ZTNA : AccÚs réseau Zero Trust

Solutions Zero Trust : 5 catĂ©gories de solutions et comment choisir

Quelles sont les solutions Zero Trust ?

Les solutions Zero Trust sont des boĂźtes Ă  outils de sĂ©curitĂ© qui intĂšgrent des contrĂŽles d’accĂšs au rĂ©seau et des mesures de sĂ©curitĂ© pour mettre en Ɠuvre le principe de confiance zĂ©ro, qui considĂšre tous les utilisateurs et entitĂ©s comme potentiellement malveillants jusqu’à preuve de leur sĂ©curitĂ©. La mise en Ɠuvre de rĂ©seaux de confiance zĂ©ro exige souvent que les organisations combinent plusieurs outils et processus.

Les solutions de sécurité de confiance zéro offrent une gamme de fonctionnalités de sécurité et de surveillance qui protÚgent un réseau contre les failles de sécurité. Par exemple, une solution de sécurité de confiance zéro combine plusieurs processus pour authentifier un utilisateur, offrant des mesures de sécurité supplémentaires telles que la gestion multiréseau, la segmentation et la surveillance.

5 catégories de solutions Zero Trust

La confiance zĂ©ro n’est pas une technologie – c’est un paradigme de sĂ©curitĂ©. Cela veut dire que de nombreuses technologies existantes peuvent ĂȘtre utilisĂ©es pour mettre en Ɠuvre une architecture de confiance zĂ©ro. En outre, de nouvelles catĂ©gories de solutions construites d’emblĂ©e pour un modĂšle de sĂ©curitĂ© de confiance zĂ©ro sont en train de faire leur apparition.

1. Authentification multifacteur (MFA) et authentification unique (SSO)

Une importante partie d’une implĂ©mentation de confiance zĂ©ro consiste Ă  s’assurer que la confiance n’est pas basĂ©e sur le segment de rĂ©seau dans lequel l’utilisateur opĂšre, mais sur une vĂ©rification d’identitĂ© explicite. En outre, les noms d’utilisateur et les mots de passe peuvent ĂȘtre facilement compromis par des assaillants et ne sont plus appropriĂ©s en tant que forme d’authentification unique. Pour activer la confiance zĂ©ro, vous pouvez tirer parti de :

  • MFA : combine plusieurs formes d’authentification pour assurer une authentification forte des identitĂ©s des utilisateurs et rĂ©duire l’impact du vol d’identifiants.
  • SSO : permet aux utilisateurs de se connecter avec un ensemble d’informations d’identification et d’accĂ©der Ă  toutes les applications d’entreprise, conformĂ©ment Ă  l’autorisation de leur compte. Cela Ă©limine le besoin de mots de passe multiples, permet un contrĂŽle centralisĂ© des comptes utilisateurs et est Ă©galement plus pratique pour les utilisateurs.

2. IAM (Gestion des activités et des accÚs)

Une exigence clĂ© de la confiance zĂ©ro est la sĂ©curitĂ© basĂ©e sur l’identitĂ©. Elle est basĂ©e sur les systĂšmes de gestion des identitĂ©s et des accĂšs (IAM), qui sont gĂ©nĂ©ralement basĂ©s sur le cloud. Un systĂšme IAM fournit des fonctionnalitĂ©s telles que :

  • Gestion du cycle de vie pour les utilisateurs internes et externes
  • Gouvernance centrale des identitĂ©s
  • Gestion des accĂšs privilĂ©giĂ©s (PAM)
  • ContrĂŽles d’accĂšs basĂ©s sur les rĂŽles et les attributs (RBAC et ABAC)
  • AccĂšs juste-Ă -temps (JAT) permettant au personnel d’accĂ©der aux systĂšmes selon les besoins, ce qui permet un accĂšs d’urgence ou basĂ© sur des exceptions

GrĂące Ă  ces fonctionnalitĂ©s, les systĂšmes IAM modernes peuvent vous aider Ă  appliquer des accĂšs de moindre privilĂšge dans toute l’entreprise. Vous pouvez Ă©galement appliquer des autorisations en fonction de l’heure et de l’emplacement de l’utilisateur pour rĂ©duire la surface d’attaque. Cela garantit que chaque utilisateur — qu’il s’agisse d’un employĂ© interne, d’un entrepreneur tiers ou d’un client — n’a accĂšs qu’aux systĂšmes et aux opĂ©rations dont il a rĂ©ellement besoin pour son rĂŽle.

