Qu’est-ce que ZTNA (Zero Trust Network Access) ?

La cybercriminalité devrait atteindre 15,63 billions de dollars par an d’ici 2029. Les départements informatiques sont aujourd’hui responsables de la gestion d’une surface d’attaque nettement plus grande que jamais auparavant. Les cibles potentielles d’attaque incluent les points de terminaison réseau entre appareils et serveurs (la surface d’attaque réseau), le code que vos réseaux et appareils exécutent (surface d’attaque logicielle), et les dispositifs physiques exposés à l’attaque (surface d’attaque physique).

Alors que le travail à distance et l’utilisation d’applications cloud pour les tâches quotidiennes sont devenus une normalisation, le défi est de fournir aux travailleurs un accès approprié tout en protégeant simultanément votre organisation contre les attaques malveillantes. C’est là qu’intervient l’accès réseau zero trust (ZTNA).

Définition rapide de ZTNA (Zero Trust Network Access)

L’accès réseau zéro confiance (ZTNA) est un cadre de sécurité qui crée des frontières sécurisées autour des applications individuelles au lieu de fournir aux utilisateurs les clés de l’ensemble de votre réseau d’entreprise. Basé sur le modèle « ne jamais faire confiance, toujours vérifier » qui définit le zéro confiance, le ZTNA exige que chaque utilisateur et appareil vérifie l’identité et l’état de l’appareil avant d’accéder à une ressource spécifique. Le principe fondamental est que la confiance n’est jamais présupposée.

Les modèles ZTNA accordent de manière adaptative l’accès aux utilisateurs autorisés ou aux appareils en fonction de la conscience contextuelle. Ces systèmes définissent les autorisations d’accès pour refuser par défaut, et seuls les utilisateurs autorisés approuvés en fonction de leur identité, de l’heure, de l’appareil et d’autres paramètres configurables ont accès à votre réseau, données ou applications. L’accès n’est jamais accordé implicitement et ne l’est que sur une base préapprouvée.

À mesure que les environnements de travail hybrides s’étendent et que les charges de travail décentralisées évoluent dans les clouds, ZTNA est devenu un contrôle principal pour limiter l’accès des utilisateurs. Vous accordez l’accès strictement selon le besoin de savoir et vous fermez les chemins latéraux ouverts depuis l’extérieur.

Comment fonctionne l’accès réseau zéro confiance (ZTNA)

Dans le modèle ZTNA, l’accès n’est approuvé qu’une fois qu’un utilisateur est authentifié par le service ZTNA, qui fournit alors l’accès à une application spécifique via un tunnel sécurisé et chiffré. Le service empêche les utilisateurs de voir des applications ou données auxquelles ils ne sont pas autorisés à accéder, préemptant ainsi les mouvements latéraux d’un attaquant. Sans ces restrictions, un attaquant qui compromet un point de terminaison ou obtient des identifiants valides pourrait les utiliser pour pivoter vers d’autres services ou applications.

Avec ZTNA, les applications protégées sont également cachées et leur accès est limité, via le service ZTNA (également connu sous le nom de "trust broker"), à un ensemble d'entités préapprouvées. Un courtier en fidéicommis n'accordera l'accès à une entité que si les conditions suivantes sont remplies :

  • L'entité (un utilisateur, un appareil ou un réseau) fournit au courtier les bonnes informations d'identification.
  • Le contexte dans lequel l'accès est demandé est valide.
  • Toutes les politiques d'accès applicables dans ce contexte ont été respectées.

Dans ZTNA, les politiques d’accès sont personnalisables et peuvent être modifiées en fonction des besoins du système. Par exemple, en plus des exigences ci-dessus, vous pouvez mettre en place un contrôle d’accès basé sur la localisation ou l’appareil qui empêche les appareils vulnérables ou non approuvés de se connecter à un réseau protégé.

