ZTNA : Accรจs rรฉseau Zero Trust

Comment mettre en ล“uvre le Zero Trustโ€ฏ: 5 รฉtapes et check-list de dรฉploiement

Quโ€™est-ce que la mise en ล“uvre du Zero Trustโ€‰?

Un modรจle de sรฉcuritรฉ Zero Trust peut aider les entreprises ร  renforcer la sรฉcuritรฉ des donnรฉes et des ressources informatiques tout en gagnant en visibilitรฉ dans leur รฉcosystรจme. Lโ€™implรฉmentation de la confiance zรฉro comporte gรฉnรฉralement au moins cinq รฉtapes, qui comprennent lโ€™ajout de la microsegmentation au rรฉseau, lโ€™ajout dโ€™une authentification multifacteur et la validation des appareils de point de terminaison.

Nous allons dรฉcrire ces รฉtapes de mise en ล“uvre et fournir des recommandations pour choisir vos solutions technologiques de confiance zรฉro. Enfin, nous prรฉsenterons les dรฉfis que la plupart des organisations rencontrent lors de la mise en ล“uvre de la confiance zรฉro et comment les surmonter.

Cela fait partie de notre sรฉrie dโ€™articles sur leย Zero Trust Network Access (ZTNA).

Mise en ล“uvre du Zero Trust en 5 รฉtapes

Voici plusieurs principes et technologies qui peuvent vous aider ร  mettre en ล“uvre la confiance zรฉro dans votre entrepriseโ€ฏ:

1. Dรฉployer le SASE

Le SASE (Secure Access Service Edge) permet dโ€™unifier le SD-WAN et des solutions ponctuelles de rรฉseau dans un service cloud natif centralisรฉ. Vous pouvez dรฉployer le SASE dans le cadre de votre stratรฉgie de confiance zรฉro. Voici quelques aspects ร  prendre en compte lors de lโ€™examen dโ€™une solution SASEโ€ฏ:

  • Intรฉgrationโ€ฏ:ย idรฉalement, la solution SASE que vous choisissez doit sโ€™intรฉgrer parfaitement ร  votre architecture rรฉseau existante. Par exemple, les entreprises qui exploitent une infrastructure critique sur site devraient opter pour une solution SASE offrant des composants de confiance zรฉro qui peuvent se connecter en toute sรฉcuritรฉ aux ressources cloud et ร  lโ€™infrastructure traditionnelle.
  • Fonctionnalitรฉsโ€ฏ:ย votre solution SASE doit fournir des fonctionnalitรฉs qui vous permettent de bloquer les menaces potentielles et de limiter les dommages causรฉs par une violation. Par exemple, la solution devrait vous permettre dโ€™implรฉmenter la microsegmentation, les correctifs, le sandboxing et dโ€™utiliser la gestion des identitรฉs et des accรจs.
  • Confinementโ€ฏ:ย rien ne peut vraiment garantir quโ€™une violation ne se produira pas. Idรฉalement, votre solution SASE de prรฉdilection devrait vous aider ร  vous assurer que toute menace qui a violรฉ le rรฉseau est contenue pour rรฉduire son impact global.

Le SASE facilite considรฉrablement la mise en ล“uvre des technologies ci-dessous, car il les regroupe toutes dans un seul service managรฉ.

2. Utiliser la microsegmentation

La microsegmentation consiste ร  fractionner les pรฉrimรจtres de sรฉcuritรฉ en zones plus petites. Elle permet de dรฉfinir un accรจs sรฉparรฉ ร  certaines parties de votre rรฉseau. Cette sรฉparation vous permet dโ€™autoriser lโ€™accรจs ร  certains utilisateurs, applications ou services ร  certaines zones pertinentes tout en limitant lโ€™accรจs ร  dโ€™autres.