3. AccÚs réseau Zero Trust (ZTNA)

Le ZTNA, prĂ©cĂ©demment connu sous le nom de SDP (Software-defined Perimeter), est une solution d’accĂšs avancĂ©e qui ne permet aux utilisateurs de se connecter Ă  une application que s’ils en ont besoin pour remplir leurs rĂŽles. Les autorisations d’utilisateur sont dĂ©finies Ă  l’aide de rĂŽles qui correspondent directement au rĂŽle organisationnel de l’employĂ©.

Une solution ZTNA authentifie d’abord un utilisateur, vĂ©rifie son identitĂ© et le lie aux rĂŽles dĂ©finis dans l’organisation. Tous les accĂšs aux systĂšmes sur le rĂ©seau interne passent par le systĂšme ZTNA. Le ZTNA permet au trafic de passer par un systĂšme spĂ©cifique, ou bloque l’accĂšs, en fonction du rĂ©sultat de l’authentification et des rĂŽles prĂ©dĂ©terminĂ©s de l’utilisateur.

Les solutions ZTNA remplacent les rĂ©seaux privĂ©s virtuels (VPN). Les VPN offrent un moyen sĂ©curisĂ© de se connecter Ă  un rĂ©seau, mais donnent aux utilisateurs un accĂšs Ă  l’ensemble du rĂ©seau et Ă  toutes ses ressources, ce qui n’est pas compatible avec la confiance zĂ©ro. Le ZTNA crĂ©e un pĂ©rimĂštre logiciel qui dĂ©finit de maniĂšre granulaire les centres de donnĂ©es, environnements et applications spĂ©cifiques auxquels un utilisateur doit avoir accĂšs.

Pour en savoir plus, consultez notre guide du ZTNA

4. Secure Access Service Edge (SASE)

Le service d’accĂšs distant sĂ©curisĂ© (SASE) est un service basĂ© sur le cloud qui fournit la connectivitĂ© WAN, l’accĂšs distant et des fonctionnalitĂ©s de sĂ©curitĂ©. Le SASE Ă©tend les capacitĂ©s de mise en rĂ©seau partout oĂč l’organisation opĂšre – dans le centre de donnĂ©es local et dans un ou plusieurs clouds publics.

Le SASE est un service qui regroupe en son sein plusieurs solutions technologiques :

  • ZTNA : dĂ©crit ci-dessus.
  • SD-WAN : une architecture WAN virtuelle qui amĂ©liore l’agilitĂ© et rĂ©duit les coĂ»ts pour les rĂ©seaux Ă©tendus, tirant parti de tous les services de donnĂ©es disponibles, y compris le MPLS, le haut dĂ©bit et le sans-fil.
  • Pare-feu en tant que service (FWaaS) : fournit un pare-feu managĂ© partout oĂč l’organisation exĂ©cute des services logiciels.
  • Passerelle Web sĂ©curisĂ©e (SWG) : gĂšre l’accĂšs Ă  distance pour les utilisateurs.
  • Courtier de sĂ©curitĂ© d’accĂšs au cloud (CASB) : exĂ©cute l’application de la politique de sĂ©curitĂ© pour les ressources locales ou les utilisateurs accĂ©dant au cloud.

