA ?

    Dans le ZTNA initiĂ© par le client, un agent installĂ© sur un appareil autorisĂ© envoie des informations sur le contexte de sĂ©curitĂ© de cet appareil Ă  un contrĂŽleur. Le contrĂŽleur invite l’utilisateur de l’appareil Ă  s’authentifier. Une fois que l’utilisateur et l’appareil sont tous deux authentifiĂ©s, le contrĂŽleur fournit une connectivitĂ© Ă  partir de l’appareil, comme un pare-feu de nouvelle gĂ©nĂ©ration capable d’appliquer plusieurs politiques de sĂ©curitĂ©. L’utilisateur ne peut accĂ©der qu’aux applications explicitement autorisĂ©es.
    Dans le ZTNA initiĂ© par les services, un connecteur installĂ© dans le mĂȘme rĂ©seau que l’application Ă©tablit et maintient une connexion sortante au cloud du fournisseur. L’utilisateur qui demande l’accĂšs Ă  l’application est authentifiĂ© par un service dans le cloud, qui est suivi d’une validation par un produit de gestion d’identitĂ© tel qu’un outil d’authentification unique. Le trafic applicatif transite par le cloud du fournisseur, ce qui offre une isolation contre l’accĂšs direct et les attaques via un proxy. Aucun agent n’est requis sur l’appareil de l’utilisateur.

  • Le ZTNA remplacera-t-il le SASE ?

    Le ZTNA n’est qu’une petite partie du SASE. Une fois que les utilisateurs sont autorisĂ©s et connectĂ©s au rĂ©seau, les responsables informatiques doivent toujours se protĂ©ger contre les menaces liĂ©es au rĂ©seau. Les responsables informatiques ont encore besoin de l’infrastructure et des capacitĂ©s d’optimisation adĂ©quates pour protĂ©ger l’expĂ©rience utilisateur. De plus, ils doivent toujours gĂ©rer leur dĂ©ploiement global.
    Le SASE rĂ©pond Ă  ces dĂ©fis en regroupant le ZTNA avec une gamme complĂšte de services de sĂ©curitĂ© — NGFW, SWG, anti-malware et MDR — et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et agrĂ©gation de base passante.

  • Quelles capacitĂ©s de sĂ©curitĂ© manque-t-il au ZTNA ?

    Le ZTNA rĂ©pond au besoin d’un accĂšs sĂ©curisĂ© au rĂ©seau et aux applications, mais il n’exĂ©cute pas de fonctions de sĂ©curitĂ© telles que la vĂ©rification des logiciels malveillants, la dĂ©tection et la correction des cybermenaces, la protection des appareils de navigation Web contre les infections et l’application des politiques de l’entreprise sur tout le trafic rĂ©seau. C’est pourquoi la gamme complĂšte de services de sĂ©curitĂ© du SASE est un complĂ©ment au ZTNA.

  • Comment Zero Trust et SASE travaillent-ils ensemble ?

    Avec le SASE, la fonction de contrĂŽleur ZT fait partie du PoP SASE et un connecteur sĂ©parĂ© n’est pas nĂ©cessaire. Les appareils se connectent au PoP du SASE, sont validĂ©s et les utilisateurs n’ont accĂšs qu’aux applications (et sites) autorisĂ©s par SASE Next-Generation Firewall (NGFW) et Secure Web Gateway (SWG).
    SASE rĂ©pond Ă  d’autres besoins de sĂ©curitĂ© et de connectivitĂ© en regroupant ZTNA avec une gamme complĂšte de services de sĂ©curitĂ© — NGFW, SWG, anti-malware et MDR — et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et agrĂ©gation de bande passante. Les entreprises qui tirent parti du SASE bĂ©nĂ©ficient des avantages du Zero Trust Network Access ainsi que d’une gamme complĂšte de solutions de rĂ©seau et de sĂ©curitĂ©, le tout convergĂ© dans un package simple Ă  gĂ©rer, optimisĂ© et hautement Ă©volutif.