Cadre Zero Trust
Expliquer le cadre Zero Trust
Le modĂšle traditionnel de sĂ©curitĂ© du rĂ©seau Ă©tait axĂ© sur le pĂ©rimĂštre et fortement basĂ© sur la confiance. LâidĂ©e de base Ă©tait la suivanteâŻ: toutes les menaces provenaient de lâextĂ©rieur du rĂ©seau et nâimporte qui se trouvait Ă lâintĂ©rieur du pĂ©rimĂštre du rĂ©seau Ă©tait un initiĂ© de confiance. En dĂ©ployant des dĂ©fenses au niveau du pĂ©rimĂštre du rĂ©seau, les entreprises ont tentĂ© dâidentifier les logiciels malveillants et dâautres menaces, et de les empĂȘcher de pĂ©nĂ©trer dans le rĂ©seau.
Cette approche de la sĂ©curitĂ© du rĂ©seau pose de multiples problĂšmes, notamment la dissolution du pĂ©rimĂštre rĂ©seau, le risque de menaces internes et le fait que les solutions de sĂ©curitĂ© rĂ©seau offrent une protection imparfaite. Pour rĂ©soudre ces problĂšmes, John Kindervag, alors vice-prĂ©sident et analyste principal de Forrester Research, a Ă©laborĂ© le concept dâune stratĂ©gie de sĂ©curitĂ© dite de confiance zĂ©ro, basĂ©e sur le concept que toute confiance accordĂ©e Ă une politique de sĂ©curitĂ© est une vulnĂ©rabilitĂ© potentielle.
Dans le cadre dâune stratĂ©gie de sĂ©curitĂ© Zero Trust, on va de la confiance accordĂ©e implicitement aux initiĂ©s et de la mĂ©fiance envers les tiers au refus dâaccorder automatiquement la confiance Ă quiconque. Au lieu de cela, lâaccĂšs et les autorisations sont accordĂ©s au cas par cas en fonction des besoins de lâentreprise et des exigences des rĂŽles. Pour une bonne introduction Ă la confiance zĂ©ro, lisez la suite sur lâarchitecture de confiance zĂ©ro.
Quâest-ce quâun rĂ©seau Zero TrustâŻ?
La mise en Ćuvre de principes de confiance zĂ©ro dans lâenvironnement dâune entreprise conduit au dĂ©veloppement dâun rĂ©seau de confiance zĂ©ro. Il sâagit dâun rĂ©seau qui met en Ćuvre et applique des politiques de confiance zĂ©ro, telles que lâaccĂšs au rĂ©seau de confiance zĂ©ro (ZTNA) ou le pĂ©rimĂštre dĂ©fini par logiciel (SDP), de maniĂšre cohĂ©rente dans lâensemble de lâenvironnement dâune entreprise.
Ci-dessous, nous dĂ©crivons comment passer dâun modĂšle de sĂ©curitĂ© traditionnel basĂ© sur un pĂ©rimĂštre Ă un rĂ©seau de confiance zĂ©ro capable de rĂ©pondre et de gĂ©rer les cybermenaces modernes.
ĂtapeâŻ1âŻ: Identifier une surface de protection
La gestion de lâaccĂšs aux actifs de lâentreprise est un principe central dâune stratĂ©gie de sĂ©curitĂ© de confiance zĂ©ro. Comme mentionnĂ© prĂ©cĂ©demment, les politiques de confiance zĂ©ro donnent accĂšs aux ressources au cas par cas en fonction de contrĂŽles dâaccĂšs basĂ©s sur les rĂŽles. Et pour ĂȘtre en mesure de gĂ©rer lâaccĂšs aux ressources, les entreprises doivent savoir ce que sont ces ressources.
Une Ă©tape critique dans le dĂ©veloppement dâun rĂ©seau de confiance zĂ©ro est de dĂ©finir la surface de protection, qui est composĂ©e des ressources quâune entreprise souhaite sĂ©curiser. Une surface de protection se compose du «âŻDAASâŻÂ» dâune entreprise, câest-Ă -direâŻ:
- DonnĂ©es:âŻLâune des raisons les plus courantes de lâadoption dâune stratĂ©gie de confiance zĂ©ro est dâĂ©viter les violations de donnĂ©es et de respecter les exigences de conformitĂ© des rĂ©glementations en matiĂšre de protection des donnĂ©es. Lâidentification et la classification des donnĂ©es dâune entreprise sont essentielles pour gĂ©rer correctement lâaccĂšs Ă ces ressources.
