Quβest-ce que lβarchitecture Zero Trustβ?
Zero trust est devenu lβun des termes les plus populaires de la sΓ©curitΓ© du rΓ©seau. Cependant, avec tout le battage mΓ©diatique, il peut devenir difficile de distinguer le marketing sans substance de la valeur rΓ©elle. Heureusement, contrairement Γ beaucoup de mots Γ la mode, il y a beaucoup de substance autour de la confiance zΓ©ro, ou Zero trust.
Au dΓ©but de cette annΓ©e, le National Cybersecurity Center of Excellence (qui fait partie du National Institute of Standards and Technology du Gouvernement des Γtats-Unis) a publiΓ© son projetΒ dβimplΓ©mentation dβune architecture Zero Trust, une approche fondΓ©e sur des normes pour la mise en Εuvre de lβarchitecture Zero Trust.
Alors, en quoi la confiance zΓ©ro est-elle concrΓ¨te et comment pouvez-vous identifier des solutions qui rΓ©pondent aux besoins de votre entrepriseβ―? Regardons cela de plus prΓ¨sβ¦
Qu’est-ce que le Zero Trust Network Accessβ―? Un cours accΓ©lΓ©rΓ©
En termes simples, la confiance zΓ©ro est basΓ©e sur les principes suivantsβ―: appliquer des contrΓ΄les dβaccΓ¨s granulaires et ne faire confiance Γ aucun des points de terminaison Γ moins quβils ne soient explicitement autorisΓ©s Γ accΓ©der Γ une ressource donnΓ©e. La Zero Trust Network Architecture est simplement une conception qui met en Εuvre des principes de confiance zΓ©ro et produit ce quβon appelle leΒ Zero Trust Network Access (ZTNA).
Lβarchitecture Zero Trust reprΓ©sente un changement fondamental par rapport aux solutions traditionnelles de type Β«β―chΓ’teaux et douvesβ―Β» telles que les appliances VPN basΓ©es sur Internet pour lβaccΓ¨s rΓ©seau Γ distance. Avec ces solutions traditionnelles, une fois quβun point de terminaison sβauthentifie, il a accΓ¨s Γ tout sur le mΓͺme segment de rΓ©seau et nβest potentiellement bloquΓ© que par la sΓ©curitΓ© au niveau de lβapplication.
En dβautres termes, les solutions traditionnelles faisaient par dΓ©faut confiance Γ tout sur le rΓ©seau interne. Malheureusement, ce modΓ¨le nβest pas assez robuste pour lβentreprise digitale moderne. La confiance zΓ©ro est devenue nΓ©cessaire parce que les rΓ©seaux dβentreprise ont changΓ© radicalement au cours de la derniΓ¨re dΓ©cennie, et encore plus au cours des six derniers mois.
Le tΓ©lΓ©travail est dΓ©sormais la norme, les donnΓ©es critiques circulent vers et depuis plusieurs clouds publics, le BOYD est une pratique courante, et les pΓ©rimΓ¨tres WAN sont plus dynamiques que jamais. Cela veut dire que les rΓ©seaux dβentreprise qui ont une surface dβattaque plus Γ©tendue sont fortement incitΓ©s Γ la fois Γ prΓ©venir les violations et Γ limiter les temps dβarrΓͺt et le mouvement latΓ©ral en cas de violation. Lβarchitecture Zero Trust permet la micro-segmentation et la crΓ©ation de micro-pΓ©rimΓ¨tres autour des appareils pour atteindre ces objectifs. Pour une analyse approfondie de la confiance zΓ©ro, consultezΒ le Guide du marchΓ© du ZTNA de Gartner.
Fonctionnement de l’architecture Zero Trust
Bien que les outils spΓ©cifiques utilisΓ©s pour mettre en Εuvre lβarchitecture de confiance zΓ©ro puissent varier, le projet Mise en Εuvre dβune architecture de confiance zΓ©ro du Centre national dβexcellence en cybersΓ©curitΓ© met en avant quatre fonctions clΓ©sβ―:
Identifier. Implique de faire lβinventaire et la catΓ©gorisation des systΓ¨mes, logiciels et autres ressources. Permet de dΓ©finir des lignes de base pour la dΓ©tection des anomalies.
ProtΓ©ger. Implique le traitement de lβauthentification et de lβautorisation. La fonction de protection couvre la vΓ©rification et la configuration des identitΓ©s des ressources sur lesquelles la confiance zΓ©ro est basΓ©e ainsi que la vΓ©rification dβintΓ©gritΓ© pour le logiciel, le firmware et le matΓ©riel.
