Cadre Zero Trust
Expliquer le cadre Zero Trust
Le modรจle traditionnel de sรฉcuritรฉ du rรฉseau รฉtait axรฉ sur le pรฉrimรจtre et fortement basรฉ sur la confiance. Lโidรฉe de base รฉtait la suivanteโฏ: toutes les menaces provenaient de lโextรฉrieur du rรฉseau et nโimporte qui se trouvait ร lโintรฉrieur du pรฉrimรจtre du rรฉseau รฉtait un initiรฉ de confiance. En dรฉployant des dรฉfenses au niveau du pรฉrimรจtre du rรฉseau, les entreprises ont tentรฉ dโidentifier les logiciels malveillants et dโautres menaces, et de les empรชcher de pรฉnรฉtrer dans le rรฉseau.
Cette approche de la sรฉcuritรฉ du rรฉseau pose de multiples problรจmes, notamment la dissolution du pรฉrimรจtre rรฉseau, le risque de menaces internes et le fait que les solutions de sรฉcuritรฉ rรฉseau offrent une protection imparfaite. Pour rรฉsoudre ces problรจmes, John Kindervag, alors vice-prรฉsident et analyste principal de Forrester Research, a รฉlaborรฉ le concept dโune stratรฉgie de sรฉcuritรฉ dite de confiance zรฉro, basรฉe sur le concept que toute confiance accordรฉe ร une politique de sรฉcuritรฉ est une vulnรฉrabilitรฉ potentielle.
Dans le cadre dโune stratรฉgie de sรฉcuritรฉ Zero Trust, on va de la confiance accordรฉe implicitement aux initiรฉs et de la mรฉfiance envers les tiers au refus dโaccorder automatiquement la confiance ร quiconque. Au lieu de cela, lโaccรจs et les autorisations sont accordรฉs au cas par cas en fonction des besoins de lโentreprise et des exigences des rรดles. Pour une bonne introduction ร la confiance zรฉro, lisez la suite surย lโarchitecture de confiance zรฉro.
Quโest-ce quโun rรฉseau Zero Trustโฏ?
La mise en ลuvre de principes de confiance zรฉro dans lโenvironnement dโune entreprise conduit au dรฉveloppement dโun rรฉseau deย confiance zรฉro. Il sโagit dโun rรฉseau qui met en ลuvre et applique des politiques de confiance zรฉro, telles que lโaccรจs au rรฉseau de confiance zรฉro (ZTNA) ou le pรฉrimรจtre dรฉfini par logiciel (SDP), de maniรจre cohรฉrente dans lโensemble de lโenvironnement dโune entreprise.
Ci-dessous, nous dรฉcrivons comment passer dโun modรจle de sรฉcuritรฉ traditionnel basรฉ sur un pรฉrimรจtre ร un rรฉseau de confiance zรฉro capable de rรฉpondre et de gรฉrer les cybermenaces modernes.
รtapeโฏ1โฏ: Identifier une surface de protection
La gestion de lโaccรจs aux actifs de lโentreprise est un principe central dโune stratรฉgie de sรฉcuritรฉ de confiance zรฉro. Comme mentionnรฉ prรฉcรฉdemment, les politiques de confiance zรฉro donnent accรจs aux ressources au cas par cas en fonction de contrรดles dโaccรจs basรฉs sur les rรดles. Et pour รชtre en mesure de gรฉrer lโaccรจs aux ressources, les entreprises doivent savoir ce que sont ces ressources.
Une รฉtape critique dans le dรฉveloppement dโun rรฉseau de confiance zรฉro est de dรฉfinir la surface de protection, qui est composรฉe des ressources quโune entreprise souhaite sรฉcuriser. Une surface de protection se compose du ยซโฏDAASโฏยป dโune entreprise, cโest-ร -direโฏ:
- Donnรฉes:โฏLโune des raisons les plus courantes de lโadoption dโune stratรฉgie de confiance zรฉro est dโรฉviter les violations de donnรฉes et de respecter les exigences de conformitรฉ des rรฉglementations en matiรจre de protection des donnรฉes. Lโidentification et la classification des donnรฉes dโune entreprise sont essentielles pour gรฉrer correctement lโaccรจs ร ces ressources.
