ZTNA : AccÚs réseau Zero Trust

L’évolution de la sĂ©curitĂ© Zero Trust et ses 5 composants clĂ©s

Qu’est-ce que la sĂ©curitĂ© Zero Trust ?

Le point de dĂ©part de la sĂ©curitĂ© de confiance zĂ©ro est que tous les systĂšmes doivent contrĂŽler l’accĂšs et le refuser par dĂ©faut. Cela implique de concevoir des contrĂŽles de sĂ©curitĂ© sans confiance implicite en supposant que tous les comptes et appareils sont potentiellement compromis.

Par le passĂ©, la plupart des organisations disposaient d’un rĂ©seau d’entreprise de confiance, les employĂ©s Ă©tant connectĂ©s via des postes de travail locaux ou Ă  distance via un VPN. Les connexions de l’extĂ©rieur Ă©taient considĂ©rĂ©es comme non fiables, alors que les comptes autorisĂ©s Ă  accĂ©der au rĂ©seau Ă©taient considĂ©rĂ©s comme fiables. Cela n’est plus suffisamment efficace dans l’environnement informatique distribuĂ© d’aujourd’hui. Selon le concept de confiance zĂ©ro, les organisations ne peuvent plus se permettre de faire implicitement confiance Ă  une entitĂ© situĂ©e dans le pĂ©rimĂštre du rĂ©seau.

Des changements rĂ©cents dans le paysage de la sĂ©curitĂ©, comme la transition vers le tĂ©lĂ©travail et la multiplication des attaques de la chaĂźne d’approvisionnement, soulignent la nĂ©cessitĂ© de la confiance zĂ©ro. Les composants auxquels on faisait habituellement confiance, comme les employĂ©s d’une entreprise et les composants de gestion informatique, peuvent maintenant ĂȘtre des instruments d’attaque. Il est donc essentiel que les entreprises adoptent des modĂšles de sĂ©curitĂ© de confiance zĂ©ro et des solutions technologiques de soutien, principalement Zero Trust Network Access (ZTNA).

Pourquoi la sĂ©curitĂ© Zero Trust est-elle apparue ?

Les techniques de sĂ©curitĂ© traditionnelles utilisaient la localisation comme indicateur de confiance. Un employĂ© d’un bureau Ă©tait automatiquement approuvĂ© s’il avait franchi les contrĂŽles d’identitĂ© pour entrer dans le bureau et avait fourni les bonnes informations d’identification pour se connecter au rĂ©seau. Tout ce qui se trouvait dans le pĂ©rimĂštre de l’organisation et de son rĂ©seau Ă©tait digne de confiance, et tout le reste Ă©tait considĂ©rĂ© comme hostile.

Cependant, les menaces peuvent s’infiltrer dans le rĂ©seau et se mouvoir latĂ©ralement. Les assaillants peuvent compromettre un compte d’utilisateur ou accĂ©der Ă  un systĂšme situĂ© Ă  l’intĂ©rieur du pĂ©rimĂštre. Ils peuvent ensuite accĂ©der progressivement Ă  d’autres comptes et systĂšmes. L’ingĂ©nierie sociale, les logiciels malveillants et les initiĂ©s malveillants sont parmi les moyens courants par lesquels les assaillants peuvent enfreindre le pĂ©rimĂštre du rĂ©seau et violer le modĂšle de confiance implicite.

Bien que les assaillants aient toujours pu se faufiler dans l’environnement de l’entreprise, cette prĂ©occupation est beaucoup plus sĂ©rieuse dans les environnements informatiques modernes. L’introduction des services cloud, des applications mobiles et des tĂ©lĂ©travailleurs sape davantage les modĂšles de sĂ©curitĂ© traditionnels basĂ©s sur les limites.

Contenu connexe : Lisez notre guide sur les principes de la confiance zĂ©ro.

Facteurs de sécurité du Zero Trust

Voici quelques tendances de l’environnement informatique moderne qui favorisent l’adoption du modĂšle de sĂ©curitĂ© « confiance zĂ©ro ».

Adoption du cloud

Aux premiers jours du cloud, la migration vers le cloud soulevait de graves problĂšmes de sĂ©curitĂ©. Les organisations hĂ©sitaient Ă  confier leur infrastructure informatique Ă  une tierce partie, craignant d’en perdre le contrĂŽle.