Contenu connexeโ€ฏ:ย lisez notre guide sur leย rรฉseau de confiance zรฉro

3. Utiliser lโ€™authentification multifacteur (MFA)

La MFA exige que les utilisateurs saisissent au moins deux facteurs dโ€™authentification, dontโ€ฏ:

  • Un facteur de connaissance โ€”ย une information que seul lโ€™utilisateur doit connaรฎtre, comme un modรจle, un mot de passe ou un code PIN.
  • Un facteur de propriรฉtรฉ โ€“ย des informations ou des objets que lโ€™utilisateur est le seul ร  possรฉder, tels quโ€™une carte ร  puce, un tรฉlรฉphone mobile ou une carte bancaire.
  • Un facteur dโ€™inhรฉrence โ€”ย ce facteur repose sur les caractรฉristiques biomรฉtriques dโ€™un utilisateur, telles quโ€™un balayage de la rรฉtine, un balayage du visage ou une empreinte digitale.

Le systรจme nโ€™effectue lโ€™authentification que si tous les facteurs sont validรฉs.

4. Mettre en ล“uvre le principe du moindre privilรจge (PoLP)

Le PoLP implique de limiter lโ€™accรจs et les autorisations des utilisateurs au minimum leur permettant dโ€™effectuer leur travail. Par exemple, vous pouvez accorder aux utilisateurs des autorisations minimum pour exรฉcuter, lire ou รฉcrire uniquement les ressources et les fichiers.

Vous pouvez รฉgalement appliquer le principe du moindre privilรจge ร  la restriction des droits dโ€™accรจs pour des ressources non humaines, telles que les systรจmes, les applications, les appareils et les processus. Vous pouvez le faire en accordant ร  ces ressources uniquement les autorisations nรฉcessaires pour effectuer les activitรฉs pour lesquelles elles sont autorisรฉes.

5. Valider tous les points de terminaison

Nโ€™accordez pas de confiance aux appareils qui nโ€™ont pas รฉtรฉ vรฉrifiรฉs. La sรฉcuritรฉ Zero Trust peut vous aider ร  valider vos points de terminaison et ร  รฉtendre les contrรดles centrรฉs sur lโ€™identitรฉ au niveau des points de terminaison. Il sโ€™agit gรฉnรฉralement de sโ€™assurer que les appareils sont enregistrรฉs avant dโ€™accรฉder ร  vos ressources. Lโ€™enregistrement des appareils facilite leur identification et leur vรฉrification. En mettant en ล“uvre la vรฉrification des appareils, vous pouvez dรฉterminer si le point de terminaison qui tente dโ€™accรฉder ร  vos ressources rรฉpond ร  vos exigences en matiรจre de sรฉcuritรฉ.

Check-list du dรฉploiement du Zero Trust

Voici plusieurs aspects ร  prendre en compte lors de la mise en ล“uvre dโ€™une solution de confiance zรฉroโ€ฏ:

Facilitรฉ de dรฉploiement Pouvez-vous mettre le systรจme en service rapidementโ€‰? 

Le fournisseur vous demande-t-il de modifier votre environnement pour lโ€™aligner sur la solutionโ€‰? Par exemple, devez-vous ouvrir des ports dans le pare-feuโ€‰?

Prise en charge multicloud La solution prend-elle en charge facilement et simplement lโ€™intรฉgration avec plusieurs fournisseurs de cloud publicโ€‰? 

La solution vous permet-elle de sรฉcuriser efficacement vos charges de travail sur plusieurs cloudsโ€‰?

ร‰volutivitรฉ Lโ€™architecture de confiance zรฉro est-elle รฉvolutiveโ€‰? 

Lโ€™รฉvolutivitรฉ offerte rรฉpond-elle aux exigences de vos charges de travailโ€‰?

Sรฉcuritรฉ Quelles sont les mesures de sรฉcuritรฉ appliquรฉes par le fournisseur de la solutionโ€‰? 

La solution maintient-elle un cycle de sรฉcuritรฉ rationalisรฉโ€‰?

La solution dรฉploie-t-elle un systรจme de dรฉtection dโ€™intrusion (IPS) et analyse-t-elle tout le trafic pour dรฉtecter des logiciels malveillantsโ€‰?

Visibilitรฉ La solution permet-elle aux administrateurs de visualiser les demandes dโ€™accรจs actuelles et historiques, depuis nโ€™importe quel utilisateur vers nโ€™importe quelle ressource, dans une interface centraleโ€‰? 

