LâĂ©volution de la sĂ©curitĂ© Zero Trust et ses 5 composants clĂ©s
Quâest-ce que la sĂ©curitĂ© Zero TrustâŻ?
Le point de dĂ©part de la sĂ©curitĂ© de confiance zĂ©ro est que tous les systĂšmes doivent contrĂŽler lâaccĂšs et le refuser par dĂ©faut. Cela implique de concevoir des contrĂŽles de sĂ©curitĂ© sans confiance implicite en supposant que tous les comptes et appareils sont potentiellement compromis.
Par le passĂ©, la plupart des organisations disposaient dâun rĂ©seau dâentreprise de confiance, les employĂ©s Ă©tant connectĂ©s via des postes de travail locaux ou Ă distance via un VPN. Les connexions de lâextĂ©rieur Ă©taient considĂ©rĂ©es comme non fiables, alors que les comptes autorisĂ©s Ă accĂ©der au rĂ©seau Ă©taient considĂ©rĂ©s comme fiables. Cela nâest plus suffisamment efficace dans lâenvironnement informatique distribuĂ© dâaujourdâhui. Selon le concept de confiance zĂ©ro, les organisations ne peuvent plus se permettre de faire implicitement confiance Ă une entitĂ© situĂ©e dans le pĂ©rimĂštre du rĂ©seau.
Des changements rĂ©cents dans le paysage de la sĂ©curitĂ©, comme la transition vers le tĂ©lĂ©travail et la multiplication des attaques de la chaĂźne dâapprovisionnement, soulignent la nĂ©cessitĂ© de la confiance zĂ©ro. Les composants auxquels on faisait habituellement confiance, comme les employĂ©s dâune entreprise et les composants de gestion informatique, peuvent maintenant ĂȘtre des instruments dâattaque. Il est donc essentiel que les entreprises adoptent des modĂšles de sĂ©curitĂ© de confiance zĂ©ro et des solutions technologiques de soutien, principalement Zero Trust Network Access (ZTNA).
Pourquoi la sécurité Zero Trust est-elle apparue�
Les techniques de sĂ©curitĂ© traditionnelles utilisaient la localisation comme indicateur de confiance. Un employĂ© dâun bureau Ă©tait automatiquement approuvĂ© sâil avait franchi les contrĂŽles dâidentitĂ© pour entrer dans le bureau et avait fourni les bonnes informations dâidentification pour se connecter au rĂ©seau. Tout ce qui se trouvait dans le pĂ©rimĂštre de lâorganisation et de son rĂ©seau Ă©tait digne de confiance, et tout le reste Ă©tait considĂ©rĂ© comme hostile.
Cependant, les menaces peuvent sâinfiltrer dans le rĂ©seau et se mouvoir latĂ©ralement. Les assaillants peuvent compromettre un compte dâutilisateur ou accĂ©der Ă un systĂšme situĂ© Ă lâintĂ©rieur du pĂ©rimĂštre. Ils peuvent ensuite accĂ©der progressivement Ă dâautres comptes et systĂšmes. LâingĂ©nierie sociale, les logiciels malveillants et les initiĂ©s malveillants sont parmi les moyens courants par lesquels les assaillants peuvent enfreindre le pĂ©rimĂštre du rĂ©seau et violer le modĂšle de confiance implicite.
Bien que les assaillants aient toujours pu se faufiler dans lâenvironnement de lâentreprise, cette prĂ©occupation est beaucoup plus sĂ©rieuse dans les environnements informatiques modernes. Lâintroduction des services cloud, des applications mobiles et des tĂ©lĂ©travailleurs sape davantage les modĂšles de sĂ©curitĂ© traditionnels basĂ©s sur les limites.
Contenu connexeâŻ: Lisez notre guide sur les principes de la confiance zĂ©ro.
Facteurs de sécurité du Zero Trust
Voici quelques tendances de lâenvironnement informatique moderne qui favorisent lâadoption du modĂšle de sĂ©curitĂ© «âŻconfiance zĂ©roâŻÂ».
Adoption du cloud
Aux premiers jours du cloud, la migration vers le cloud soulevait de graves problĂšmes de sĂ©curitĂ©. Les organisations hĂ©sitaient Ă confier leur infrastructure informatique Ă une tierce partie, craignant dâen perdre le contrĂŽle.