Cependant, aujourd’hui, le cloud est devenu omniprĂ©sent, mĂȘme pour les charges de travail sensibles et critiques. L’adoption du cloud continue de croĂźtre, en particulier suite Ă  la COVID-19. Les recherches dans ce domaine montrent qu’avec la transition vers le tĂ©lĂ©travail, la plupart des entreprises ont augmentĂ© leur utilisation du cloud.

L’informatique dans le cloud change la dynamique de l’accĂšs et de la sĂ©curitĂ© de l’entreprise. Une infrastructure dĂ©centralisĂ©e rend inefficace toute technologie de sĂ©curitĂ© basĂ©e sur des pĂ©riphĂ©riques ou des points de terminaison. Un pare-feu ne peut pas protĂ©ger une application SaaS parce que celle-ci n’est pas hĂ©bergĂ©e sur le rĂ©seau de l’entreprise et que le serveur se trouve hors de son contrĂŽle. La sĂ©curitĂ© et le contrĂŽle d’accĂšs doivent ĂȘtre mis en Ɠuvre lĂ  oĂč rĂ©sident les donnĂ©es, les utilisateurs et les appareils.

Apportez Votre Équipement personnel de Communication

La stratĂ©gie de BYOD permet aux employĂ©s d’une organisation d’utiliser leurs appareils personnels pour des activitĂ©s liĂ©es au travail. Ces activitĂ©s comprennent des tĂąches telles que l’accĂšs au courrier Ă©lectronique, la connexion Ă  un rĂ©seau d’entreprise, l’accĂšs aux applications et aux donnĂ©es de l’entreprise.

Les appareils BYOD peuvent ĂȘtre des ordinateurs portables, des smartphones, d’autres appareils mobiles et des Ă©quipements de stockage tels que des clĂ©s USB et des disques durs externes. Le BYOD prĂ©sente de grands avantages Ă  la fois pour les employĂ©s (qui bĂ©nĂ©ficient d’une productivitĂ© amĂ©liorĂ©e avec les appareils de leur choix) et pour les entreprises (qui ne supportent pas le coĂ»t d’achat et d’entretien du matĂ©riel). Mais cela pose aussi de graves risques de sĂ©curitĂ©.

Les entreprises qui mettent en Ɠuvre le BYOD doivent disposer d’une mĂ©thode robuste pour authentifier les utilisateurs sur les appareils personnels et effectuer une Ă©valuation contextuelle des demandes d’accĂšs. Par exemple, les utilisateurs qui se connectent Ă  partir d’un appareil personnel Ă  3 h du matin doivent ĂȘtre traitĂ©s diffĂ©remment quand, au bureau, ils se connectent Ă  partir d’un poste de travail Ă  14 h.

Le Zero Trust est parfaitement adaptĂ© aux cas d’utilisation du BYOD et offre une solution pour un accĂšs Ă  distance granulaire et sĂ©curisĂ© aux applications tout en rĂ©duisant les charges de gestion. Zero Trust Network Access (ZTNA) est une solution de sĂ©curitĂ© qui peut rĂ©pondre aux dĂ©fis de sĂ©curitĂ©, de gestion et d’expĂ©rience utilisateur pour les appareils BYOD.

Mobilité moderne

Dans l’environnement de travail actuel, les employĂ©s peuvent travailler de n’importe oĂč et effectuent gĂ©nĂ©ralement des tĂąches en dehors des heures ouvrĂ©es. Cela amĂ©liore la productivitĂ©, mais complique la sĂ©curitĂ© et l’accĂšs.

Il est extrĂȘmement frĂ©quent que les employĂ©s franchissent les limites du rĂ©seau, y compris des rĂ©seaux considĂ©rĂ©s comme hostiles, pour accĂ©der aux systĂšmes de l’entreprise. Comment les organisations peuvent-elles permettre un accĂšs sĂ©curisĂ© et distant aux ressources de l’entreprise ?