- Actifsโฏ:โฏLโentreprise moderne dispose dโun large รฉventail dโactifs, y compris les ordinateurs traditionnels, les appareils mobiles, les ressources basรฉes sur le cloud et les appareils de lโInternet des objets (IdO). En raison de lโessor du tรฉlรฉtravail et des appareils mobiles, de nombreuses entreprises peinent ร maintenir une visibilitรฉ sur lโensemble de leur catalogue dโactifs. Il est essentiel de combler ces lacunes en matiรจre de visibilitรฉ pour dรฉployer efficacement la confiance zรฉro.
- Applicationsโฏ:โฏLes applications sont des ressources prรฉcieuses pour toute entreprise et une cible commune des cyberattaques. Lโexploitation des vulnรฉrabilitรฉs des applications peut fournir ร un assaillant un accรจs ร des donnรฉes prรฉcieuses ou une base ร partir de laquelle il peut exploiter dโautres cibles. Les entreprises ont besoin dโune liste complรจte de leurs applications dโentreprise pour dรฉvelopper une stratรฉgie afin de les sรฉcuriser.
- Servicesโฏ:โฏParce que le cloud ne cesse de croรฎtre, de nombreuses entreprises utilisent ou offrent des services cloud. Ces services constituent รฉgalement des vulnรฉrabilitรฉs potentielles et des vecteurs dโattaque pour les cybercriminels, et doivent รฉgalement รชtre identifiรฉs et protรฉgรฉs.
รtapeโฏ2โฏ: Explorer les interdรฉpendances
Les rรฉseaux de confiance zรฉro fonctionnent sur le principe du moindre privilรจge. Cela veut dire que les utilisateurs reรงoivent uniquement les autorisations dont ils ont besoin pour faire leur travail.
Pour attribuer correctement ces autorisations, les entreprises doivent comprendre lโaccรจs et les autorisations dont leurs employรฉs et leurs ressources informatiques ont besoin pour remplir leurs rรดles. La meilleure maniรจre dโy parvenir est de surveiller les tรขches rรฉalisรฉes dans le cadre des activitรฉs quotidiennes de lโorganisation.
En surveillant leur rรฉseau, les entreprises peuvent dresser un plan des communications et des interdรฉpendances entre leur ยซโฏDAASโฏยป, leur infrastructure, leurs services et leurs utilisateurs. En visualisant ces flux de rรฉseau, il est possible de dรฉterminer quelles communications devraient รชtre autorisรฉes dans le cadre dโune politique de confiance zรฉro et lesquelles devraient รชtre bloquรฉes comme รฉtant inappropriรฉes ou inutiles.
Cet examen des dรฉpendances et des modรจles de communication au sein du rรฉseau dโune entreprise aide ร prรฉparer le terrain pour le dรฉploiement dโune stratรฉgie de confiance zรฉro, mais ce nโest pas le seul avantage. Si des flux anormaux ou suspects sont dรฉtectรฉs, cela peut dรฉclencher des activitรฉs de rรฉponse aux incidents qui aident les entreprises ร รฉradiquer les infections au sein de leurs rรฉseaux.
รtapeโฏ3โฏ: Mettre en place une micro-segmentation
Les contrรดles dโaccรจs sont gรฉnรฉralement appliquรฉs aux limites du rรฉseau oรน le trafic est acheminรฉ via une appliance de sรฉcuritรฉ rรฉseau. Pour mettre en ลuvre une stratรฉgie de confiance zรฉro, les entreprises doivent avoir un bon nombre de ces limites pour fournir une protection granulaire et un contrรดle dโaccรจs aux ressources de lโentreprise.
La crรฉation de limites de rรฉseau ร travers le rรฉseau dโentreprise requiert la mise en ลuvre de la micro-segmentation. La micro-segmentation place chaque actif de lโentreprise dans son propre pรฉrimรจtre et effectue la surveillance et le filtrage du trafic au niveau de la Couche 7.
