ZTNA : Accès réseau Zero Trust

Qu’est-ce que l’architecture Zero Trust ?

Zero trust est devenu l’un des termes les plus populaires de la sΓ©curitΓ© du rΓ©seau. Cependant, avec tout le battage mΓ©diatique, il peut devenir difficile de distinguer le marketing sans substance de la valeur rΓ©elle. Heureusement, contrairement Γ  beaucoup de mots Γ  la mode, il y a beaucoup de substance autour de la confiance zΓ©ro, ou Zero trust.

Au dΓ©but de cette annΓ©e, le National Cybersecurity Center of Excellence (qui fait partie du National Institute of Standards and Technology du Gouvernement des Γ‰tats-Unis) a publiΓ© son projetΒ d’implΓ©mentation d’une architecture Zero Trust, une approche fondΓ©e sur des normes pour la mise en Ε“uvre de l’architecture Zero Trust.

Alors, en quoi la confiance zΓ©ro est-elle concrΓ¨te et comment pouvez-vous identifier des solutions qui rΓ©pondent aux besoins de votre entrepriseβ€―? Regardons cela de plus prΓ¨s…

Qu’est-ce que le Zero Trust Network Accessβ€―? Un cours accΓ©lΓ©rΓ©

En termes simples, la confiance zΓ©ro est basΓ©e sur les principes suivantsβ€―: appliquer des contrΓ΄les d’accΓ¨s granulaires et ne faire confiance Γ  aucun des points de terminaison Γ  moins qu’ils ne soient explicitement autorisΓ©s Γ  accΓ©der Γ  une ressource donnΓ©e. La Zero Trust Network Architecture est simplement une conception qui met en Ε“uvre des principes de confiance zΓ©ro et produit ce qu’on appelle leΒ Zero Trust Network Access (ZTNA).

L’architecture Zero Trust reprΓ©sente un changement fondamental par rapport aux solutions traditionnelles de type Β«β€―chΓ’teaux et douvesβ€―Β» telles que les appliances VPN basΓ©es sur Internet pour l’accΓ¨s rΓ©seau Γ  distance. Avec ces solutions traditionnelles, une fois qu’un point de terminaison s’authentifie, il a accΓ¨s Γ  tout sur le mΓͺme segment de rΓ©seau et n’est potentiellement bloquΓ© que par la sΓ©curitΓ© au niveau de l’application.

En d’autres termes, les solutions traditionnelles faisaient par dΓ©faut confiance Γ  tout sur le rΓ©seau interne. Malheureusement, ce modΓ¨le n’est pas assez robuste pour l’entreprise digitale moderne. La confiance zΓ©ro est devenue nΓ©cessaire parce que les rΓ©seaux d’entreprise ont changΓ© radicalement au cours de la derniΓ¨re dΓ©cennie, et encore plus au cours des six derniers mois.

Le tΓ©lΓ©travail est dΓ©sormais la norme, les donnΓ©es critiques circulent vers et depuis plusieurs clouds publics, le BOYD est une pratique courante, et les pΓ©rimΓ¨tres WAN sont plus dynamiques que jamais. Cela veut dire que les rΓ©seaux d’entreprise qui ont une surface d’attaque plus Γ©tendue sont fortement incitΓ©s Γ  la fois Γ  prΓ©venir les violations et Γ  limiter les temps d’arrΓͺt et le mouvement latΓ©ral en cas de violation. L’architecture Zero Trust permet la micro-segmentation et la crΓ©ation de micro-pΓ©rimΓ¨tres autour des appareils pour atteindre ces objectifs. Pour une analyse approfondie de la confiance zΓ©ro, consultezΒ le Guide du marchΓ© du ZTNA de Gartner.