Les services d’accĂšs Ă  distance tels que le rĂ©seau privĂ© virtuel (VPN), le service de bureau Ă  distance (RDS), l’infrastructure de bureau virtuel (VDI) et le bureau en tant que service (DaaS) sont couramment utilisĂ©s. Mais ces solutions ne sont pas conçues pour un environnement mobile et ne sont pas suffisamment sĂ©curisĂ©es.

Des solutions de confiance zĂ©ro comme le ZTNA aident les entreprises Ă  rĂ©glementer et normaliser l’accĂšs Ă  distance. D’une part, elles donnent aux employĂ©s la libertĂ© d’accĂ©der au rĂ©seau de n’importe oĂč et Ă  n’importe quel moment sans ĂȘtre limitĂ©s Ă  des interfaces spĂ©cifiques telles que des postes de bureau virtuels compliquĂ©s. D’autre part, elles authentifient intelligemment les employĂ©s et limitent l’accĂšs aux ressources sensibles dans les scĂ©narios Ă  risque.

Contenu connexe : Lisez notre guide sur l’accĂšs de confiance zĂ©ro.

5 composants clĂ©s de l’architecture de sĂ©curitĂ© Zero Trust

Les partisans de la confiance zĂ©ro soulignent qu’il s’agit d’un modĂšle et non d’une technologie. Chaque entreprise peut mettre en Ɠuvre la confiance zĂ©ro de diffĂ©rentes maniĂšres. Toutefois, cinq composants technologiques apparaissent comme essentiels Ă  la confiance zĂ©ro.

1. AccÚs réseau Zero Trust (ZTNA)

Une solution ZTNA est conçue pour mettre en Ɠuvre et appliquer une stratĂ©gie de confiance zĂ©ro Ă  travers le rĂ©seau d’entreprise. Les utilisateurs qui tentent de se connecter aux systĂšmes et applications d’une entreprise ne sont autorisĂ©s Ă  le faire que s’ils ont spĂ©cifiquement besoin d’un accĂšs pour accomplir leurs tĂąches.

Le ZTNA peut prendre plusieurs formes :

  • IntĂ©gration Ă  une passerelle — La fonctionnalitĂ© ZTNA peut ĂȘtre implĂ©mentĂ©e dans le cadre d’une passerelle de rĂ©seau. Le trafic traversant les limites du rĂ©seau est filtrĂ© par la passerelle conformĂ©ment aux politiques de contrĂŽle d’accĂšs dĂ©finies.
  • SD-WAN — Le SD-WAN optimise la mise en rĂ©seau sur un rĂ©seau Ă©tendu (WAN) d’entreprise. Les solutions SD-WAN sĂ©curisĂ©es intĂšgrent une pile de sĂ©curitĂ© complĂšte dans l’infrastructure rĂ©seau, et cela peut inclure la fonctionnalitĂ© ZTNA. Un SD-WAN intĂ©grant le ZTNA peut assurer un contrĂŽle d’accĂšs sophistiquĂ© et centralisĂ©.
  • Service d’accĂšs distant sĂ©curisĂ© (SASE) — Le SASE est une solution Ă©tendue qui comprend une passerelle Web sĂ©curisĂ©e (SWG), un pare-feu en tant que service (FWaaS), un courtier de sĂ©curitĂ© d’accĂšs au cloud (CASB) et le ZTNA. Le SASE fournit une solution holistique de connectivitĂ© rĂ©seau d’entreprise, qui soutient fortement le modĂšle de confiance zĂ©ro.

2. Authentification multifacteurs (MFA)

La MFA est l’utilisation de plusieurs mĂ©thodes pour vĂ©rifier l’identitĂ© de l’utilisateur avant d’accorder l’accĂšs. Ces vĂ©rifications peuvent inclure des questions de sĂ©curitĂ©, la vĂ©rification d’e-mail, des SMS, des jetons de sĂ©curitĂ©, des vĂ©rifications d’identitĂ© biomĂ©triques, etc. La mise en Ɠuvre de la FMA Ă  chaque point d’accĂšs — Ă  la fois pour le trafic entrant circulant sur le rĂ©seau et pour les connexions au sein du rĂ©seau — est un fondement de la confiance zĂ©ro.