ZTNA vs. VPN vs. SDP

ZTNA et SDP (Software-Defined Perimeter) sont des cadres de sécurité modernes basés sur l’identité, basés sur l’octroi d’un accès très granulaire au niveau de l’application. Ces modèles de sécurité contrastent directement avec les réseaux privés virtuels (VPN) hérités, qui accordent un accès large à l’échelle du réseau une fois authentifiés. 

Les VPN hérités ont été conçus pour gérer une autre époque de l’informatique, à une époque où la plupart des ressources réseau étaient hébergées dans un seul périmètre réseau. En termes simples, un VPN accorde à un utilisateur l’accès à l’ensemble du réseau une fois authentifié. Le principal inconvénient de ce niveau d’accès large est qu’il crée un rayon d’explosion important lorsque les identifiants d’accès d’un utilisateur sont compromis. Par exemple, si un attaquant vole un ensemble d’identifiants, il peut se déplacer latéralement entre serveurs et magasins de données avec une résistance et une détection minimales.

ZTNA repose sur une approche fondamentalement différente. Plutôt que de supposer qu’un utilisateur peut être digne de confiance simplement parce qu’il s’est authentifié avec succès, ZTNA vérifie continuellement l’identité, l’état de santé/la posture de l’appareil et le contexte avant d’accorder l’accès à des applications spécifiques. Du point de vue d’un attaquant, rien d’autre sur le réseau n’est immédiatement visible ou accessible. En conséquence, la surface d’attaque est considérablement réduite, ce qui empêche les utilisateurs non autorisés d’accéder à tout ce dont ils n’ont pas explicitement besoin.

Le SDP est l’architecture de base qui rend le ZTNA possible ; considérez-le comme le moteur sous le capot. Il utilise des contrôleurs centralisés pour authentifier les utilisateurs et les appareils, puis crée des connexions chiffrées et un-à-un directement entre l’utilisateur et l’application demandée. Ce qui amplifie la posture de sécurité de SDP, c’est que votre infrastructure reste complètement inactive pour toute personne qui n’a pas été vérifiée.

Avec les avancées des solutions Zero Trust, de plus en plus d’équipes de sécurité abandonnent les systèmes VPN et les remplacent par des solutions ZTNA construites sur une architecture SDP. Ces cadres empêchent les mouvements latéraux et minimisent la propagation des malwares et des ransomwares. 

Avantages du ZTNA

L’adoption par les entreprises a fait du ZTNA une norme dans l’industrie, offrant de la valeur grâce à une sécurité renforcée, des opérations rationalisées et des coûts plus bas. Voici quelques-uns des principaux avantages qui renforcent sa position de meilleure pratique en cybersécurité.

Exposition réduite du réseau

Les applications ne peuvent se connecter aux ressources que via l’architecture ZTNA. Cela réduit l’exposition du réseau aux menaces malveillantes et aux systèmes compromis. Contenir ce type d’expositions n’a jamais eu autant d’importance. Selon l’étude d’impact économique total de Forrester, les entreprises mettant en œuvre le ZTNA ont constaté une baisse de 80 % des violations coûteuses de données.

Infrastructure invisible

Les modèles ZTNA ne font que des connexions sortantes. Cela permet de garantir que les infrastructures réseau et applicatif soient invisibles pour les utilisateurs non autorisés ou non approuvés. Les attaquants ne peuvent pas cibler ce qu’ils ne voient pas, et cette invisibilité élimine l’une des tactiques de reconnaissance les plus courantes utilisées avant même qu’une brèche ne commence.

Accès granulaire, un pour un

Lorsqu’un utilisateur est authentifié pour accéder à une ressource, l’accès aux applications est également provisionné sur une base un pour un. Les utilisateurs n’auront accès qu’aux applications pour lesquelles ils ont obtenu des permissions explicites. Cela limitera les déplacements latéraux dans un environnement car c’est généralement ainsi que les attaquants augmentent les coûts de brèche après avoir pris pied.

Réduction des frais de gestion

Puisque ZTNA est défini par logiciel, les surcharges de gestion des appareils et des applications peuvent être considérablement réduites. Les entreprises passant de solutions concentratrices VPN centrées sur le matériel et de solutions d’appliances d’accès héritées rapportent des réductions financières significatives liées à la fois aux dépenses matérielles et opérationnelles. En fait, Forrester a cité une réduction de 50 % des dépenses opérationnelles liées aux technologies et à la gestion des réseaux.