Un accรจs facile aux donnรฉes sur ce qui a รฉtรฉ autorisรฉ et ce qui a รฉtรฉ bloquรฉ est la clรฉ de la surveillance et de lโ€™audit de conformitรฉ.

Service et assistance Le fournisseur de la solution de confiance zรฉro peut-il aider ร  rรฉsoudre les problรจmesโ€‰?
Valeur La solution offre-t-elle une valeur ajoutรฉeโ€‰? 

Comment et oรน la solution apporte-t-elle de la valeur, des fonctionnalitรฉs et des mesures de rรฉduction des risques qui vont au-delร  de la valeur de vos outils de sรฉcuritรฉ existantsโ€‰?

Dรฉfis de la mise en ล“uvre du Zero Trustโ€ฏ:

Quand vous mettrez en ล“uvre la confiance zรฉro dans votre organisation, vous devrez prendre en compte et surmonter les dรฉfis suivants.

Infrastructure complexe

Les entreprises modernes possรจdent gรฉnรฉralement une infrastructure composรฉe de proxys, serveurs, applications mรฉtiers, bases de donnรฉes et solutions SaaS (Software-as-a-Service). Certains composants dโ€™infrastructure peuvent fonctionner sur site tandis que dโ€™autres sont dans le cloud.

Il peut รชtre difficile de sรฉcuriser chaque segment du rรฉseau tout en rรฉpondant aux exigences dโ€™un environnement hybride, avec un mรฉlange dโ€™applications et de matรฉriels hรฉritรฉs et nouveaux. Cet environnement complexe empรชche les organisations de parvenir facilement ร  une mise en ล“uvre complรจte de la confiance zรฉro.

Opรฉrationnaliser Zero Trust avec de multiples outils

Pour soutenir un modรจle de confiance zรฉro, les organisations utilisent divers outils, notammentโ€ฏ:

  • Accรจs au rรฉseau de confiance zรฉro (ZTNA) ou pรฉrimรจtre dรฉfini par logiciel (SDP)
  • Solutions SASE (service dโ€™accรจs distant sรฉcurisรฉ) ou VPN
  • Outils de microsegmentation
  • Authentification multifacteur (MFA)
  • Solutions dโ€™authentification unique (SSO)
  • Solutions dโ€™homologation des appareils
  • Systรจmes de prรฉvention des intrusions (IPS)

Cependant, bon nombre de ces outils sont spรฉcifiques aux systรจmes dโ€™exploitation, aux appareils et aux fournisseurs de cloud. De nombreuses organisations ne prennent pas en charge un ensemble homogรจne dโ€™appareils. Elles exรฉcutent certains services dans des centres de donnรฉes sur site, dโ€™autres dans un ou plusieurs clouds, ont des utilisateurs sous Windows, Mac et dโ€™autres appareils connectรฉs au rรฉseau, et peuvent exรฉcuter des serveurs sur plusieurs distributions Linux et plusieurs versions de Windows Server.

Il est difficile de sโ€™assurer que les outils de confiance zรฉro fonctionnent uniformรฉment dans tous les outils et environnements, en particulier au sein dโ€™une grande entreprise.

Contenu connexeโ€ฏ:ย lisez notre guide surย lโ€™architecture de confiance zรฉro

Adaptation des mentalitรฉs

La crรฉation dโ€™un modรจle de confiance zรฉro dans une grande entreprise exige lโ€™adhรฉsion des parties prenantes pour assurer une formation, une planification et une mise en ล“uvre efficaces. Un projet de confiance zรฉro affecte presque tout le monde, de sorte que tous les dirigeants et managers doivent sโ€™entendre sur lโ€™approche. En gรฉnรฉral, les entreprises tardent ร  mettre en ล“uvre le changement. Les politiques relatives au milieu de travail peuvent ร  elles seules menacer lโ€™efficacitรฉ du projet.

Coรปt et efforts

Les organisations doivent investir du temps, et des ressources humaines et financiรจres pour mettre en ล“uvre la confiance zรฉro. Un modรจle de confiance zรฉro nรฉcessite de dรฉfinir qui peut accรฉder ร  quelles zones de leur rรฉseau et de crรฉer une segmentation de rรฉseau appropriรฉe โ€” une planification et une collaboration minutieuses sont requises pour cela.