3. Surveillance en temps réel

La surveillance en temps rĂ©el Ă©value en permanence le rĂ©seau pour dĂ©tecter les intrus et limiter les dommages si des systĂšmes internes sont touchĂ©s. Une surveillance efficace peut rĂ©duire le « temps de percĂ©e » — le temps qu’il faut Ă  un pirate pour progresser latĂ©ralement ou augmenter ses privilĂšges, aprĂšs avoir initialement pĂ©nĂ©trĂ© dans une application ou un appareil.

Les stratĂ©gies de surveillance de confiance zĂ©ro doivent inclure des composants automatisĂ©s, gĂ©nĂ©ralement basĂ©s sur le profilage comportemental et la dĂ©tection d’anomalies, ainsi que le tri rapide et la rĂ©ponse aux incidents par des analystes de sĂ©curitĂ©.

4. Microsegmentation

Un autre aspect important de la confiance zĂ©ro est la microsegmentation du rĂ©seau. C’est la capacitĂ© Ă  crĂ©er des pĂ©rimĂštres isolĂ©s Ă  l’intĂ©rieur du rĂ©seau, permettant d’établir des connexions Ă  l’intĂ©rieur de chaque pĂ©rimĂštre, mais en bloquant tout accĂšs entre eux. Ainsi, une fois qu’un utilisateur ou une entitĂ© est autorisĂ© Ă  accĂ©der au rĂ©seau, il est limitĂ© Ă  un espace spĂ©cifique et isolĂ©, avec une capacitĂ© limitĂ©e de progression latĂ©rale et d’accĂšs Ă  d’autres systĂšmes.

Un aspect essentiel de la microsegmentation est qu’elle est automatisĂ©e et contrĂŽlĂ©e de maniĂšre centralisĂ©e par la solution de confiance zĂ©ro. La technologie de confiance zĂ©ro doit ĂȘtre capable d’ajuster la microsegmentation de maniĂšre dynamique en rĂ©ponse Ă  l’évolution des politiques de sĂ©curitĂ© et des conditions de sĂ©curitĂ© en vigueur.

5. Zones de confiance et contrĂŽles d’accĂšs par dĂ©faut

Trusted Internet Connection (TIC) 3.0 est la derniĂšre version d’une initiative du gouvernement fĂ©dĂ©ral des États-Unis visant Ă  normaliser la gestion des connexions rĂ©seau externes. TIC donne Ă  une organisation la possibilitĂ© de diviser le rĂ©seau en zones de confiance, permettant ainsi aux utilisateurs de partager des donnĂ©es Ă  l’intĂ©rieur des zones, avec des contrĂŽles d’accĂšs par dĂ©faut dĂ©finis de maniĂšre centralisĂ©e, mais interdisant l’accĂšs entre les zones.

Les zones de confiance ne peuvent ĂȘtre utilisĂ©es que si tout le trafic rĂ©seau est chiffrĂ© et si l’accĂšs Ă  tous les systĂšmes est contrĂŽlĂ© de maniĂšre centralisĂ©e Ă  l’aide d’une solution de confiance zĂ©ro.

Sécurité Zero Trust avec Cato SASE Cloud

La solution de confiance zĂ©ro de Cato — Cato SDP — fournit un rĂ©seau de confiance zĂ©ro pour accĂ©der en toute sĂ©curitĂ© aux applications sur site et dans le cloud via n’importe quel appareil. GrĂące Ă  l’accĂšs par le biais d’un navigateur avec ou sans client Cato, les utilisateurs se connectent en toute sĂ©curitĂ© au PoP Cato le plus proche via une puissante authentification multifacteur.

IntĂ©grĂ©e Ă  la plateforme SASE de Cato, la solution Cato SDP offre les fonctionnalitĂ©s clĂ©s suivantes :

