Comment mettre en ลuvre le Zero Trustโฏ: 5 รฉtapes et check-list de dรฉploiement
Quโest-ce que la mise en ลuvre du Zero Trustโ?
Un modรจle de sรฉcuritรฉ Zero Trust peut aider les entreprises ร renforcer la sรฉcuritรฉ des donnรฉes et des ressources informatiques tout en gagnant en visibilitรฉ dans leur รฉcosystรจme. Lโimplรฉmentation de la confiance zรฉro comporte gรฉnรฉralement au moins cinq รฉtapes, qui comprennent lโajout de la microsegmentation au rรฉseau, lโajout dโune authentification multifacteur et la validation des appareils de point de terminaison.
Nous allons dรฉcrire ces รฉtapes de mise en ลuvre et fournir des recommandations pour choisir vos solutions technologiques de confiance zรฉro. Enfin, nous prรฉsenterons les dรฉfis que la plupart des organisations rencontrent lors de la mise en ลuvre de la confiance zรฉro et comment les surmonter.
Cela fait partie de notre sรฉrie dโarticles sur leย Zero Trust Network Access (ZTNA).
Mise en ลuvre du Zero Trust en 5 รฉtapes
Voici plusieurs principes et technologies qui peuvent vous aider ร mettre en ลuvre la confiance zรฉro dans votre entrepriseโฏ:
1. Dรฉployer le SASE
Le SASE (Secure Access Service Edge) permet dโunifier le SD-WAN et des solutions ponctuelles de rรฉseau dans un service cloud natif centralisรฉ. Vous pouvez dรฉployer le SASE dans le cadre de votre stratรฉgie de confiance zรฉro. Voici quelques aspects ร prendre en compte lors de lโexamen dโune solution SASEโฏ:
- Intรฉgrationโฏ:ย idรฉalement, la solution SASE que vous choisissez doit sโintรฉgrer parfaitement ร votre architecture rรฉseau existante. Par exemple, les entreprises qui exploitent une infrastructure critique sur site devraient opter pour une solution SASE offrant des composants de confiance zรฉro qui peuvent se connecter en toute sรฉcuritรฉ aux ressources cloud et ร lโinfrastructure traditionnelle.
- Fonctionnalitรฉsโฏ:ย votre solution SASE doit fournir des fonctionnalitรฉs qui vous permettent de bloquer les menaces potentielles et de limiter les dommages causรฉs par une violation. Par exemple, la solution devrait vous permettre dโimplรฉmenter la microsegmentation, les correctifs, le sandboxing et dโutiliser la gestion des identitรฉs et des accรจs.
- Confinementโฏ:ย rien ne peut vraiment garantir quโune violation ne se produira pas. Idรฉalement, votre solution SASE de prรฉdilection devrait vous aider ร vous assurer que toute menace qui a violรฉ le rรฉseau est contenue pour rรฉduire son impact global.
Le SASE facilite considรฉrablement la mise en ลuvre des technologies ci-dessous, car il les regroupe toutes dans un seul service managรฉ.
2. Utiliser la microsegmentation
La microsegmentation consiste ร fractionner les pรฉrimรจtres de sรฉcuritรฉ en zones plus petites. Elle permet de dรฉfinir un accรจs sรฉparรฉ ร certaines parties de votre rรฉseau. Cette sรฉparation vous permet dโautoriser lโaccรจs ร certains utilisateurs, applications ou services ร certaines zones pertinentes tout en limitant lโaccรจs ร dโautres.
Contenu connexeโฏ:ย lisez notre guide sur leย rรฉseau de confiance zรฉro
3. Utiliser lโauthentification multifacteur (MFA)
La MFA exige que les utilisateurs saisissent au moins deux facteurs dโauthentification, dontโฏ:
- Un facteur de connaissance โย une information que seul lโutilisateur doit connaรฎtre, comme un modรจle, un mot de passe ou un code PIN.
