Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Étapes pragmatiques vers le Zero Trust
by FireMon
Si vous demandez à la plupart des professionnels de la sécurité de définir le zero trust, vous obtiendrez un regard exaspéré et un soupir. Pour beaucoup, il ne s'est agi que d'un exercice marketing et, soyons honnêtes, une grande partie de ce que nous avons vu et entendu sur la sécurité zero trust au cours de la dernière décennie relevait davantage du discours creux que du fond. Le terme a été défini de façon si vague qu'un nombre incalculable de fournisseurs de cybersécurité ont, à un moment ou à un autre, prétendu proposer une forme de solution zero trust. On comprend aisément pourquoi il souffre d'une telle réputation.Aujourd'hui, toutefois, la compréhension du zero trust est devenue plus concrète. Grâce à la norme NIST SP 800-207 et à d'autres documentations et architectures de référence concrètes, le zero trust a pris forme et sens. Tout aussi important, la technologie a commencé à rattraper la vision. Une architecture zero trust pure reste peut-être hors de portée pour toutes les organisations, hormis les plus grandes et les mieux dotées, mais cela ne signifie pas que les équipes de sécurité ne peuvent pas franchir des étapes significatives vers la segmentation zero trust.
Objectifs réalistes pour une mise en œuvre du zero trust
L'étape la plus importante de tout parcours est la première, et l'adoption du modèle zero trust ne fait pas exception. La première étape vers le zero trust consiste à planifier le point d'arrivée de votre parcours. La meilleure façon d'envisager cet état final est de le situer dans la perspective d'un contrôle d'accès réseau aussi granulaire que possible. C'est là le cœur même des principes du zero trust : selon NIST 800-207, l'objectif de tout programme zero trust doit être de :
- Empêcher tout accès non autorisé aux données et aux services
- Rendre l'application du contrôle d'accès aussi granulaire que possible
À cette fin, nous allons examiner deux domaines critiques de la connectivité réseau :
- Les connexions de serveur à serveur
- L'accès des utilisateurs aux ressources
Nous verrons également brièvement comment mettre en place un programme pilote zero trust qui élimine la confiance implicite de votre environnement, afin de surmonter le sentiment d'être dépassé que peut susciter un projet d'une telle ampleur.
Étape 1 : sécuriser les échanges de serveur à serveur par la segmentation du réseau
Dire que les réseaux d'entreprise actuels sont complexes est un euphémisme. De multiples instances cloud fonctionnent de concert avec du matériel réseau sur site composé d'équipements provenant d'un large éventail de fournisseurs, le tout régi par des millions de politiques complexes qui définissent votre posture de sécurité globale.Dans cet environnement, l'accès excessif est la norme en matière de création de politiques, en particulier pour les règles de pare-feu. Personne ne veut être celui qui a fait échouer le lancement d'un projet ou une mise à niveau en bloquant accidentellement l'accès à un service critique. Le problème ? Un réseau zero trust truffé d'accès trop larges contredit la politique zero trust même que vous cherchez à atteindre.
Comment s'y prendre
La première étape vers une segmentation efficace consiste à :
- Surveiller en continu votre environnement pour détecter toute règle accordant un accès excessif
- Mettre en place des garde-fous pour garantir que les nouvelles règles ne sont pas trop larges
- Réaliser une analyse des journaux TFA pour surveiller les accès à privilèges
- Exploiter le renseignement sur les menaces pour éclairer vos décisions de politique de sécurité
Une politique de segmentation solide exige une attention continue, et non une mise en œuvre ponctuelle. Consultez nos bonnes pratiques de segmentation réseau pour des conseils détaillés.Identifiez les cybermenaces potentielles avant qu'elles n'affectent la configuration de vos segments réseau.L'objectif final est de restreindre l'accès au réseau autant que possible sans interrompre l'activité ni ralentir le rythme des opérations.
Étape 2 : mettre en œuvre un accès réseau zero trust pour les ressources utilisateur
Vos collaborateurs, vos clients et vos autres utilisateurs ne se trouvent plus en un lieu unique. La réalité aujourd'hui est qu'une part importante des demandes d'accès à votre infrastructure critique provient de réseaux non fiables :
- Réseaux domestiques
- Cafés
- Résidences de vacances
- Appareils personnels
Le périmètre est partout et ne cesse de s'étendre. Cela ouvre une multitude de nouveaux vecteurs d'attaque et de vulnérabilités qui affectent la sécurité du cloud
La solution : l'accès fédéré
La première étape lorsque vous mettez en œuvre le zero trust consiste à adopter un programme d'accès fédéré.Disposer d'un ensemble cohérent de politiques, de pratiques et de protocoles — quelle que soit la ressource consultée ou l'origine de la demande — est essentiel pour parvenir à un accès zero trust à l'échelle de votre organisation.Points importants à considérer :
- Procédez à une mise en œuvre intelligente, en recueillant les contributions de l'ensemble de l'organisation
- Un programme d'accès mal mis en œuvre peut être inefficace ET réduire la productivité
- Les collaborateurs rencontreront des difficultés si les flux de travail existants ne correspondent pas aux nouveaux systèmes
En revanche, un programme de gestion des accès fédérés correctement mis en œuvre peut rationaliser l'accès réseau zero trust tout en renforçant la sécurité du réseau. En savoir plus sur lessolutions ZTNA de FireMon.Associé à l'authentification multifacteur (MFA), il contribue largement à éliminer les accès non autorisés et à accroître la granularité du contrôle d'accès.