  • Évolutivité : Cato SDP Ă©volue instantanĂ©ment pour assurer un accĂšs optimisĂ© et sĂ©curisĂ© Ă  un nombre illimitĂ© d’utilisateurs, d’appareils et d’emplacements, sans nĂ©cessiter d’infrastructure supplĂ©mentaire.
  • AccĂšs et authentification : Cato SDP applique des politiques d’authentification multifacteur et d’accĂšs aux applications granulaires qui limitent l’accĂšs aux applications approuvĂ©es, Ă  la fois sur site et dans le cloud. Les utilisateurs ne peuvent pas accĂ©der Ă  la couche rĂ©seau, ce qui rĂ©duit considĂ©rablement les risques.
  • Protection contre les menaces : Cato SDP offre une protection continue contre les menaces, en appliquant une inspection approfondie des paquets (DPI) pour la prĂ©vention des menaces sur tout le trafic. La protection contre les menaces est Ă©tendue de maniĂšre transparente Ă  Internet et Ă  l’accĂšs aux applications, que ce soit sur site ou dans le cloud.
  • Performances : Cato SDP permet aux utilisateurs distants d’accĂ©der aux ressources de l’entreprise via une dorsale privĂ©e mondiale, et non via l’Internet public imprĂ©visible. Cela garantit Ă  tous et en tous lieux une expĂ©rience homogĂšne et optimisĂ©e.

FAQ

  • Qu’est-ce que Zero Trust Network Access (ZTNA) ?

    Zero Trust Network Access est une approche moderne pour sĂ©curiser l’accĂšs aux applications et aux services. Le ZTNA refuse Ă  tout le monde l’accĂšs Ă  une ressource sauf autorisation explicite. Cette approche permet de renforcer la sĂ©curitĂ© du rĂ©seau et la microsegmentation, ce qui peut limiter le mouvement latĂ©ral en cas de violation.

  • En quoi le ZTNA est-il diffĂ©rent du pĂ©rimĂštre dĂ©fini par logiciel (SDP) ?

    Le SDP et le ZTNA sont aujourd’hui fonctionnellement identiques. Les deux dĂ©crivent une architecture qui refuse Ă  tout le monde l’accĂšs Ă  une ressource sauf autorisation explicite.

  • Pourquoi ZTNA est-il important ?

    Le ZTNA est non seulement plus sĂ©curisĂ© que les solutions rĂ©seau traditionnelles, mais il est Ă©galement conçu pour l’entreprise d’aujourd’hui. Les utilisateurs travaillent partout — pas seulement dans les bureaux — et les applications et les donnĂ©es migrent de plus en plus vers le cloud. Les solutions d’accĂšs doivent ĂȘtre en mesure de reflĂ©ter ces changements. Avec le ZTNA, l’accĂšs Ă  l’application peut s’ajuster dynamiquement en fonction de l’identitĂ© de l’utilisateur, de l’emplacement, du type d’appareil, etc.

  • Comment fonctionne le ZTNA ?

    ZTNA utilise des politiques d’accĂšs granulaires au niveau de l’application dĂ©finies sur le refus par dĂ©faut pour tous les utilisateurs et appareils. Un utilisateur se connecte et s’authentifie par rapport Ă  un contrĂŽleur Zero Trust, qui met en Ɠuvre la politique de sĂ©curitĂ© appropriĂ©e et vĂ©rifie les attributs de l’appareil. Une fois que l’utilisateur et l’appareil satisfont aux exigences spĂ©cifiĂ©es, l’accĂšs est accordĂ© Ă  des applications et ressources rĂ©seau spĂ©cifiques en fonction de l’identitĂ© de l’utilisateur. Le statut de l’utilisateur et de l’appareil est continuellement vĂ©rifiĂ© pour maintenir l’accĂšs.

  • En quoi le ZTNA est-il diffĂ©rent du VPN ?

    Le ZTNA utilise une approche d’authentification d’identitĂ© selon laquelle tous les utilisateurs et les appareils sont vĂ©rifiĂ©s et authentifiĂ©s avant d’ĂȘtre autorisĂ©s Ă  accĂ©der Ă  tout actif basĂ© sur le rĂ©seau. Les utilisateurs ne peuvent voir et accĂ©der qu’aux ressources spĂ©cifiques qui leur sont autorisĂ©es par la politique.

    Un VPN est une connexion rĂ©seau privĂ©e basĂ©e sur un tunnel sĂ©curisĂ© virtuel entre l’utilisateur et un point terminal gĂ©nĂ©ral dans le rĂ©seau. L’accĂšs est basĂ© sur les informations d’identification de l’utilisateur. Une fois que les utilisateurs se connectent au rĂ©seau, ils peuvent voir toutes les ressources sur le rĂ©seau avec seulement des mots de passe restreignant l’accĂšs.