En savoir plus sur le SASE

Réseaux Zero Trust vs Réseaux privés virtuels (VPN)

Les rĂ©seaux privĂ©s virtuels (VPN) permettent aux utilisateurs d’accĂ©der Ă  distance Ă  un rĂ©seau d’entreprise. Le logiciel client dĂ©ployĂ© sur l’appareil de l’utilisateur communique avec un serveur VPN ou une appliance du rĂ©seau d’entreprise via un canal chiffrĂ©.

Alors que le VPN permet la communication sur un canal sĂ©curisĂ©, sa faiblesse est de supposer que l’appareil de l’utilisateur est fiable. Si l’utilisateur fournit des informations d’identification correctes, il est autorisĂ© Ă  accĂ©der partout dans le rĂ©seau. Par consĂ©quent, si l’appareil ou le compte de l’utilisateur est compromis, ou si des assaillants exploitent une vulnĂ©rabilitĂ© du VPN, ils peuvent se dĂ©placer latĂ©ralement Ă  travers le rĂ©seau d’entreprise.

Les VPN ne sont pas compatibles avec un modĂšle de sĂ©curitĂ© de confiance zĂ©ro. Pour atteindre la confiance zĂ©ro, le ZTNA remplace le VPN, permettant un accĂšs granulaire aux ressources sur le rĂ©seau. L’accĂšs est accordĂ© Ă  chaque utilisateur en fonction de son rĂŽle et du contexte de sĂ©curitĂ© courant – par exemple, l’appareil qu’il utilise et l’heure de la journĂ©e. Le ZTNA autorise chaque demande d’accĂšs, en vĂ©rifiant en permanence que les utilisateurs sont autorisĂ©s Ă  accĂ©der aux ressources du rĂ©seau.

Comment choisir des solutions Zero Trust ?

Pour dĂ©terminer quelle solution de confiance zĂ©ro vous convient le mieux, tenez compte des points clĂ©s suivants :

  • Prise en charge fournisseurs – Avez-vous besoin d’installer un agent d’extrĂ©mitĂ© et de prendre en charge tous les systĂšmes d’exploitation et appareils mobiles ? Surveillez le comportement de l’agent en prĂ©sence d’autres agents et vĂ©rifiez quels appareils et systĂšmes d’exploitation le fournisseur prend en charge.
  • Le type de technologie de confiance zĂ©ro – par exemple, un courtier ZTNA que vous devez installer et gĂ©rer ou un accĂšs rĂ©seau de confiance zĂ©ro en tant que service (ZTNAaaS).
  • Évaluations de la posture de sĂ©curité : le fournisseur vous permet-il d’évaluer la posture de sĂ©curitĂ© des appareils managĂ©s et non managĂ©s ou avez-vous besoin d’utiliser un outil de gestion unifiĂ©e des points de terminaison (UEM) ?
  • Analyse du comportement des utilisateurs et des entitĂ©s (UEBA) : la solution inclut-elle une fonctionnalitĂ© UEBA pour identifier une activitĂ© suspecte au sein du rĂ©seau protĂ©gé ?
  • RĂ©partition mondiale : la diversitĂ© gĂ©ographique des points d’entrĂ©e et de sortie (p. ex., emplacements edge et POP). DĂ©terminer quels fournisseurs d’infrastructure edge/physique ou quelles installations de colocation le fournisseur utilise.
  • Prise en charge des applications hĂ©ritĂ©es : dĂ©terminez s’il existe une prise en charge de la sĂ©curitĂ© pour les applications hĂ©ritĂ©es en plus des applications Web.
  • ConformitĂ© aux normes de l’industrie : prĂ©fĂ©rez un fournisseur qui rĂ©pond Ă  des normes de sĂ©curitĂ© strictes. Un fournisseur de confiance zĂ©ro devrait au moins avoir la certification ISO 27001, et devrait de prĂ©fĂ©rence rĂ©pondre aux exigences de sĂ©curitĂ© SOC2.
  • Le modĂšle de licence : vĂ©rifiez le type de licence (c’est-Ă -dire par bande passante ou par utilisateur) et vĂ©rifiez si le protocole pour le dĂ©passement d’utilisation pendant la durĂ©e du contrat (c’est-Ă -dire s’il existe un dĂ©lai de grĂące, l’obligation de fournir un paiement d’ajustement ou la perte d’accĂšs).