Fonctionnement de l’architecture Zero Trust

Bien que les outils spΓ©cifiques utilisΓ©s pour mettre en Ε“uvre l’architecture de confiance zΓ©ro puissent varier, le projet Mise en Ε“uvre d’une architecture de confiance zΓ©ro du Centre national d’excellence en cybersΓ©curitΓ© met en avant quatre fonctions clΓ©sβ€―:

Identifier. Implique de faire l’inventaire et la catΓ©gorisation des systΓ¨mes, logiciels et autres ressources. Permet de dΓ©finir des lignes de base pour la dΓ©tection des anomalies.
ProtΓ©ger. Implique le traitement de l’authentification et de l’autorisation. La fonction de protection couvre la vΓ©rification et la configuration des identitΓ©s des ressources sur lesquelles la confiance zΓ©ro est basΓ©e ainsi que la vΓ©rification d’intΓ©gritΓ© pour le logiciel, le firmware et le matΓ©riel.
DΓ©tecter. La fonction de dΓ©tection vise l’identification d’anomalies et d’autres Γ©vΓ©nements de rΓ©seau. Il est essentiel ici d’exercer une surveillance continue en temps rΓ©el pour dΓ©tecter de maniΓ¨re proactive les menaces potentielles.
RΓ©agir. Cette fonction gΓ¨re le confinement et l’attΓ©nuation des menaces une fois qu’elles sont dΓ©tectΓ©es.

L’architecture de confiance zΓ©ro couple ces fonctions avec des stratΓ©gies d’accΓ¨s granulaires de niveau applicatif dΓ©finies sur le refus par dΓ©faut.

Il en rΓ©sulte un flux de travail qui ressemble Γ  quelque chose comme ceci dans la pratiqueβ€―:

Les utilisateurs s’authentifient Γ  l’aide de la MFA (authentification multifacteur) sur un canal sΓ©curisΓ©
L’ accΓ¨s est accordΓ© Γ  des applications et des ressources rΓ©seau spΓ©cifiques en fonction de l’identitΓ© de l’utilisateur
La session est surveillΓ©e en permanence pour dΓ©tecter des anomalies ou des activitΓ©s malveillantes
La rΓ©ponse aux menaces s’effectue en temps rΓ©el lorsque des activitΓ©s potentiellement malveillantes sont dΓ©tectΓ©es
Le mΓͺme modΓ¨le gΓ©nΓ©ral est appliquΓ© Γ  tous les utilisateurs et ressources au sein de l’entreprise, crΓ©ant un environnement oΓΉ une vΓ©ritable micro-segmentation est possible.

Comment le SDP et le SASE s’appuient sur l’architecture Zero Trust

LeΒ SDP (software-defined perimeter), Γ©galement appelΓ© ZTNA (Zero Trust Network Access), est une approche logicielle visant Γ  sΓ©curiser l’accΓ¨s Γ  distance. Le SDP est basΓ© sur une authentification utilisateur forte, des droits d’accΓ¨s au niveau applicatif et une Γ©valuation continue des risques tout au long des sessions utilisateur. Cette description permet Γ  elle seule de mieux comprendre comment le SDP permet d’implΓ©menter l’architecture Zero Trust.

Lorsque le SDP fait partie d’une plateforme SASE (Secure Access Service Edge) plus large, les entreprises bΓ©nΓ©ficient d’avantages supplΓ©mentaires en matiΓ¨re de sΓ©curitΓ© et de performances. Avec le SASE, le SDP Γ©limine la complexitΓ© du dΓ©ploiement des appliances Γ  chaque emplacement et l’imprΓ©visibilitΓ© due Γ  la dΓ©pendance sur l’Internet public en tant que dorsale de rΓ©seau. De plus, avec le SASE, des fonctionnalitΓ©s de sΓ©curitΓ© avancΓ©es sont intΓ©grΓ©es Γ  l’infrastructure rΓ©seau sous-jacente. En bref, lorsqu’il s’inscrit dans le SASE, le SDP permet Γ  l’architecture Zero Trust d’atteindre son plein potentiel. Cela simplifie alors laβ€―sΓ©curisation des personnels distants avec la ZTNA.