- Un facteur de propriรฉtรฉ โย des informations ou des objets que lโutilisateur est le seul ร possรฉder, tels quโune carte ร puce, un tรฉlรฉphone mobile ou une carte bancaire.
- Un facteur dโinhรฉrence โย ce facteur repose sur les caractรฉristiques biomรฉtriques dโun utilisateur, telles quโun balayage de la rรฉtine, un balayage du visage ou une empreinte digitale.
Le systรจme nโeffectue lโauthentification que si tous les facteurs sont validรฉs.
4. Mettre en ลuvre le principe du moindre privilรจge (PoLP)
Le PoLP implique de limiter lโaccรจs et les autorisations des utilisateurs au minimum leur permettant dโeffectuer leur travail. Par exemple, vous pouvez accorder aux utilisateurs des autorisations minimum pour exรฉcuter, lire ou รฉcrire uniquement les ressources et les fichiers.
Vous pouvez รฉgalement appliquer le principe du moindre privilรจge ร la restriction des droits dโaccรจs pour des ressources non humaines, telles que les systรจmes, les applications, les appareils et les processus. Vous pouvez le faire en accordant ร ces ressources uniquement les autorisations nรฉcessaires pour effectuer les activitรฉs pour lesquelles elles sont autorisรฉes.
5. Valider tous les points de terminaison
Nโaccordez pas de confiance aux appareils qui nโont pas รฉtรฉ vรฉrifiรฉs. La sรฉcuritรฉ Zero Trust peut vous aider ร valider vos points de terminaison et ร รฉtendre les contrรดles centrรฉs sur lโidentitรฉ au niveau des points de terminaison. Il sโagit gรฉnรฉralement de sโassurer que les appareils sont enregistrรฉs avant dโaccรฉder ร vos ressources. Lโenregistrement des appareils facilite leur identification et leur vรฉrification. En mettant en ลuvre la vรฉrification des appareils, vous pouvez dรฉterminer si le point de terminaison qui tente dโaccรฉder ร vos ressources rรฉpond ร vos exigences en matiรจre de sรฉcuritรฉ.
Check-list du dรฉploiement du Zero Trust
Voici plusieurs aspects ร prendre en compte lors de la mise en ลuvre dโune solution de confiance zรฉroโฏ:
| Facilitรฉ de dรฉploiement | Pouvez-vous mettre le systรจme en service rapidementโ?
Le fournisseur vous demande-t-il de modifier votre environnement pour lโaligner sur la solutionโ? Par exemple, devez-vous ouvrir des ports dans le pare-feuโ? |
| Prise en charge multicloud | La solution prend-elle en charge facilement et simplement lโintรฉgration avec plusieurs fournisseurs de cloud publicโ?
La solution vous permet-elle de sรฉcuriser efficacement vos charges de travail sur plusieurs cloudsโ? |
| รvolutivitรฉ | Lโarchitecture de confiance zรฉro est-elle รฉvolutiveโ?
Lโรฉvolutivitรฉ offerte rรฉpond-elle aux exigences de vos charges de travailโ? |
| Sรฉcuritรฉ | Quelles sont les mesures de sรฉcuritรฉ appliquรฉes par le fournisseur de la solutionโ?
La solution maintient-elle un cycle de sรฉcuritรฉ rationalisรฉโ? La solution dรฉploie-t-elle un systรจme de dรฉtection dโintrusion (IPS) et analyse-t-elle tout le trafic pour dรฉtecter des logiciels malveillantsโ? |
| Visibilitรฉ | La solution permet-elle aux administrateurs de visualiser les demandes dโaccรจs actuelles et historiques, depuis nโimporte quel utilisateur vers nโimporte quelle ressource, dans une interface centraleโ?
Un accรจs facile aux donnรฉes sur ce qui a รฉtรฉ autorisรฉ et ce qui a รฉtรฉ bloquรฉ est la clรฉ de la surveillance et de lโaudit de conformitรฉ. |
| Service et assistance | Le fournisseur de la solution de confiance zรฉro peut-il aider ร rรฉsoudre les problรจmesโ? |
| Valeur | La solution offre-t-elle une valeur ajoutรฉeโ?
