- ZTNA : Zero Trust Network Access
- Quâest-ce que le ZTNA (Zero Trust Network Access) ?
- Solutions Zero TrustâŻ: 5 catĂ©gories de solutions et comment choisir
- Comment mettre en Ćuvre le Zero TrustâŻ: 5 Ă©tapes et check-list de dĂ©ploiement
- SĂ©curiser le personnel distantâŻ: dĂ©ploiement de lâaccĂšs Zero Trust
- DĂ©ploiement de lâaccĂšs Zero Trust
- La sĂ©curitĂ© est souvent le maillon faible de lâaccĂšs Ă distance
- Les VPN cÚdent la place à la sécurité Zero Trust
- LâintĂ©gration de la sĂ©curitĂ© est essentielle pour appliquer efficacement les politiques de sĂ©curitĂ© Zero Trust
- La plateforme SASE de Cato simplifie lâaccĂšs distant sĂ©curisĂ© pour le travail Ă domicile
- RĂ©seau Zero TrustâŻ: Pourquoi vous en avez besoin et les 5 Ă©tapes pour commencer
- LâĂ©volution de la sĂ©curitĂ© Zero Trust et ses 5 composants clĂ©s
- Principes de Zero TrustâŻ: Quâest-ce que le Zero TrustâŻ?
- Expliquer le cadre Zero Trust
- Quâest-ce que lâarchitecture Zero Trustâ?
Solutions Zero TrustâŻ: 5 catĂ©gories de solutions et comment choisir
Quelles sont les solutions Zero Trust�
Les solutions Zero Trust sont des boĂźtes Ă outils de sĂ©curitĂ© qui intĂšgrent des contrĂŽles dâaccĂšs au rĂ©seau et des mesures de sĂ©curitĂ© pour mettre en Ćuvre le principe de confiance zĂ©ro, qui considĂšre tous les utilisateurs et entitĂ©s comme potentiellement malveillants jusquâĂ preuve de leur sĂ©curitĂ©. La mise en Ćuvre de rĂ©seaux de confiance zĂ©ro exige souvent que les organisations combinent plusieurs outils et processus.
Les solutions de sécurité de confiance zéro offrent une gamme de fonctionnalités de sécurité et de surveillance qui protÚgent un réseau contre les failles de sécurité. Par exemple, une solution de sécurité de confiance zéro combine plusieurs processus pour authentifier un utilisateur, offrant des mesures de sécurité supplémentaires telles que la gestion multiréseau, la segmentation et la surveillance.
5 catégories de solutions Zero Trust
La confiance zĂ©ro nâest pas une technologie â câest un paradigme de sĂ©curitĂ©. Cela veut dire que de nombreuses technologies existantes peuvent ĂȘtre utilisĂ©es pour mettre en Ćuvre une architecture de confiance zĂ©ro. En outre, de nouvelles catĂ©gories de solutions construites dâemblĂ©e pour un modĂšle de sĂ©curitĂ© de confiance zĂ©ro sont en train de faire leur apparition.
1. Authentification multifacteur (MFA) et authentification unique (SSO)
Une importante partie dâune implĂ©mentation de confiance zĂ©ro consiste Ă sâassurer que la confiance nâest pas basĂ©e sur le segment de rĂ©seau dans lequel lâutilisateur opĂšre, mais sur une vĂ©rification dâidentitĂ© explicite. En outre, les noms dâutilisateur et les mots de passe peuvent ĂȘtre facilement compromis par des assaillants et ne sont plus appropriĂ©s en tant que forme dâauthentification unique. Pour activer la confiance zĂ©ro, vous pouvez tirer parti deâŻ:
- MFAâŻ: combine plusieurs formes dâauthentification pour assurer une authentification forte des identitĂ©s des utilisateurs et rĂ©duire lâimpact du vol dâidentifiants.
- SSOâŻ: permet aux utilisateurs de se connecter avec un ensemble dâinformations dâidentification et dâaccĂ©der Ă toutes les applications dâentreprise, conformĂ©ment Ă lâautorisation de leur compte. Cela Ă©limine le besoin de mots de passe multiples, permet un contrĂŽle centralisĂ© des comptes utilisateurs et est Ă©galement plus pratique pour les utilisateurs.