L’impact net

Ces bénéfices s’accumulent rapidement. L’étude Cost of a Data Breach d’IBM a révélé que les organisations ne mettant pas en œuvre des méthodologies Zero Trust avaient des coûts de violation plus élevés de 19 %, soit environ 5,04 millions de dollars par violation. Protéger les revenus en mettant en œuvre le ZTNA ne consiste pas seulement à améliorer la sécurité ; il s’agit d’assurer la rentabilité continue de votre entreprise.

Types de ZTNA

Les fournisseurs de cybersécurité classent généralement le ZTNA en différents types en fonction des endroits où l’application des politiques est nécessaire et du problème qu’il vise à résoudre. Sur cette perspective, l’approche la plus logique est de décomposer ZTNA en deux objectifs utiles : l’architecture de déploiement et la mise au point fonctionnelle.

Types d’architecture de déploiement

Le mécanisme concret derrière la manière dont une solution ZTNA relie les utilisateurs aux applications repose sur deux architectures distinctes, chacune adaptée à un type différent d’appareil.

  • Initié par un service (basé sur un agent) : Un agent doit être chargé sur l’ordinateur de l’utilisateur dans le cadre de cette méthode initiée par le service. L’agent communique avec le courtier cloud, qui authentifie l’identité de l’utilisateur et valide la posture de son appareil avant de créer un tunnel chiffré vers l’application demandée. La méthode initiée par le service est idéale lorsque votre entreprise contrôle les points de terminaison et gère les appareils.
  • Initié par le réseau (sans agent) : Cette méthode ne nécessite aucun agent logiciel. Un portail navigateur sécurisé est utilisé pour permettre aux utilisateurs de se connecter, puis une passerelle crée une session proxy de l’utilisateur vers l’application interne en arrière-plan. La méthode initiée par le réseau sans agent est la meilleure pour les appareils contractants, partenaires et/ou BYOD, où il serait peu pratique de charger un agent.

Types de focus fonctionnels

Au-delà des mécaniques de déploiement, ZTNA peut aussi être catégorisé selon ce qu’il cherche à protéger. 

  • Gestion des accès ZTNA : Cette approche se concentre principalement sur l’authentification de l’identité de l’utilisateur et de la posture de l’appareil de l’utilisateur afin qu’il puisse accéder à une application particulière. En somme, elle remplace la sécurité et la confiance réseau générales par des permissions très granulaires et spécifiques à l’application.
  • Protection des ressources ZTNA : Cette méthode porte le concept de sécurité zéro confiance à un niveau supérieur. Il définit des politiques concernant les communications entre charges de travail et les segmente au sein des centres de données et des environnements multi-cloud afin d’empêcher les attaquants de se déplacer latéralement une fois qu’ils sont entrés.

Cas d’utilisation ZTNA

Voici quelques cas d'utilisation populaires qui illustrent la puissance des modèles de sécurité ZTNA.

Remplacement du VPN

Les VPN sont lents, relativement peu sécurisés et peuvent être difficiles à gérer. ZTNA devient rapidement le modèle privilégié pour fournir un accès à distance aux réseaux centraux.

Réduction des risques liés aux tiers et aux fournisseurs

Les autorisations d’accès et les transferts de données vers ou depuis des tiers ou des fournisseurs externes constituent une faille de sécurité inhérente à votre infrastructure informatique. ZTNA réduit ces risques en vérifiant chaque utilisateur externe avant qu’il ne se connecte, puis en les limitant aux applications ou bases de données spécifiques qu’ils ont approuvés pour utiliser.

Comment implémenter ZTNA en 7 étapes

Le déploiement de ZTNA nécessite une approche stratégique et méthodique qui demande beaucoup de temps et de réflexion. Avec les informations recueillies dans les recherches de Gartner, vous trouverez ci-dessous sept étapes de mise en œuvre lors du déploiement de ZTNA, en mettant l’accent sur une approche du cycle de vie continu plutôt qu’un déploiement unique.