Comment et oรน la solution apporte-t-elle de la valeur, des fonctionnalitรฉs et des mesures de rรฉduction des risques qui vont au-delร de la valeur de vos outils de sรฉcuritรฉ existantsโ? |
Dรฉfis de la mise en ลuvre du Zero Trustโฏ:
Quand vous mettrez en ลuvre la confiance zรฉro dans votre organisation, vous devrez prendre en compte et surmonter les dรฉfis suivants.
Infrastructure complexe
Les entreprises modernes possรจdent gรฉnรฉralement une infrastructure composรฉe de proxys, serveurs, applications mรฉtiers, bases de donnรฉes et solutions SaaS (Software-as-a-Service). Certains composants dโinfrastructure peuvent fonctionner sur site tandis que dโautres sont dans le cloud.
Il peut รชtre difficile de sรฉcuriser chaque segment du rรฉseau tout en rรฉpondant aux exigences dโun environnement hybride, avec un mรฉlange dโapplications et de matรฉriels hรฉritรฉs et nouveaux. Cet environnement complexe empรชche les organisations de parvenir facilement ร une mise en ลuvre complรจte de la confiance zรฉro.
Opรฉrationnaliser Zero Trust avec de multiples outils
Pour soutenir un modรจle de confiance zรฉro, les organisations utilisent divers outils, notammentโฏ:
- Accรจs au rรฉseau de confiance zรฉro (ZTNA) ou pรฉrimรจtre dรฉfini par logiciel (SDP)
- Solutions SASE (service dโaccรจs distant sรฉcurisรฉ) ou VPN
- Outils de microsegmentation
- Authentification multifacteur (MFA)
- Solutions dโauthentification unique (SSO)
- Solutions dโhomologation des appareils
- Systรจmes de prรฉvention des intrusions (IPS)
Cependant, bon nombre de ces outils sont spรฉcifiques aux systรจmes dโexploitation, aux appareils et aux fournisseurs de cloud. De nombreuses organisations ne prennent pas en charge un ensemble homogรจne dโappareils. Elles exรฉcutent certains services dans des centres de donnรฉes sur site, dโautres dans un ou plusieurs clouds, ont des utilisateurs sous Windows, Mac et dโautres appareils connectรฉs au rรฉseau, et peuvent exรฉcuter des serveurs sur plusieurs distributions Linux et plusieurs versions de Windows Server.
Il est difficile de sโassurer que les outils de confiance zรฉro fonctionnent uniformรฉment dans tous les outils et environnements, en particulier au sein dโune grande entreprise.
Contenu connexeโฏ:ย lisez notre guide surย lโarchitecture de confiance zรฉro
Adaptation des mentalitรฉs
La crรฉation dโun modรจle de confiance zรฉro dans une grande entreprise exige lโadhรฉsion des parties prenantes pour assurer une formation, une planification et une mise en ลuvre efficaces. Un projet de confiance zรฉro affecte presque tout le monde, de sorte que tous les dirigeants et managers doivent sโentendre sur lโapproche. En gรฉnรฉral, les entreprises tardent ร mettre en ลuvre le changement. Les politiques relatives au milieu de travail peuvent ร elles seules menacer lโefficacitรฉ du projet.
Coรปt et efforts
Les organisations doivent investir du temps, et des ressources humaines et financiรจres pour mettre en ลuvre la confiance zรฉro. Un modรจle de confiance zรฉro nรฉcessite de dรฉfinir qui peut accรฉder ร quelles zones de leur rรฉseau et de crรฉer une segmentation de rรฉseau appropriรฉe โ une planification et une collaboration minutieuses sont requises pour cela.
Les organisations devront embaucher ou affecter du personnel pour mettre en ลuvre la segmentation du rรฉseau et la maintenir en permanence. Plus les systรจmes de confiance zรฉro sโintรฉgreront ร lโenvironnement, et plus cela deviendra facile.