Cependant, aujourdâhui, le cloud est devenu omniprĂ©sent, mĂȘme pour les charges de travail sensibles et critiques. Lâadoption du cloud continue de croĂźtre, en particulier suite Ă la COVID-19. Les recherches dans ce domaine montrent quâavec la transition vers le tĂ©lĂ©travail, la plupart des entreprises ont augmentĂ© leur utilisation du cloud.
Lâinformatique dans le cloud change la dynamique de lâaccĂšs et de la sĂ©curitĂ© de lâentreprise. Une infrastructure dĂ©centralisĂ©e rend inefficace toute technologie de sĂ©curitĂ© basĂ©e sur des pĂ©riphĂ©riques ou des points de terminaison. Un pare-feu ne peut pas protĂ©ger une application SaaS parce que celle-ci nâest pas hĂ©bergĂ©e sur le rĂ©seau de lâentreprise et que le serveur se trouve hors de son contrĂŽle. La sĂ©curitĂ© et le contrĂŽle dâaccĂšs doivent ĂȘtre mis en Ćuvre lĂ oĂč rĂ©sident les donnĂ©es, les utilisateurs et les appareils.
Apportez Votre Ăquipement personnel de Communication
La stratĂ©gie de BYOD permet aux employĂ©s dâune organisation dâutiliser leurs appareils personnels pour des activitĂ©s liĂ©es au travail. Ces activitĂ©s comprennent des tĂąches telles que lâaccĂšs au courrier Ă©lectronique, la connexion Ă un rĂ©seau dâentreprise, lâaccĂšs aux applications et aux donnĂ©es de lâentreprise.
Les appareils BYOD peuvent ĂȘtre des ordinateurs portables, des smartphones, dâautres appareils mobiles et des Ă©quipements de stockage tels que des clĂ©s USB et des disques durs externes. Le BYOD prĂ©sente de grands avantages Ă la fois pour les employĂ©s (qui bĂ©nĂ©ficient dâune productivitĂ© amĂ©liorĂ©e avec les appareils de leur choix) et pour les entreprises (qui ne supportent pas le coĂ»t dâachat et dâentretien du matĂ©riel). Mais cela pose aussi de graves risques de sĂ©curitĂ©.
Les entreprises qui mettent en Ćuvre le BYOD doivent disposer dâune mĂ©thode robuste pour authentifier les utilisateurs sur les appareils personnels et effectuer une Ă©valuation contextuelle des demandes dâaccĂšs. Par exemple, les utilisateurs qui se connectent Ă partir dâun appareil personnel Ă 3âŻh du matin doivent ĂȘtre traitĂ©s diffĂ©remment quand, au bureau, ils se connectent Ă partir dâun poste de travail Ă 14âŻh.
Le Zero Trust est parfaitement adaptĂ© aux cas dâutilisation du BYOD et offre une solution pour un accĂšs Ă distance granulaire et sĂ©curisĂ© aux applications tout en rĂ©duisant les charges de gestion. Zero Trust Network Access (ZTNA) est une solution de sĂ©curitĂ© qui peut rĂ©pondre aux dĂ©fis de sĂ©curitĂ©, de gestion et dâexpĂ©rience utilisateur pour les appareils BYOD.
Mobilité moderne
Dans lâenvironnement de travail actuel, les employĂ©s peuvent travailler de nâimporte oĂč et effectuent gĂ©nĂ©ralement des tĂąches en dehors des heures ouvrĂ©es. Cela amĂ©liore la productivitĂ©, mais complique la sĂ©curitĂ© et lâaccĂšs.
Il est extrĂȘmement frĂ©quent que les employĂ©s franchissent les limites du rĂ©seau, y compris des rĂ©seaux considĂ©rĂ©s comme hostiles, pour accĂ©der aux systĂšmes de lâentreprise. Comment les organisations peuvent-elles permettre un accĂšs sĂ©curisĂ© et distant aux ressources de lâentrepriseâŻ?
Les services dâaccĂšs Ă distance tels que le rĂ©seau privĂ© virtuel (VPN), le service de bureau Ă distance (RDS), lâinfrastructure de bureau virtuel (VDI) et le bureau en tant que service (DaaS) sont couramment utilisĂ©s. Mais ces solutions ne sont pas conçues pour un environnement mobile et ne sont pas suffisamment sĂ©curisĂ©es.