FAQ

  • Qu’est-ce que Zero Trust Network Access (ZTNA) ?

    Zero Trust Network Access est une approche moderne pour sĂ©curiser l’accĂšs aux applications et aux services. Le ZTNA refuse Ă  tout le monde l’accĂšs Ă  une ressource sauf autorisation explicite. Cette approche permet de renforcer la sĂ©curitĂ© du rĂ©seau et la microsegmentation, ce qui peut limiter le mouvement latĂ©ral en cas de violation.

  • En quoi le ZTNA est-il diffĂ©rent du pĂ©rimĂštre dĂ©fini par logiciel (SDP) ?

    Le SDP et le ZTNA sont aujourd’hui fonctionnellement identiques. Les deux dĂ©crivent une architecture qui refuse Ă  tout le monde l’accĂšs Ă  une ressource sauf autorisation explicite.

  • Pourquoi ZTNA est-il important ?

    Le ZTNA est non seulement plus sĂ©curisĂ© que les solutions rĂ©seau traditionnelles, mais il est Ă©galement conçu pour l’entreprise d’aujourd’hui. Les utilisateurs travaillent partout — pas seulement dans les bureaux — et les applications et les donnĂ©es migrent de plus en plus vers le cloud. Les solutions d’accĂšs doivent ĂȘtre en mesure de reflĂ©ter ces changements. Avec le ZTNA, l’accĂšs Ă  l’application peut s’ajuster dynamiquement en fonction de l’identitĂ© de l’utilisateur, de l’emplacement, du type d’appareil, etc.

  • Comment fonctionne le ZTNA ?

    ZTNA utilise des politiques d’accĂšs granulaires au niveau de l’application dĂ©finies sur le refus par dĂ©faut pour tous les utilisateurs et appareils. Un utilisateur se connecte et s’authentifie par rapport Ă  un contrĂŽleur Zero Trust, qui met en Ɠuvre la politique de sĂ©curitĂ© appropriĂ©e et vĂ©rifie les attributs de l’appareil. Une fois que l’utilisateur et l’appareil satisfont aux exigences spĂ©cifiĂ©es, l’accĂšs est accordĂ© Ă  des applications et ressources rĂ©seau spĂ©cifiques en fonction de l’identitĂ© de l’utilisateur. Le statut de l’utilisateur et de l’appareil est continuellement vĂ©rifiĂ© pour maintenir l’accĂšs.

  • En quoi le ZTNA est-il diffĂ©rent du VPN ?

    Le ZTNA utilise une approche d’authentification d’identitĂ© selon laquelle tous les utilisateurs et les appareils sont vĂ©rifiĂ©s et authentifiĂ©s avant d’ĂȘtre autorisĂ©s Ă  accĂ©der Ă  tout actif basĂ© sur le rĂ©seau. Les utilisateurs ne peuvent voir et accĂ©der qu’aux ressources spĂ©cifiques qui leur sont autorisĂ©es par la politique.

    Un VPN est une connexion rĂ©seau privĂ©e basĂ©e sur un tunnel sĂ©curisĂ© virtuel entre l’utilisateur et un point terminal gĂ©nĂ©ral dans le rĂ©seau. L’accĂšs est basĂ© sur les informations d’identification de l’utilisateur. Une fois que les utilisateurs se connectent au rĂ©seau, ils peuvent voir toutes les ressources sur le rĂ©seau avec seulement des mots de passe restreignant l’accĂšs.

  • Comment puis-je mettre en Ɠuvre le ZTNA ?