- ActifsâŻ:âŻLâentreprise moderne dispose dâun large Ă©ventail dâactifs, y compris les ordinateurs traditionnels, les appareils mobiles, les ressources basĂ©es sur le cloud et les appareils de lâInternet des objets (IdO). En raison de lâessor du tĂ©lĂ©travail et des appareils mobiles, de nombreuses entreprises peinent Ă maintenir une visibilitĂ© sur lâensemble de leur catalogue dâactifs. Il est essentiel de combler ces lacunes en matiĂšre de visibilitĂ© pour dĂ©ployer efficacement la confiance zĂ©ro.
- ApplicationsâŻ:âŻLes applications sont des ressources prĂ©cieuses pour toute entreprise et une cible commune des cyberattaques. Lâexploitation des vulnĂ©rabilitĂ©s des applications peut fournir Ă un assaillant un accĂšs Ă des donnĂ©es prĂ©cieuses ou une base Ă partir de laquelle il peut exploiter dâautres cibles. Les entreprises ont besoin dâune liste complĂšte de leurs applications dâentreprise pour dĂ©velopper une stratĂ©gie afin de les sĂ©curiser.
- ServicesâŻ:âŻParce que le cloud ne cesse de croĂźtre, de nombreuses entreprises utilisent ou offrent des services cloud. Ces services constituent Ă©galement des vulnĂ©rabilitĂ©s potentielles et des vecteurs dâattaque pour les cybercriminels, et doivent Ă©galement ĂȘtre identifiĂ©s et protĂ©gĂ©s.
ĂtapeâŻ2âŻ: Explorer les interdĂ©pendances
Les réseaux de confiance zéro fonctionnent sur le principe du moindre privilÚge. Cela veut dire que les utilisateurs reçoivent uniquement les autorisations dont ils ont besoin pour faire leur travail.
Pour attribuer correctement ces autorisations, les entreprises doivent comprendre lâaccĂšs et les autorisations dont leurs employĂ©s et leurs ressources informatiques ont besoin pour remplir leurs rĂŽles. La meilleure maniĂšre dây parvenir est de surveiller les tĂąches rĂ©alisĂ©es dans le cadre des activitĂ©s quotidiennes de lâorganisation.
En surveillant leur rĂ©seau, les entreprises peuvent dresser un plan des communications et des interdĂ©pendances entre leur «âŻDAASâŻÂ», leur infrastructure, leurs services et leurs utilisateurs. En visualisant ces flux de rĂ©seau, il est possible de dĂ©terminer quelles communications devraient ĂȘtre autorisĂ©es dans le cadre dâune politique de confiance zĂ©ro et lesquelles devraient ĂȘtre bloquĂ©es comme Ă©tant inappropriĂ©es ou inutiles.
Cet examen des dĂ©pendances et des modĂšles de communication au sein du rĂ©seau dâune entreprise aide Ă prĂ©parer le terrain pour le dĂ©ploiement dâune stratĂ©gie de confiance zĂ©ro, mais ce nâest pas le seul avantage. Si des flux anormaux ou suspects sont dĂ©tectĂ©s, cela peut dĂ©clencher des activitĂ©s de rĂ©ponse aux incidents qui aident les entreprises Ă Ă©radiquer les infections au sein de leurs rĂ©seaux.
ĂtapeâŻ3âŻ: Mettre en place une micro-segmentation
Les contrĂŽles dâaccĂšs sont gĂ©nĂ©ralement appliquĂ©s aux limites du rĂ©seau oĂč le trafic est acheminĂ© via une appliance de sĂ©curitĂ© rĂ©seau. Pour mettre en Ćuvre une stratĂ©gie de confiance zĂ©ro, les entreprises doivent avoir un bon nombre de ces limites pour fournir une protection granulaire et un contrĂŽle dâaccĂšs aux ressources de lâentreprise.
La crĂ©ation de limites de rĂ©seau Ă travers le rĂ©seau dâentreprise requiert la mise en Ćuvre de la micro-segmentation. La micro-segmentation place chaque actif de lâentreprise dans son propre pĂ©rimĂštre et effectue la surveillance et le filtrage du trafic au niveau de la Couche 7.