Des solutions de confiance zĂ©ro comme le ZTNA aident les entreprises Ă rĂ©glementer et normaliser lâaccĂšs Ă distance. Dâune part, elles donnent aux employĂ©s la libertĂ© dâaccĂ©der au rĂ©seau de nâimporte oĂč et Ă nâimporte quel moment sans ĂȘtre limitĂ©s Ă des interfaces spĂ©cifiques telles que des postes de bureau virtuels compliquĂ©s. Dâautre part, elles authentifient intelligemment les employĂ©s et limitent lâaccĂšs aux ressources sensibles dans les scĂ©narios Ă risque.
Contenu connexeâŻ: Lisez notre guide sur lâaccĂšs de confiance zĂ©ro.
5 composants clĂ©s de lâarchitecture de sĂ©curitĂ© Zero Trust
Les partisans de la confiance zĂ©ro soulignent quâil sâagit dâun modĂšle et non dâune technologie. Chaque entreprise peut mettre en Ćuvre la confiance zĂ©ro de diffĂ©rentes maniĂšres. Toutefois, cinq composants technologiques apparaissent comme essentiels Ă la confiance zĂ©ro.
1. AccÚs réseau Zero Trust (ZTNA)
Une solution ZTNA est conçue pour mettre en Ćuvre et appliquer une stratĂ©gie de confiance zĂ©ro Ă travers le rĂ©seau dâentreprise. Les utilisateurs qui tentent de se connecter aux systĂšmes et applications dâune entreprise ne sont autorisĂ©s Ă le faire que sâils ont spĂ©cifiquement besoin dâun accĂšs pour accomplir leurs tĂąches.
Le ZTNA peut prendre plusieurs formesâŻ:
- IntĂ©gration Ă une passerelle â La fonctionnalitĂ© ZTNA peut ĂȘtre implĂ©mentĂ©e dans le cadre dâune passerelle de rĂ©seau. Le trafic traversant les limites du rĂ©seau est filtrĂ© par la passerelle conformĂ©ment aux politiques de contrĂŽle dâaccĂšs dĂ©finies.
- SD-WAN â Le SD-WAN optimise la mise en rĂ©seau sur un rĂ©seau Ă©tendu (WAN) dâentreprise. Les solutions SD-WAN sĂ©curisĂ©es intĂšgrent une pile de sĂ©curitĂ© complĂšte dans lâinfrastructure rĂ©seau, et cela peut inclure la fonctionnalitĂ© ZTNA. Un SD-WAN intĂ©grant le ZTNA peut assurer un contrĂŽle dâaccĂšs sophistiquĂ© et centralisĂ©.
- Service dâaccĂšs distant sĂ©curisĂ© (SASE) â Le SASEâŻest une solution Ă©tendue qui comprend une passerelle Web sĂ©curisĂ©e (SWG), un pare-feu en tant que service (FWaaS), un courtier de sĂ©curitĂ© dâaccĂšs au cloud (CASB) et le ZTNA. Le SASE fournit une solution holistique de connectivitĂ© rĂ©seau dâentreprise, qui soutient fortement le modĂšle de confiance zĂ©ro.
2. Authentification multifacteurs (MFA)
La MFA est lâutilisation de plusieurs mĂ©thodes pour vĂ©rifier lâidentitĂ© de lâutilisateur avant dâaccorder lâaccĂšs. Ces vĂ©rifications peuvent inclure des questions de sĂ©curitĂ©, la vĂ©rification dâe-mail, des SMS, des jetons de sĂ©curitĂ©, des vĂ©rifications dâidentitĂ© biomĂ©triques, etc. La mise en Ćuvre de la FMA Ă chaque point dâaccĂšs â Ă la fois pour le trafic entrant circulant sur le rĂ©seau et pour les connexions au sein du rĂ©seau â est un fondement de la confiance zĂ©ro.
3. Surveillance en temps réel
La surveillance en temps rĂ©el Ă©value en permanence le rĂ©seau pour dĂ©tecter les intrus et limiter les dommages si des systĂšmes internes sont touchĂ©s. Une surveillance efficace peut rĂ©duire le «âŻtemps de percĂ©eâŻÂ» â le temps quâil faut Ă un pirate pour progresser latĂ©ralement ou augmenter ses privilĂšges, aprĂšs avoir initialement pĂ©nĂ©trĂ© dans une application ou un appareil.
Les stratĂ©gies de surveillance de confiance zĂ©ro doivent inclure des composants automatisĂ©s, gĂ©nĂ©ralement basĂ©s sur le profilage comportemental et la dĂ©tection dâanomalies, ainsi que le tri rapide et la rĂ©ponse aux incidents par des analystes de sĂ©curitĂ©.