1. Définir l’objectif et la portée avec les parties prenantes et les dirigeants d’entreprise

Commencez par vous aligner avec les parties prenantes clés et les dirigeants d’entreprise avant de construire votre pile technologique. Définissez un groupe central d’applications, d’utilisateurs et d’appareils, en commençant par un cas d’usage simple comme les travailleurs du savoir à distance, puis cartographiez vos utilisateurs les plus complexes.

2. Aligner les objectifs commerciaux avec les stratégies Zero Trust

Un modèle de Zero Trust repose sur le remplacement de la confiance implicite par une confiance explicite continuellement validée. Développez votre stratégie Zero Trust en utilisant ces trois principes directeurs clés : supposer une faille, utiliser l’identité et le contexte pour toutes les décisions d’accès, et fournir aux utilisateurs uniquement le niveau d’accès nécessaire pour accomplir leurs tâches assignées.

3. Concentrez-vous sur l’identité et l’accès approprié

Ne tombez pas dans le piège de fournir le même niveau d’accès que vous auriez avec votre précédente implémentation VPN. À la place, créez des règles d’accès basées sur des cas d’utilisation définis utilisateur-application-données, et établissez des processus appropriés de gouvernance d’identité et de gestion d’accès pour gérer cet accès.

4. Cartographier l’utilisation des applications avant le début de la mise en œuvre de ZTNA

Documentez et cartographiez la relation entre les utilisateurs et les applications avant le déploiement. Vous pouvez tout documenter d’un coup d’un point de vue technique et être très attentif aux détails, ou adopter une approche tactique en implémentant un nombre limité d’applications ou de relations utilisateur et les développer au fil du temps.

5. Nettoyer l’accès aux applications

L’effort de documentation et de cartographie à l’étape précédente offre la possibilité de supprimer des privilèges d’accès inutiles associés à un ancien employé, à un contractuel ayant quitté son emploi, ou à tout utilisateur dont le rôle a changé depuis la dernière fois qu’il a eu son accès accordé.

6. Préparer la surcharge opérationnelle et la complexité

Considérez votre déploiement ZTNA comme un processus continu, pas comme quelque chose qu’on peut configurer une fois et oublier. Comme de nouvelles applications sont constamment ajoutées, des ensembles de données dynamiques sont créés et que la nature des activités d’une entreprise peut également évoluer, des ajustements périodiques des politiques ZTNA doivent être apportés. Pour ces raisons, développez un processus formalisé de demande d’exception pour que vos équipes de support puissent gérer ces demandes.

7. Valider les contrôles d’accès et l’isolement des ressources

Bien que cela puisse sembler extrême, ne faites jamais confiance implicitement à vos propres contrôles de sécurité ; effectuez régulièrement une évaluation d’assurance (interne ou externe) pour garantir que les ressources restent isolées les unes des autres. De même, assurez-vous que les utilisateurs continuent d’avoir les bons niveaux d’accès et que les droits d’accès des utilisateurs correspondent aux ajustements de politique.

Considérations supplémentaires lors du déploiement de ZTNA

Vous pouvez déployer ZTNA dans votre organisation de la manière suivante :

  • Par l'intégration d'une passerelle, dans laquelle tout trafic tentant de franchir une frontière de réseau sera filtré par votre passerelle.
  • Via un réseau étendu sécurisé défini par logiciel qui peut optimiser et automatiser l'accès au réseau à l'aide d'une pile de sécurité intégrée dans chaque appareil réseau.
  • Via Secure Access Service Edge (SASE) qui fournit une sécurité WAN définie par logiciel via une appliance virtuelle en nuage.