  • Comment puis-je mettre en Ɠuvre le ZTNA ?

    Dans le ZTNA initiĂ© par le client, un agent installĂ© sur un appareil autorisĂ© envoie des informations sur le contexte de sĂ©curitĂ© de cet appareil Ă  un contrĂŽleur. Le contrĂŽleur invite l’utilisateur de l’appareil Ă  s’authentifier. Une fois que l’utilisateur et l’appareil sont tous deux authentifiĂ©s, le contrĂŽleur fournit une connectivitĂ© Ă  partir de l’appareil, comme un pare-feu de nouvelle gĂ©nĂ©ration capable d’appliquer plusieurs politiques de sĂ©curitĂ©. L’utilisateur ne peut accĂ©der qu’aux applications explicitement autorisĂ©es.
    Dans le ZTNA initiĂ© par les services, un connecteur installĂ© dans le mĂȘme rĂ©seau que l’application Ă©tablit et maintient une connexion sortante au cloud du fournisseur. L’utilisateur qui demande l’accĂšs Ă  l’application est authentifiĂ© par un service dans le cloud, qui est suivi d’une validation par un produit de gestion d’identitĂ© tel qu’un outil d’authentification unique. Le trafic applicatif transite par le cloud du fournisseur, ce qui offre une isolation contre l’accĂšs direct et les attaques via un proxy. Aucun agent n’est requis sur l’appareil de l’utilisateur.

  • Le ZTNA remplacera-t-il le SASE ?

    Le ZTNA n’est qu’une petite partie du SASE. Une fois que les utilisateurs sont autorisĂ©s et connectĂ©s au rĂ©seau, les responsables informatiques doivent toujours se protĂ©ger contre les menaces liĂ©es au rĂ©seau. Les responsables informatiques ont encore besoin de l’infrastructure et des capacitĂ©s d’optimisation adĂ©quates pour protĂ©ger l’expĂ©rience utilisateur. De plus, ils doivent toujours gĂ©rer leur dĂ©ploiement global.
    Le SASE rĂ©pond Ă  ces dĂ©fis en regroupant le ZTNA avec une gamme complĂšte de services de sĂ©curitĂ© — NGFW, SWG, anti-malware et MDR — et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et agrĂ©gation de base passante.

  • Quelles capacitĂ©s de sĂ©curitĂ© manque-t-il au ZTNA ?

    Le ZTNA rĂ©pond au besoin d’un accĂšs sĂ©curisĂ© au rĂ©seau et aux applications, mais il n’exĂ©cute pas de fonctions de sĂ©curitĂ© telles que la vĂ©rification des logiciels malveillants, la dĂ©tection et la correction des cybermenaces, la protection des appareils de navigation Web contre les infections et l’application des politiques de l’entreprise sur tout le trafic rĂ©seau. C’est pourquoi la gamme complĂšte de services de sĂ©curitĂ© du SASE est un complĂ©ment au ZTNA.

  • Comment Zero Trust et SASE travaillent-ils ensemble ?

    Avec le SASE, la fonction de contrĂŽleur ZT fait partie du PoP SASE et un connecteur sĂ©parĂ© n’est pas nĂ©cessaire. Les appareils se connectent au PoP du SASE, sont validĂ©s et les utilisateurs n’ont accĂšs qu’aux applications (et sites) autorisĂ©s par SASE Next-Generation Firewall (NGFW) et Secure Web Gateway (SWG).
    SASE rĂ©pond Ă  d’autres besoins de sĂ©curitĂ© et de connectivitĂ© en regroupant ZTNA avec une gamme complĂšte de services de sĂ©curitĂ© — NGFW, SWG, anti-malware et MDR — et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et agrĂ©gation de bande passante. Les entreprises qui tirent parti du SASE bĂ©nĂ©ficient des avantages du Zero Trust Network Access ainsi que d’une gamme complĂšte de solutions de rĂ©seau et de sĂ©curitĂ©, le tout convergĂ© dans un package simple Ă  gĂ©rer, optimisĂ© et hautement Ă©volutif.