4. Microsegmentation
Un autre aspect important de la confiance zĂ©ro est la microsegmentation du rĂ©seau. Câest la capacitĂ© Ă crĂ©er des pĂ©rimĂštres isolĂ©s Ă lâintĂ©rieur du rĂ©seau, permettant dâĂ©tablir des connexions Ă lâintĂ©rieur de chaque pĂ©rimĂštre, mais en bloquant tout accĂšs entre eux. Ainsi, une fois quâun utilisateur ou une entitĂ© est autorisĂ© Ă accĂ©der au rĂ©seau, il est limitĂ© Ă un espace spĂ©cifique et isolĂ©, avec une capacitĂ© limitĂ©e de progression latĂ©rale et dâaccĂšs Ă dâautres systĂšmes.
Un aspect essentiel de la microsegmentation est quâelle est automatisĂ©e et contrĂŽlĂ©e de maniĂšre centralisĂ©e par la solution de confiance zĂ©ro. La technologie de confiance zĂ©ro doit ĂȘtre capable dâajuster la microsegmentation de maniĂšre dynamique en rĂ©ponse Ă lâĂ©volution des politiques de sĂ©curitĂ© et des conditions de sĂ©curitĂ© en vigueur.
5. Zones de confiance et contrĂŽles dâaccĂšs par dĂ©faut
Trusted Internet Connection (TIC) 3.0 est la derniĂšre version dâune initiative du gouvernement fĂ©dĂ©ral des Ătats-Unis visant Ă normaliser la gestion des connexions rĂ©seau externes. TIC donne Ă une organisation la possibilitĂ© de diviser le rĂ©seau en zones de confiance, permettant ainsi aux utilisateurs de partager des donnĂ©es Ă lâintĂ©rieur des zones, avec des contrĂŽles dâaccĂšs par dĂ©faut dĂ©finis de maniĂšre centralisĂ©e, mais interdisant lâaccĂšs entre les zones.
Les zones de confiance ne peuvent ĂȘtre utilisĂ©es que si tout le trafic rĂ©seau est chiffrĂ© et si lâaccĂšs Ă tous les systĂšmes est contrĂŽlĂ© de maniĂšre centralisĂ©e Ă lâaide dâune solution de confiance zĂ©ro.
Sécurité Zero Trust avec Cato SASE Cloud
La solution de confiance zĂ©ro de Cato â Cato SDP â fournit un rĂ©seau de confiance zĂ©ro pour accĂ©der en toute sĂ©curitĂ© aux applications sur site et dans le cloud via nâimporte quel appareil. GrĂące Ă lâaccĂšs par le biais dâun navigateur avec ou sans client Cato, les utilisateurs se connectent en toute sĂ©curitĂ© au PoP Cato le plus proche via une puissante authentification multifacteur.
IntĂ©grĂ©e Ă la plateforme SASE de Cato, la solution Cato SDP offre les fonctionnalitĂ©s clĂ©s suivantesâŻ:
- ĂvolutivitĂ©âŻ: Cato SDP Ă©volue instantanĂ©ment pour assurer un accĂšs optimisĂ© et sĂ©curisĂ© Ă un nombre illimitĂ© dâutilisateurs, dâappareils et dâemplacements, sans nĂ©cessiter dâinfrastructure supplĂ©mentaire.
- AccĂšs et authentificationâŻ: Cato SDP applique des politiques dâauthentification multifacteur et dâaccĂšs aux applications granulaires qui limitent lâaccĂšs aux applications approuvĂ©es, Ă la fois sur site et dans le cloud. Les utilisateurs ne peuvent pas accĂ©der Ă la couche rĂ©seau, ce qui rĂ©duit considĂ©rablement les risques.
- Protection contre les menacesâŻ: Cato SDP offre une protection continue contre les menaces, en appliquant une inspection approfondie des paquets (DPI) pour la prĂ©vention des menaces sur tout le trafic. La protection contre les menaces est Ă©tendue de maniĂšre transparente Ă Internet et Ă lâaccĂšs aux applications, que ce soit sur site ou dans le cloud.
- PerformancesâŻ: Cato SDP permet aux utilisateurs distants dâaccĂ©der aux ressources de lâentreprise via une dorsale privĂ©e mondiale, et non via lâInternet public imprĂ©visible. Cela garantit Ă tous et en tous lieux une expĂ©rience homogĂšne et optimisĂ©e.