La ZTNA est reconnue comme une bonne pratique en cybersécurité. L’un de ses principaux avantages est que son déploiement ne nécessite pas une refonte significative de votre réseau existant. Cependant, puisque toute initiative informatique nécessite l’intégration de personnes et d’appareils, la redéfinition des politiques et l’adhésion des parties prenantes, les décideurs doivent prendre en compte les éléments suivants avant de s’associer à un fournisseur de solutions ZTNA :

  • La solution vous permet-elle de sécuriser les données et les applications grâce à des micropérimètres ?
  • Pouvez-vous protéger les données en transit ?
  • Dispose-t-il d'une segmentation par défaut et d'une conception et d'un test granulaires des politiques ?
  • Peut-il être déployé indépendamment de votre infrastructure existante ?
  • Fournit-il des alertes en cas de violation ?
  • Quelles sont les dispositions disponibles en matière de sécurité de la charge de travail ?
  • La solution offre-t-elle une segmentation basée sur l'utilisateur, un contrôle d'accès à distance et une prévention des mouvements latéraux ?
  • Existe-t-il une segmentation au niveau des appareils, une détection des appareils inconnus et une mise en quarantaine des appareils ?
  • Y a-t-il un confinement par défaut, avant même que les menaces ne soient identifiées ?
  • Quels sont les types de visibilité dont disposent les utilisateurs et quels sont les types d'audits disponibles ?
  • Quels types d’intégrations sont incluses ? 

Considérez les éléments suivants :

  • Orchestration avec Chef, Puppet ou Ansible
  • Orchestration de plateforme de conteneurs avec Red Hat OpenShift, Kubernetes ou Docker.
  • Analyse de la sécurité avec Splunk et IBM QRadar
  • Outils de gestion des vulnérabilités tels que Qualys, Tenable ou Rapid7
  • Des outils de cloud public tels qu’AWS CloudFormation, AWS GuardDuty et Azure
  • À quelle vitesse puis-je segmenter mes environnements réseau ?
  • Comment tirer parti de mes investissements existants, tels que les pare-feu, les commutateurs et les répartiteurs de charge, pour appliquer la segmentation dans les systèmes existants et hybrides ?
  • Quels types d’intégrations d’API REST sont pris en charge ? Les outils importants à vérifier incluent OneOps, Chef, Puppet, Jenkins, Docker et OpenStack Heat/Murano.

Défis et limitations de la ZTNA

Le ZTNA est une solution qui résout de grands problèmes de sécurité, mais ce n’est pas une solution miracle pour toutes les cyberattaques. Comprendre ses limites vous aide à déployer ZTNA de manière stratégique plutôt qu’avec une ignorance aveugle des défis et limitations qu’il pose.

  • Identifiants compromis : Puisque ZTNA dépend fortement de la validation d’identité au moment de la connexion, si un attaquant obtient des identifiants légitimes pour un individu, il peut alors se faire passer pour cette personne et accéder à ces mêmes ressources autorisées.
  • Surveillance post-connexion limitée : Alors que la plupart des solutions ZTNA standard se concentrent sur le contrôle de qui a accès à quoi après la connexion, elles ne surveillent pas toute activité malveillante pendant cette période. En retour, des menaces comme les ransomwares peuvent fonctionner librement sans être détectées par l’équipe de sécurité de l’organisation.
  • Friction réseau et DNS : Les organisations qui dépendent fortement des adresses IP, utilisent des changements fréquents d’IP, disposent d’un volume élevé de requêtes/réponses DNS, ou utilisent un routage proxy dynamique, peuvent constater que les services IP hérités (par exemple, SMTP), les équilibreurs de charge et le trafic PME sont perturbés en raison de ces exigences réseau et DNS.
  • Incompatibilité des systèmes hérités : Pour que les applications sur site plus anciennes puissent accueillir des politiques dynamiques et contextuelles, elles doivent soit être fortement personnalisées, soit nécessiter des serveurs proxy front-end pour agir comme intermédiaires dans ces personnalisations.
  • Restrictions sur site et OT : La majorité des solutions ZTNA sont destinées aux utilisateurs distants accédant à des applications cloud. Ainsi, ils rencontrent généralement des difficultés avec le trafic interne de bureau et/ou les environnements de systèmes de contrôle industriel (ICS)/technologies opérationnelles (OT) où il est interdit d’envoyer du trafic via un routeur cloud externe.
  • Lacunes en protection des données : Bien que les implémentations standard de ZTNA offrent une microsegmentation au niveau réseau, elles manquent généralement de capacités complètes de prévention de la perte de données (DLP) ou d’une inspection complète du contenu des points de terminaison.
  • Coûts élevés et complexité : La transition vers ZTNA nécessite un capital initial et une refonte importante de l’architecture réseau, ce qui nécessite généralement des talents spécialisés en sécurité pour gérer efficacement.
  • Friction de l’expérience utilisateur : Une réauthentification excessive ou des politiques mal configurées peuvent bloquer les flux de travail légitimes et frustrer les employés.
  • Verrouillage du fournisseur : Une fois que les organisations installent des agents et passerelles propriétaires pour leurs implémentations ZTNA, elles deviennent enfermées à utiliser exclusivement ce fournisseur, ce qui peut compliquer les intégrations multi-cloud/multi-fournisseurs.