Cette surveillance de la Couche 7 est essentielle pour obtenir la visibilitĂ© requise pour une confiance zĂ©ro. En raison de lâessor de lâinformatique cloud et des modĂšles de prestation de services, lâanalyse du trafic de Couche 3/4 ne fournit plus la granularitĂ© et la visibilitĂ© nĂ©cessaires pour dĂ©terminer lâobjectif du trafic rĂ©seau. Avec lâanalyse de la Couche 7, les entreprises peuvent visualiser les donnĂ©es de la couche application et les inclure dans leurs dĂ©cisions de contrĂŽle dâaccĂšs.
Lors de lâĂ©laboration dâune politique de micro-segmentation, la mĂ©thode de Kipling peut sâavĂ©rer une ressource utile. Elle dĂ©finit une politique de confiance zĂ©ro basĂ©e sur la rĂ©ponse Ă six questions, notammentâŻ:
- Qui fait la demande?
- Quâest-il exigĂ© de la ressourceâŻ?
- DâoĂč provient la demande?
- Quand la demande a-t-elle été faite�
- Pourquoi lâutilisateur a-t-il besoin dâaccĂ©der Ă cette ressourceâŻ?
- CommentâŻlâutilisateur demande-t-il lâaccĂšsâŻ?
En rĂ©pondant Ă ces questions, les entreprises peuvent dĂ©terminer si une demande particuliĂšre est conforme ou non Ă ses politiques de sĂ©curitĂ©. Par exemple, lâaccĂšs Ă une ressource particuliĂšre peut ĂȘtre autorisĂ© uniquement Ă partir de certains ordinateurs, mais une demande dâaccĂšs peut ĂȘtre effectuĂ©e Ă partir de lâappareil dâun tĂ©lĂ©travailleur. MĂȘme si le tĂ©lĂ©travailleur dispose dâun accĂšs lĂ©gitime Ă la ressource, la demande ne doit pas ĂȘtre accordĂ©e si elle provient du mauvais appareil. Savoir non seulementâŻQui, maisâŻCe qui, est essentiel pour prendre la bonne dĂ©cision en matiĂšre de contrĂŽle dâaccĂšs.
Préparation à votre parcours Zero Trust
Les Ă©vĂ©nements rĂ©cents ont dĂ©montrĂ© que les stratĂ©gies de sĂ©curitĂ© traditionnelles ne fonctionnent tout simplement pas. Les violations de donnĂ©es sont quotidiennes, les attaques par ransomware se multiplient et les autres cybermenaces nâont pas disparu. Les entreprises ont plus que jamais besoin deâŻsĂ©curiser leurs personnels distants.
La mise en Ćuvre dâun rĂ©seau de confiance zĂ©ro est un processus en plusieurs Ă©tapes, mais lâĂ©tape la plus importante est la sĂ©lection des solutions de sĂ©curitĂ© appropriĂ©es pour mettre en Ćuvre les politiques de confiance zĂ©ro de lâentreprise. Les solutions de sĂ©curitĂ© existantes nâont pas la portĂ©e ou la granularitĂ© de sĂ©curitĂ© suffisantes pour appliquer des politiques de confiance zĂ©ro. Le ZTNA fait partie intĂ©grante du cadre SASE (Secure Access Service Edge) de Gartner et constitue une alternative idĂ©ale aux solutions traditionnelles.
Le SASE rend la mise en Ćuvre du Zero Trust simple et sans souci. Avec le SASE, tout le trafic passe par un point de prĂ©sence (PoP) SASE, ce qui permet lâanalyse du trafic de Couche 7 et lâapplication de la politique de sĂ©curitĂ©. Le SASE a Ă©galement la capacitĂ© dâappliquer des politiques de confiance zĂ©ro pour un personnel distant avec le ZTNA, ce qui est de plus en plus vital pour lâentreprise moderne. Pour en savoir plus, consultez le lien suivant sur les fonctionnalitĂ©s ZTNA du SASE.
Cato Networks est un leader de lâespace du SASE et a Ă©tĂ© reconnu Ă plusieurs reprises dans le Guide du marchĂ© ZTNA de Gartner comme fournisseur des solutions de rĂ©seau et de sĂ©curitĂ© dont les entreprises auront besoin Ă lâavenir. Pour en savoir plus sur la façon dâutiliser le SASE pour mettre en Ćuvre le Zero Trust,âŻcontactez-nous. Vous pouvez Ă©galement demander une dĂ©moâŻpour dĂ©couvrir par vous-mĂȘme les fonctionnalitĂ©s de Cato SASE Cloud.