Par exemple, la plateforme Cato SASE met en Ε“uvre la confiance zΓ©ro et offreβ€―:

  1. Accès à distance intégré basé sur le client ou sur un navigateur sans client
  2. Authentification via MFA sΓ©curisΓ©e
  3. Autorisation basΓ©e sur des politiques d’accΓ¨s au niveau applicatif basΓ©es sur des identitΓ©s d’utilisateurs
  4. DPI (inspection approfondie des paquets) et un moteur anti-malware intelligent pour une protection continue contre les menaces
  5. Fonctionnalités de sécurité avancées telles que NGFW (pare-feu nouvelle génération), IPS (système de prévention des intrusions) et SWG (passerelle Web sécurisée)
  6. Performances optimisΓ©es de bout en bout pour les ressources sur site et dans le cloud
  7. Une plateforme cloud distribuΓ©e Γ  l’échelle mondiale, accessible Γ  partir de tous les edges du rΓ©seau
  8. Une dorsale rΓ©seau prise en charge par plus de 50 PoP (points de prΓ©sence) et un SLA de disponibilitΓ© de 99,999β€―%

Si vous souhaitez en savoir plus sur le SDP, le SASE ou Zero Trust,Β contactez-nous dΓ¨s aujourd’huiβ€―ou inscrivez-vous pour assister Γ  uneΒ dΓ©monstrationΒ de la plateforme Cato SASE.

FAQ

  • Qu’est-ce que Zero Trust Network Access (ZTNA) ?

    Zero Trust Network Access est une approche moderne pour sΓ©curiser l’accΓ¨s aux applications et aux services. Le ZTNA refuse Γ  tout le monde l’accΓ¨s Γ  une ressource sauf autorisation explicite. Cette approche permet de renforcer la sΓ©curitΓ© du rΓ©seau et la microsegmentation, ce qui peut limiter le mouvement latΓ©ral en cas de violation.

  • En quoi le ZTNA est-il diffΓ©rent du pΓ©rimΓ¨tre dΓ©fini par logiciel (SDP) ?

    Le SDP et le ZTNA sont aujourd’hui fonctionnellement identiques. Les deux dΓ©crivent une architecture qui refuse Γ  tout le monde l’accΓ¨s Γ  une ressource sauf autorisation explicite.

  • Pourquoi ZTNA est-il important ?

    Le ZTNA est non seulement plus sΓ©curisΓ© que les solutions rΓ©seau traditionnelles, mais il est Γ©galement conΓ§u pour l’entreprise d’aujourd’hui. Les utilisateurs travaillent partout β€” pas seulement dans les bureaux β€” et les applications et les donnΓ©es migrent de plus en plus vers le cloud. Les solutions d’accΓ¨s doivent Γͺtre en mesure de reflΓ©ter ces changements. Avec le ZTNA, l’accΓ¨s Γ  l’application peut s’ajuster dynamiquement en fonction de l’identitΓ© de l’utilisateur, de l’emplacement, du type d’appareil, etc.

  • Comment fonctionne le ZTNA ?

    ZTNA utilise des politiques d’accΓ¨s granulaires au niveau de l’application dΓ©finies sur le refus par dΓ©faut pour tous les utilisateurs et appareils. Un utilisateur se connecte et s’authentifie par rapport Γ  un contrΓ΄leur Zero Trust, qui met en Ε“uvre la politique de sΓ©curitΓ© appropriΓ©e et vΓ©rifie les attributs de l’appareil. Une fois que l’utilisateur et l’appareil satisfont aux exigences spΓ©cifiΓ©es, l’accΓ¨s est accordΓ© Γ  des applications et ressources rΓ©seau spΓ©cifiques en fonction de l’identitΓ© de l’utilisateur. Le statut de l’utilisateur et de l’appareil est continuellement vΓ©rifiΓ© pour maintenir l’accΓ¨s.

  • En quoi le ZTNA est-il diffΓ©rent du VPN ?

    Le ZTNA utilise une approche d’authentification d’identitΓ© selon laquelle tous les utilisateurs et les appareils sont vΓ©rifiΓ©s et authentifiΓ©s avant d’Γͺtre autorisΓ©s Γ  accΓ©der Γ  tout actif basΓ© sur le rΓ©seau. Les utilisateurs ne peuvent voir et accΓ©der qu’aux ressources spΓ©cifiques qui leur sont autorisΓ©es par la politique.

    Un VPN est une connexion rΓ©seau privΓ©e basΓ©e sur un tunnel sΓ©curisΓ© virtuel entre l’utilisateur et un point terminal gΓ©nΓ©ral dans le rΓ©seau. L’accΓ¨s est basΓ© sur les informations d’identification de l’utilisateur. Une fois que les utilisateurs se connectent au rΓ©seau, ils peuvent voir toutes les ressources sur le rΓ©seau avec seulement des mots de passe restreignant l’accΓ¨s.