Comment Illumio prend en chargement ZTNA

ZTNA contrôle qui entre dans la porte. La segmentation zéro confiance (ZTS) d’Illumio contrôle ce qui se passe une fois que quelqu’un est à l’intérieur. Illumio cartographie chaque connexion de charge de travail dans votre environnement hybride en temps réel, puis applique des politiques granulaires qui empêchent les mouvements latéraux en cas de brèche.

Illumio s’associe également directement à des fournisseurs ZTNA comme Netskope, intégrant une visibilité d’application à application avec des contrôles d’accès utilisateur à application pour un cadre unifié de Zero Trust. Ensemble, ZTNA et ZTS ferment à la fois les points d’entrée et les voies internes sur lesquelles les attaquants comptent pour se propager.

ZTNA FAQs

Quel est le but de ZTNA ?

ZTNA (Zero Trust Network Access) remplace la confiance implicite, ou confiance par défaut. Il vérifie en continu l’identité de chaque utilisateur et permet à cet utilisateur de se connecter uniquement aux applications auxquelles il a l’autorisation d’accéder, masquant ainsi toutes les autres parties de votre réseau de l’extérieur.

Le ZTNA remplace-t-il le pare-feu ?

Non. Les pare-feux continueront d’appliquer des règles de contrôle du trafic aux couches périmétrique et réseau, tandis que ZTNA contrôlera quels utilisateurs/appareils auront accès aux applications au niveau applicatif. De nombreuses organisations utilisent à la fois ZTNA et des pare-feux traditionnels en combinaison, dans le cadre de leur architecture globale de zero trust.

Quels sont les inconvénients du zéro confiance ?

La mise en œuvre d’un modèle Zero Trust nécessite un investissement initial important, des talents spécialisés et un effort continu pour maintenir les politiques alignées sur les besoins de l’entreprise. La vérification continue peut aussi frustrer les utilisateurs en créant des obstacles à l’exercice de leur travail et en ralentissant la productivité légitime.

Pourquoi Zero Trust échoue-t-il ?

Le plus souvent, Zero Trust ne tient pas sa promesse car les organisations tentent de le mettre en œuvre comme s’il s’agissait simplement d’un achat de nouveau produit (ou d’une solution technologique), plutôt que d’une série de phases à travers une transformation architecturale complète. Cela inclut un faible parrainage exécutif, des frictions avec les systèmes hérités et la sous-estimation du niveau de complexité nécessaire pour mettre en œuvre Zero Trust avec succès.

Le ZTNA peut-il remplacer le NAC ?

Pas entièrement. ZTNA et NAC remplissent des rôles complémentaires ; NAC gère la visibilité et l’intégration au niveau réseau, tandis que ZTNA gère l’accès granulaire aux applications, donc la plupart des environnements ont encore besoin des deux.

Supposons une rupture.
Minimiser l'impact.
Augmenter la résilience.

Partir du principe que l'imprévu peut survenir à tout moment conduit à adopter les comportements suivants