Les organisations devront embaucher ou affecter du personnel pour mettre en ล“uvre la segmentation du rรฉseau et la maintenir en permanence. Plus les systรจmes de confiance zรฉro sโ€™intรฉgreront ร  lโ€™environnement, et plus cela deviendra facile.

FAQ

  • Quโ€™est-ce que Zero Trust Network Access (ZTNA) ?

    Zero Trust Network Access est une approche moderne pour sรฉcuriser lโ€™accรจs aux applications et aux services. Le ZTNA refuse ร  tout le monde lโ€™accรจs ร  une ressource sauf autorisation explicite. Cette approche permet de renforcer la sรฉcuritรฉ du rรฉseau et la microsegmentation, ce qui peut limiter le mouvement latรฉral en cas de violation.

  • En quoi le ZTNA est-il diffรฉrent du pรฉrimรจtre dรฉfini par logiciel (SDP)โ€‰?

    Le SDP et le ZTNA sont aujourdโ€™hui fonctionnellement identiques. Les deux dรฉcrivent une architecture qui refuse ร  tout le monde lโ€™accรจs ร  une ressource sauf autorisation explicite.

  • Pourquoi ZTNA est-il important ?

    Le ZTNA est non seulement plus sรฉcurisรฉ que les solutions rรฉseau traditionnelles, mais il est รฉgalement conรงu pour lโ€™entreprise dโ€™aujourdโ€™hui. Les utilisateurs travaillent partout โ€” pas seulement dans les bureaux โ€” et les applications et les donnรฉes migrent de plus en plus vers le cloud. Les solutions dโ€™accรจs doivent รชtre en mesure de reflรฉter ces changements. Avec le ZTNA, lโ€™accรจs ร  lโ€™application peut sโ€™ajuster dynamiquement en fonction de lโ€™identitรฉ de lโ€™utilisateur, de lโ€™emplacement, du type dโ€™appareil, etc.

  • Comment fonctionne le ZTNA ?

    ZTNA utilise des politiques dโ€™accรจs granulaires au niveau de lโ€™application dรฉfinies sur le refus par dรฉfaut pour tous les utilisateurs et appareils. Un utilisateur se connecte et sโ€™authentifie par rapport ร  un contrรดleur Zero Trust, qui met en ล“uvre la politique de sรฉcuritรฉ appropriรฉe et vรฉrifie les attributs de lโ€™appareil. Une fois que lโ€™utilisateur et lโ€™appareil satisfont aux exigences spรฉcifiรฉes, lโ€™accรจs est accordรฉ ร  des applications et ressources rรฉseau spรฉcifiques en fonction de lโ€™identitรฉ de lโ€™utilisateur. Le statut de lโ€™utilisateur et de lโ€™appareil est continuellement vรฉrifiรฉ pour maintenir lโ€™accรจs.

  • En quoi le ZTNA est-il diffรฉrent du VPN ?

    Le ZTNA utilise une approche dโ€™authentification dโ€™identitรฉ selon laquelle tous les utilisateurs et les appareils sont vรฉrifiรฉs et authentifiรฉs avant dโ€™รชtre autorisรฉs ร  accรฉder ร  tout actif basรฉ sur le rรฉseau. Les utilisateurs ne peuvent voir et accรฉder quโ€™aux ressources spรฉcifiques qui leur sont autorisรฉes par la politique.

    Un VPN est une connexion rรฉseau privรฉe basรฉe sur un tunnel sรฉcurisรฉ virtuel entre lโ€™utilisateur et un point terminal gรฉnรฉral dans le rรฉseau. Lโ€™accรจs est basรฉ sur les informations dโ€™identification de lโ€™utilisateur. Une fois que les utilisateurs se connectent au rรฉseau, ils peuvent voir toutes les ressources sur le rรฉseau avec seulement des mots de passe restreignant lโ€™accรจs.

  • Comment puis-je mettre en ล“uvre le ZTNA ?