Cette surveillance de la Couche 7 est essentielle pour obtenir la visibilitรฉ requise pour une confiance zรฉro. En raison de lโessor de lโinformatique cloud et des modรจles de prestation de services, lโanalyse du trafic de Couche 3/4 ne fournit plus la granularitรฉ et la visibilitรฉ nรฉcessaires pour dรฉterminer lโobjectif du trafic rรฉseau. Avec lโanalyse de la Couche 7, les entreprises peuvent visualiser les donnรฉes de la couche application et les inclure dans leurs dรฉcisions de contrรดle dโaccรจs.
Lors de lโรฉlaboration dโune politique de micro-segmentation, la mรฉthode de Kipling peut sโavรฉrer une ressource utile. Elle dรฉfinit une politique de confiance zรฉro basรฉe sur la rรฉponse ร six questions, notammentโฏ:
- Quiย fait la demande?
- Quโest-il exigรฉ de la ressourceโฏ?
- Dโoรนย provient la demande?
- Quandย la demande a-t-elle รฉtรฉ faiteโฏ?
- Pourquoiย lโutilisateur a-t-il besoin dโaccรฉder ร cette ressourceโฏ?
- Commentโฏlโutilisateur demande-t-il lโaccรจsโฏ?
En rรฉpondant ร ces questions, les entreprises peuvent dรฉterminer si une demande particuliรจre est conforme ou non ร ses politiques de sรฉcuritรฉ. Par exemple, lโaccรจs ร une ressource particuliรจre peut รชtre autorisรฉ uniquement ร partir de certains ordinateurs, mais une demande dโaccรจs peut รชtre effectuรฉe ร partir de lโappareil dโun tรฉlรฉtravailleur. Mรชme si le tรฉlรฉtravailleur dispose dโun accรจs lรฉgitime ร la ressource, la demande ne doit pas รชtre accordรฉe si elle provient du mauvais appareil. Savoir non seulementโฏQui, maisโฏCe qui, est essentiel pour prendre la bonne dรฉcision en matiรจre de contrรดle dโaccรจs.
Prรฉparation ร votre parcours Zero Trust
Les รฉvรฉnements rรฉcents ont dรฉmontrรฉ que les stratรฉgies de sรฉcuritรฉ traditionnelles ne fonctionnent tout simplement pas. Les violations de donnรฉes sont quotidiennes, les attaques par ransomware se multiplient et les autres cybermenaces nโont pas disparu. Les entreprises ont plus que jamais besoin deโฏsรฉcuriser leurs personnels distants.
La mise en ลuvre dโun rรฉseau de confiance zรฉro est un processus en plusieurs รฉtapes, mais lโรฉtape la plus importante est la sรฉlection des solutions de sรฉcuritรฉ appropriรฉes pour mettre en ลuvre les politiques de confiance zรฉro de lโentreprise. Les solutions de sรฉcuritรฉ existantes nโont pas la portรฉe ou la granularitรฉ de sรฉcuritรฉ suffisantes pour appliquer des politiques de confiance zรฉro. Le ZTNA fait partie intรฉgrante du cadre SASE (Secure Access Service Edge) de Gartner et constitue une alternative idรฉale aux solutions traditionnelles.
Le SASE rend la mise en ลuvre du Zero Trust simple et sans souci. Avec le SASE, tout le trafic passe par un point de prรฉsence (PoP) SASE, ce qui permet lโanalyse du trafic de Couche 7 et lโapplication de la politique de sรฉcuritรฉ. Le SASE a รฉgalement la capacitรฉ dโappliquer des politiques de confiance zรฉro pour un personnel distant avec le ZTNA, ce qui est de plus en plus vital pour lโentreprise moderne. Pour en savoir plus, consultez le lien suivant sur les fonctionnalitรฉsย ZTNA du SASE.
Cato Networks est un leader de lโespace du SASE et a รฉtรฉ reconnu ร plusieurs reprises dans leย Guide du marchรฉ ZTNA de Gartnerย comme fournisseur des solutions de rรฉseau et de sรฉcuritรฉ dont les entreprises auront besoin ร lโavenir. Pour en savoir plus sur la faรงon dโutiliser le SASE pour mettre en ลuvre le Zero Trust,โฏcontactez-nous. Vous pouvez รฉgalement demander uneย dรฉmoโฏpour dรฉcouvrir par vous-mรชme les fonctionnalitรฉs de Cato SASE Cloud.