2. IAM (Gestion des activités et des accÚs)
Une exigence clĂ© de la confiance zĂ©ro est la sĂ©curitĂ© basĂ©e sur lâidentitĂ©. Elle est basĂ©e sur les systĂšmes de gestion des identitĂ©s et des accĂšs (IAM), qui sont gĂ©nĂ©ralement basĂ©s sur le cloud. Un systĂšme IAM fournit des fonctionnalitĂ©s telles queâŻ:
- Gestion du cycle de vie pour les utilisateurs internes et externes
- Gouvernance centrale des identités
- Gestion des accÚs privilégiés (PAM)
- ContrĂŽles dâaccĂšs basĂ©s sur les rĂŽles et les attributs (RBAC et ABAC)
- AccĂšs juste-Ă -temps (JAT) permettant au personnel dâaccĂ©der aux systĂšmes selon les besoins, ce qui permet un accĂšs dâurgence ou basĂ© sur des exceptions
GrĂące Ă ces fonctionnalitĂ©s, les systĂšmes IAM modernes peuvent vous aider Ă appliquer des accĂšs de moindre privilĂšge dans toute lâentreprise. Vous pouvez Ă©galement appliquer des autorisations en fonction de lâheure et de lâemplacement de lâutilisateur pour rĂ©duire la surface dâattaque. Cela garantit que chaque utilisateur â quâil sâagisse dâun employĂ© interne, dâun entrepreneur tiers ou dâun client â nâa accĂšs quâaux systĂšmes et aux opĂ©rations dont il a rĂ©ellement besoin pour son rĂŽle.
3. AccÚs réseau Zero Trust (ZTNA)
Le ZTNA, prĂ©cĂ©demment connu sous le nom de SDP (Software-defined Perimeter), est une solution dâaccĂšs avancĂ©e qui ne permet aux utilisateurs de se connecter Ă une application que sâils en ont besoin pour remplir leurs rĂŽles. Les autorisations dâutilisateur sont dĂ©finies Ă lâaide de rĂŽles qui correspondent directement au rĂŽle organisationnel de lâemployĂ©.
Une solution ZTNA authentifie dâabord un utilisateur, vĂ©rifie son identitĂ© et le lie aux rĂŽles dĂ©finis dans lâorganisation. Tous les accĂšs aux systĂšmes sur le rĂ©seau interne passent par le systĂšme ZTNA. Le ZTNA permet au trafic de passer par un systĂšme spĂ©cifique, ou bloque lâaccĂšs, en fonction du rĂ©sultat de lâauthentification et des rĂŽles prĂ©dĂ©terminĂ©s de lâutilisateur.
Les solutions ZTNA remplacent les rĂ©seaux privĂ©s virtuels (VPN). Les VPN offrent un moyen sĂ©curisĂ© de se connecter Ă un rĂ©seau, mais donnent aux utilisateurs un accĂšs Ă lâensemble du rĂ©seau et Ă toutes ses ressources, ce qui nâest pas compatible avec la confiance zĂ©ro. Le ZTNA crĂ©e un pĂ©rimĂštre logiciel qui dĂ©finit de maniĂšre granulaire les centres de donnĂ©es, environnements et applications spĂ©cifiques auxquels un utilisateur doit avoir accĂšs.
Pour en savoir plus, consultez notre guide du ZTNA
4. Secure Access Service Edge (SASE)
Le service dâaccĂšs distant sĂ©curisĂ© (SASE) est un service basĂ© sur le cloud qui fournit la connectivitĂ© WAN, lâaccĂšs distant et des fonctionnalitĂ©s de sĂ©curitĂ©. Le SASE Ă©tend les capacitĂ©s de mise en rĂ©seau partout oĂč lâorganisation opĂšre â dans le centre de donnĂ©es local et dans un ou plusieurs clouds publics.
Le SASE est un service qui regroupe en son sein plusieurs solutions technologiquesâŻ:
- ZTNAâŻ: dĂ©crit ci-dessus.
- SD-WANâŻ: une architecture WAN virtuelle qui amĂ©liore lâagilitĂ© et rĂ©duit les coĂ»ts pour les rĂ©seaux Ă©tendus, tirant parti de tous les services de donnĂ©es disponibles, y compris le MPLS, le haut dĂ©bit et le sans-fil.
- Pare-feu en tant que service (FWaaS)âŻ: fournit un pare-feu managĂ© partout oĂč lâorganisation exĂ©cute des services logiciels.
- Passerelle Web sĂ©curisĂ©e (SWG)âŻ: gĂšre lâaccĂšs Ă distance pour les utilisateurs.
- Courtier de sĂ©curitĂ© dâaccĂšs au cloud (CASB)âŻ: exĂ©cute lâapplication de la politique de sĂ©curitĂ© pour les ressources locales ou les utilisateurs accĂ©dant au cloud.