Tirer parti des capacités SASE existantes
Un autre cas d'usage efficace pour sécuriser l'accès des utilisateurs consiste à exploiter les capacités SASE que de nombreuses organisations possèdent déjà dans leurs pare-feu existants.Déployer le SASE de zéro peut s'avérer coûteux et complexe, mais il existe des moyens d'en mettre en place les fondamentaux sans trop d'efforts.
Étape 3 : lancer un programme pilote zero trust
L'adoption du zero trust peut sembler un rêve inaccessible, en particulier pour les organisations qui en tireraient le plus grand bénéfice. Les grandes organisations comptent des milliers d'utilisateurs et de serveurs, et une perte de productivité, même momentanée, peut entraîner des pertes financières considérables.Le défi : Très peu de professionnels de la sécurité et de l'informatique ont l'expérience de nombreuses technologies et de nombreux flux de travail zero trust, et encore moins de leur totalité. Si les nouveaux systèmes et flux de travail ne sont pas correctement mis en place ou nuisent à la productivité, il existe un risque d'effet domino : non seulement les répercussions seront immédiates, mais les équipes de développement risquent aussi de contourner la sécurité à l'avenir, la percevant comme un obstacle.Comprendre pourquoi le zero trust échoue sur le terrain peut vous aider à éviter les écueils courants.
La solution : commencer modestement
Ne voyez pas trop grand d'emblée. Commencez par un programme pilote zero trust.Comment démarrer :
- Choisissez un domaine d'activité aux opérations relativement simples
- Retenez un domaine comptant une seule application ou un seul service (ou très peu)
- Utilisez les technologies que vous possédez déjà ; vous serez peut-être surpris des capacités zero trust déjà en place
Exemple : le SASE n'exige pas toujours de réarchitecturer le réseau. Certains NGFW modernes intègrent des fonctionnalités SASE, permettant aux entreprises de mettre en place des restrictions d'accès utilisateur fondées sur des politiques sans dépenses matérielles supplémentaires.Fortinet, par exemple, propose des capacités natives sans coût matériel ni abonnement supplémentaire.À envisager également : examinez vos services cloud pour déterminer quelles capacités existent, en particulier en matière de gestion des identités et des accès.
Élaborer votre stratégie zero trust
Adopter le zero trust peut sembler intimidant, et cela l'est si votre objectif est d'atteindre une ZTA pure. Mais cela ne le rend pas impossible, et cela ne diminue pas non plus l'intérêt d'aller simplement aussi loin que raisonnablement possible. Pour de nombreuses organisations, la sécurité supplémentaire qu'apporte une ZTA pure ne justifie tout simplement pas le coût et la complexité de sa mise en œuvre à l'heure actuelle, et ce sera peut-être encore le cas pendant un certain temps.La bonne approche :
- Évaluez les capacités de segmentation zero trust à la portée de votre organisation
- Avancez de manière stratégique
- Procédez étape par étape
Ne laissez pas l'ampleur des possibilités vous empêcher de franchir des étapes pragmatiques qui profiteront immédiatement à votre sécurité. Découvrez comment adopter le Zero Trust sans faire exploser votre réseau.
Questions fréquentes
La segmentation Zero Trust est une approche de sécurité qui divise les réseaux en segments isolés et exige une vérification continue de tous les utilisateurs et appareils avant d'accorder l'accès à une ressource ou à une application.
La segmentation du réseau améliore la posture de sécurité en limitant les déplacements latéraux des cybermenaces, en circonscrivant les compromissions potentielles à des segments de réseau isolés et en réduisant la surface d'attaque globale de votre infrastructure.
Les premières étapes de la mise en œuvre du Zero Trust consistent à cartographier vos actifs réseau, à identifier les flux de données critiques, à établir une vérification d'identité robuste et à créer des politiques d'accès granulaires qui éliminent toute confiance implicite.
L'accès réseau Zero Trust est important pour le travail à distance car il vérifie chaque utilisateur et chaque appareil quel que soit leur emplacement, garantissant une sécurité homogène lorsque les collaborateurs se connectent depuis leur réseau domestique, un Wi-Fi public ou d'autres environnements non fiables.
Les équipes de sécurité pilotent l'adoption du Zero Trust en évaluant les vulnérabilités actuelles, en concevant les politiques de segmentation, en assurant la coordination avec les services informatiques et les métiers, et en surveillant en continu l'efficacité du contrôle d'accès réseau dans toute l'organisation.
La sécurité du cloud s'intègre aux principes du Zero Trust en appliquant des contrôles d'accès homogènes dans les environnements hybrides, en recourant à une authentification fondée sur l'identité et en appliquant les politiques de sécurité quel que soit l'emplacement des charges de travail.