  • Comment puis-je mettre en Ε“uvre le ZTNA ?

    Dans le ZTNA initiΓ© par le client, un agent installΓ© sur un appareil autorisΓ© envoie des informations sur le contexte de sΓ©curitΓ© de cet appareil Γ  un contrΓ΄leur. Le contrΓ΄leur invite l’utilisateur de l’appareil Γ  s’authentifier. Une fois que l’utilisateur et l’appareil sont tous deux authentifiΓ©s, le contrΓ΄leur fournit une connectivitΓ© Γ  partir de l’appareil, comme un pare-feu de nouvelle gΓ©nΓ©ration capable d’appliquer plusieurs politiques de sΓ©curitΓ©. L’utilisateur ne peut accΓ©der qu’aux applications explicitement autorisΓ©es.
    Dans le ZTNA initiΓ© par les services, un connecteur installΓ© dans le mΓͺme rΓ©seau que l’application Γ©tablit et maintient une connexion sortante au cloud du fournisseur. L’utilisateur qui demande l’accΓ¨s Γ  l’application est authentifiΓ© par un service dans le cloud, qui est suivi d’une validation par un produit de gestion d’identitΓ© tel qu’un outil d’authentification unique. Le trafic applicatif transite par le cloud du fournisseur, ce qui offre une isolation contre l’accΓ¨s direct et les attaques via un proxy. Aucun agent n’est requis sur l’appareil de l’utilisateur.

  • Le ZTNA remplacera-t-il le SASE ?

    Le ZTNA n’est qu’une petite partie du SASE. Une fois que les utilisateurs sont autorisΓ©s et connectΓ©s au rΓ©seau, les responsables informatiques doivent toujours se protΓ©ger contre les menaces liΓ©es au rΓ©seau. Les responsables informatiques ont encore besoin de l’infrastructure et des capacitΓ©s d’optimisation adΓ©quates pour protΓ©ger l’expΓ©rience utilisateur. De plus, ils doivent toujours gΓ©rer leur dΓ©ploiement global.
    Le SASE répond à ces défis en regroupant le ZTNA avec une gamme complète de services de sécurité — NGFW, SWG, anti-malware et MDR — et avec des services réseau tels que SD-WAN, optimisation WAN et agrégation de base passante.

  • Quelles capacitΓ©s de sΓ©curitΓ© manque-t-il au ZTNA ?

    Le ZTNA rΓ©pond au besoin d’un accΓ¨s sΓ©curisΓ© au rΓ©seau et aux applications, mais il n’exΓ©cute pas de fonctions de sΓ©curitΓ© telles que la vΓ©rification des logiciels malveillants, la dΓ©tection et la correction des cybermenaces, la protection des appareils de navigation Web contre les infections et l’application des politiques de l’entreprise sur tout le trafic rΓ©seau. C’est pourquoi la gamme complΓ¨te de services de sΓ©curitΓ© du SASE est un complΓ©ment au ZTNA.

  • Comment Zero Trust et SASE travaillent-ils ensemble ?

    Avec le SASE, la fonction de contrΓ΄leur ZT fait partie du PoP SASE et un connecteur sΓ©parΓ© n’est pas nΓ©cessaire. Les appareils se connectent au PoP du SASE, sont validΓ©s et les utilisateurs n’ont accΓ¨s qu’aux applications (et sites) autorisΓ©s par SASE Next-Generation Firewall (NGFW) et Secure Web Gateway (SWG).
    SASE rΓ©pond Γ  d’autres besoins de sΓ©curitΓ© et de connectivitΓ© en regroupant ZTNA avec une gamme complΓ¨te de services de sΓ©curitΓ© β€” NGFW, SWG, anti-malware et MDR β€” et avec des services rΓ©seau tels que SD-WAN, optimisation WAN et agrΓ©gation de bande passante. Les entreprises qui tirent parti du SASE bΓ©nΓ©ficient des avantages du Zero Trust Network Access ainsi que d’une gamme complΓ¨te de solutions de rΓ©seau et de sΓ©curitΓ©, le tout convergΓ© dans un package simple Γ  gΓ©rer, optimisΓ© et hautement Γ©volutif.