    Dans le ZTNA initiรฉ par le client, un agent installรฉ sur un appareil autorisรฉ envoie des informations sur le contexte de sรฉcuritรฉ de cet appareil ร  un contrรดleur. Le contrรดleur invite lโ€™utilisateur de lโ€™appareil ร  sโ€™authentifier. Une fois que lโ€™utilisateur et lโ€™appareil sont tous deux authentifiรฉs, le contrรดleur fournit une connectivitรฉ ร  partir de lโ€™appareil, comme un pare-feu de nouvelle gรฉnรฉration capable dโ€™appliquer plusieurs politiques de sรฉcuritรฉ. Lโ€™utilisateur ne peut accรฉder quโ€™aux applications explicitement autorisรฉes.
    Dans le ZTNA initiรฉ par les services, un connecteur installรฉ dans le mรชme rรฉseau que lโ€™application รฉtablit et maintient une connexion sortante au cloud du fournisseur. Lโ€™utilisateur qui demande lโ€™accรจs ร  lโ€™application est authentifiรฉ par un service dans le cloud, qui est suivi dโ€™une validation par un produit de gestion dโ€™identitรฉ tel quโ€™un outil dโ€™authentification unique. Le trafic applicatif transite par le cloud du fournisseur, ce qui offre une isolation contre lโ€™accรจs direct et les attaques via un proxy. Aucun agent nโ€™est requis sur lโ€™appareil de lโ€™utilisateur.

  • Le ZTNA remplacera-t-il le SASEโ€‰?

    Le ZTNA nโ€™est quโ€™une petite partie du SASE. Une fois que les utilisateurs sont autorisรฉs et connectรฉs au rรฉseau, les responsables informatiques doivent toujours se protรฉger contre les menaces liรฉes au rรฉseau. Les responsables informatiques ont encore besoin de lโ€™infrastructure et des capacitรฉs dโ€™optimisation adรฉquates pour protรฉger lโ€™expรฉrience utilisateur. De plus, ils doivent toujours gรฉrer leur dรฉploiement global.
    Le SASE rรฉpond ร  ces dรฉfis en regroupant le ZTNA avec une gamme complรจte de services de sรฉcuritรฉ โ€” NGFW, SWG, anti-malware et MDR โ€” et avec des services rรฉseau tels que SD-WAN, optimisation WAN et agrรฉgation de base passante.

  • Quelles capacitรฉs de sรฉcuritรฉ manque-t-il au ZTNA ?

    Le ZTNA rรฉpond au besoin dโ€™un accรจs sรฉcurisรฉ au rรฉseau et aux applications, mais il nโ€™exรฉcute pas de fonctions de sรฉcuritรฉ telles que la vรฉrification des logiciels malveillants, la dรฉtection et la correction des cybermenaces, la protection des appareils de navigation Web contre les infections et lโ€™application des politiques de lโ€™entreprise sur tout le trafic rรฉseau. Cโ€™est pourquoi la gamme complรจte de services de sรฉcuritรฉ du SASE est un complรฉment au ZTNA.

  • Comment Zero Trust et SASE travaillent-ils ensemble ?

    Avec le SASE, la fonction de contrรดleur ZT fait partie du PoP SASE et un connecteur sรฉparรฉ nโ€™est pas nรฉcessaire. Les appareils se connectent au PoP du SASE, sont validรฉs et les utilisateurs nโ€™ont accรจs quโ€™aux applications (et sites) autorisรฉs par SASE Next-Generation Firewall (NGFW) et Secure Web Gateway (SWG).
    SASE rรฉpond ร  dโ€™autres besoins de sรฉcuritรฉ et de connectivitรฉ en regroupant ZTNA avec une gamme complรจte de services de sรฉcuritรฉ โ€” NGFW, SWG, anti-malware et MDR โ€” et avec des services rรฉseau tels que SD-WAN, optimisation WAN et agrรฉgation de bande passante. Les entreprises qui tirent parti du SASE bรฉnรฉficient des avantages du Zero Trust Network Access ainsi que dโ€™une gamme complรจte de solutions de rรฉseau et de sรฉcuritรฉ, le tout convergรฉ dans un package simple ร  gรฉrer, optimisรฉ et hautement รฉvolutif.