En savoir plus sur le SASE
Réseaux Zero Trust vs Réseaux privés virtuels (VPN)
Les rĂ©seaux privĂ©s virtuels (VPN) permettent aux utilisateurs dâaccĂ©der Ă distance Ă un rĂ©seau dâentreprise. Le logiciel client dĂ©ployĂ© sur lâappareil de lâutilisateur communique avec un serveur VPN ou une appliance du rĂ©seau dâentreprise via un canal chiffrĂ©.
Alors que le VPN permet la communication sur un canal sĂ©curisĂ©, sa faiblesse est de supposer que lâappareil de lâutilisateur est fiable. Si lâutilisateur fournit des informations dâidentification correctes, il est autorisĂ© Ă accĂ©der partout dans le rĂ©seau. Par consĂ©quent, si lâappareil ou le compte de lâutilisateur est compromis, ou si des assaillants exploitent une vulnĂ©rabilitĂ© du VPN, ils peuvent se dĂ©placer latĂ©ralement Ă travers le rĂ©seau dâentreprise.
Les VPN ne sont pas compatibles avec un modĂšle de sĂ©curitĂ© de confiance zĂ©ro. Pour atteindre la confiance zĂ©ro, le ZTNA remplace le VPN, permettant un accĂšs granulaire aux ressources sur le rĂ©seau. LâaccĂšs est accordĂ© Ă chaque utilisateur en fonction de son rĂŽle et du contexte de sĂ©curitĂ© courant â par exemple, lâappareil quâil utilise et lâheure de la journĂ©e. Le ZTNA autorise chaque demande dâaccĂšs, en vĂ©rifiant en permanence que les utilisateurs sont autorisĂ©s Ă accĂ©der aux ressources du rĂ©seau.
Comment choisir des solutions Zero Trust�
Pour dĂ©terminer quelle solution de confiance zĂ©ro vous convient le mieux, tenez compte des points clĂ©s suivantsâŻ:
- Prise en charge fournisseurs â Avez-vous besoin dâinstaller un agent dâextrĂ©mitĂ© et de prendre en charge tous les systĂšmes dâexploitation et appareils mobilesâŻ? Surveillez le comportement de lâagent en prĂ©sence dâautres agents et vĂ©rifiez quels appareils et systĂšmes dâexploitation le fournisseur prend en charge.
- Le type de technologie de confiance zĂ©ro â par exemple, un courtier ZTNA que vous devez installer et gĂ©rer ou un accĂšs rĂ©seau de confiance zĂ©ro en tant que service (ZTNAaaS).
- Ăvaluations de la posture de sĂ©curitĂ©âŻ: le fournisseur vous permet-il dâĂ©valuer la posture de sĂ©curitĂ© des appareils managĂ©s et non managĂ©s ou avez-vous besoin dâutiliser un outil de gestion unifiĂ©e des points de terminaison (UEM)âŻ?
- Analyse du comportement des utilisateurs et des entitĂ©s (UEBA)âŻ: la solution inclut-elle une fonctionnalitĂ© UEBA pour identifier une activitĂ© suspecte au sein du rĂ©seau protĂ©gĂ©âŻ?
- RĂ©partition mondialeâŻ: la diversitĂ© gĂ©ographique des points dâentrĂ©e et de sortie (p. ex., emplacements edge et POP). DĂ©terminer quels fournisseurs dâinfrastructure edge/physique ou quelles installations de colocation le fournisseur utilise.
- Prise en charge des applications hĂ©ritĂ©esâŻ: dĂ©terminez sâil existe une prise en charge de la sĂ©curitĂ© pour les applications hĂ©ritĂ©es en plus des applications Web.
- ConformitĂ© aux normes de lâindustrieâŻ: prĂ©fĂ©rez un fournisseur qui rĂ©pond Ă des normes de sĂ©curitĂ© strictes. Un fournisseur de confiance zĂ©ro devrait au moins avoir la certification ISO 27001, et devrait de prĂ©fĂ©rence rĂ©pondre aux exigences de sĂ©curitĂ© SOC2.
- Le modĂšle de licenceâŻ: vĂ©rifiez le type de licence (câest-Ă -dire par bande passante ou par utilisateur) et vĂ©rifiez si le protocole pour le dĂ©passement dâutilisation pendant la durĂ©e du contrat (câest-Ă -dire sâil existe un dĂ©lai de grĂące, lâobligation de fournir un paiement dâajustement ou la perte dâaccĂšs).