DΓ©tecter. La fonction de dΓ©tection vise lβidentification dβanomalies et dβautres Γ©vΓ©nements de rΓ©seau. Il est essentiel ici dβexercer une surveillance continue en temps rΓ©el pour dΓ©tecter de maniΓ¨re proactive les menaces potentielles.
RΓ©agir. Cette fonction gΓ¨re le confinement et lβattΓ©nuation des menaces une fois quβelles sont dΓ©tectΓ©es.
Lβarchitecture de confiance zΓ©ro couple ces fonctions avec des stratΓ©gies dβaccΓ¨s granulaires de niveau applicatif dΓ©finies sur le refus par dΓ©faut.
Il en rΓ©sulte un flux de travail qui ressemble Γ quelque chose comme ceci dans la pratiqueβ―:
Les utilisateurs sβauthentifient Γ lβaide de la MFA (authentification multifacteur) sur un canal sΓ©curisΓ©
Lβ accΓ¨s est accordΓ© Γ des applications et des ressources rΓ©seau spΓ©cifiques en fonction de lβidentitΓ© de lβutilisateur
La session est surveillΓ©e en permanence pour dΓ©tecter des anomalies ou des activitΓ©s malveillantes
La rΓ©ponse aux menaces sβeffectue en temps rΓ©el lorsque des activitΓ©s potentiellement malveillantes sont dΓ©tectΓ©es
Le mΓͺme modΓ¨le gΓ©nΓ©ral est appliquΓ© Γ tous les utilisateurs et ressources au sein de lβentreprise, crΓ©ant un environnement oΓΉ une vΓ©ritable micro-segmentation est possible.
Comment le SDP et le SASE sβappuient sur l’architecture Zero Trust
LeΒ SDP (software-defined perimeter), Γ©galement appelΓ© ZTNA (Zero Trust Network Access), est une approche logicielle visant Γ sΓ©curiser lβaccΓ¨s Γ distance. Le SDP est basΓ© sur une authentification utilisateur forte, des droits dβaccΓ¨s au niveau applicatif et une Γ©valuation continue des risques tout au long des sessions utilisateur. Cette description permet Γ elle seule de mieux comprendre comment le SDP permet dβimplΓ©menter lβarchitecture Zero Trust.
Lorsque le SDP fait partie dβune plateforme SASE (Secure Access Service Edge) plus large, les entreprises bΓ©nΓ©ficient dβavantages supplΓ©mentaires en matiΓ¨re de sΓ©curitΓ© et de performances. Avec le SASE, le SDP Γ©limine la complexitΓ© du dΓ©ploiement des appliances Γ chaque emplacement et lβimprΓ©visibilitΓ© due Γ la dΓ©pendance sur lβInternet public en tant que dorsale de rΓ©seau. De plus, avec le SASE, des fonctionnalitΓ©s de sΓ©curitΓ© avancΓ©es sont intΓ©grΓ©es Γ lβinfrastructure rΓ©seau sous-jacente. En bref, lorsquβil sβinscrit dans le SASE, le SDP permet Γ lβarchitecture Zero Trust dβatteindre son plein potentiel. Cela simplifie alors laβ―sΓ©curisation des personnels distants avec la ZTNA.
Par exemple, la plateforme Cato SASE met en Εuvre la confiance zΓ©ro et offreβ―:
- Accès à distance intégré basé sur le client ou sur un navigateur sans client
- Authentification via MFA sΓ©curisΓ©e
- Autorisation basΓ©e sur des politiques dβaccΓ¨s au niveau applicatif basΓ©es sur des identitΓ©s dβutilisateurs
- DPI (inspection approfondie des paquets) et un moteur anti-malware intelligent pour une protection continue contre les menaces
- Fonctionnalités de sécurité avancées telles que NGFW (pare-feu nouvelle génération), IPS (système de prévention des intrusions) et SWG (passerelle Web sécurisée)
- Performances optimisΓ©es de bout en bout pour les ressources sur site et dans le cloud
- Une plateforme cloud distribuΓ©e Γ lβΓ©chelle mondiale, accessible Γ partir de tous les edges du rΓ©seau
- Une dorsale rΓ©seau prise en charge par plus de 50 PoP (points de prΓ©sence) et un SLA de disponibilitΓ© de 99,999β―%
Si vous souhaitez en savoir plus sur le SDP, le SASE ou Zero Trust,Β contactez-nous dΓ¨s aujourdβhuiβ―ou inscrivez-vous pour assister Γ uneΒ dΓ©monstrationΒ de la plateforme Cato SASE.