    Dans le ZTNA initiĂ© par le client, un agent installĂ© sur un appareil autorisĂ© envoie des informations sur le contexte de sĂ©curitĂ© de cet appareil Ă  un contrĂŽleur. Le contrĂŽleur invite l’utilisateur de l’appareil Ă  s’authentifier. Une fois que l’utilisateur et l’appareil sont tous deux authentifiĂ©s, le contrĂŽleur fournit une connectivitĂ© Ă  partir de l’appareil, comme un pare-feu de nouvelle gĂ©nĂ©ration capable d’appliquer plusieurs politiques de sĂ©curitĂ©. L’utilisateur ne peut accĂ©der qu’aux applications explicitement autorisĂ©es.
    Dans le ZTNA initiĂ© par les services, un connecteur installĂ© dans le mĂȘme rĂ©seau que l’application Ă©tablit et maintient une connexion sortante au cloud du fournisseur. L’utilisateur qui demande l’accĂšs Ă  l’application est authentifiĂ© par un service dans le cloud, qui est suivi d’une validation par un produit de gestion d’identitĂ© tel qu’un outil d’authentification unique. Le trafic applicatif transite par le cloud du fournisseur, ce qui offre une isolation contre l’accĂšs direct et les attaques via un proxy. Aucun agent n’est requis sur l’appareil de l’utilisateur.

  • Le ZTNA remplacera-t-il le SASE ?

    Le ZTNA n’est qu’une petite partie du SASE. Une fois que les utilisateurs sont autorisĂ©s et connectĂ©s au rĂ©seau, les responsables informatiques doivent toujours se protĂ©ger contre les menaces liĂ©es au rĂ©seau. Les responsables informatiques ont encore besoin de l’infrastructure et des capacitĂ©s d’optimisation adĂ©quates pour protĂ©ger l’expĂ©rience utilisateur. De plus, ils doivent toujours gĂ©rer leur dĂ©ploiement global.
    Le SASE rĂ©pond Ă  ces dĂ©fis en regroupant le ZTNA avec une gamme complĂšte de services de sĂ©curitĂ© — NGFW, SWG, anti-malware et MDR — et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et agrĂ©gation de base passante.

  • Quelles capacitĂ©s de sĂ©curitĂ© manque-t-il au ZTNA ?

    Le ZTNA rĂ©pond au besoin d’un accĂšs sĂ©curisĂ© au rĂ©seau et aux applications, mais il n’exĂ©cute pas de fonctions de sĂ©curitĂ© telles que la vĂ©rification des logiciels malveillants, la dĂ©tection et la correction des cybermenaces, la protection des appareils de navigation Web contre les infections et l’application des politiques de l’entreprise sur tout le trafic rĂ©seau. C’est pourquoi la gamme complĂšte de services de sĂ©curitĂ© du SASE est un complĂ©ment au ZTNA.

  • Comment Zero Trust et SASE travaillent-ils ensemble ?

    Avec le SASE, la fonction de contrĂŽleur ZT fait partie du PoP SASE et un connecteur sĂ©parĂ© n’est pas nĂ©cessaire. Les appareils se connectent au PoP du SASE, sont validĂ©s et les utilisateurs n’ont accĂšs qu’aux applications (et sites) autorisĂ©s par SASE Next-Generation Firewall (NGFW) et Secure Web Gateway (SWG).
    SASE rĂ©pond Ă  d’autres besoins de sĂ©curitĂ© et de connectivitĂ© en regroupant ZTNA avec une gamme complĂšte de services de sĂ©curitĂ© — NGFW, SWG, anti-malware et MDR — et avec des services rĂ©seau tels que SD-WAN, optimisation WAN et agrĂ©gation de bande passante. Les entreprises qui tirent parti du SASE bĂ©nĂ©ficient des avantages du Zero Trust Network Access ainsi que d’une gamme complĂšte de solutions de rĂ©seau et de sĂ©curitĂ©, le tout convergĂ© dans un package simple Ă  gĂ©rer, optimisĂ© et hautement Ă©volutif.