Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →

Published:

Priorité d'investissement n° 2 en sécurité réseau : le Zero Trust

by FireMon

Une étude indépendante mondiale menée auprès de 500 cadres dirigeants dresse un tableau clair de l'avenir de la sécurité réseau

L'avenir de la sécurité réseau

Ceci est la 3e partie d'une série de 6 articles consacrés aux conclusions de l'étude The Future of Network Security.

Si les défenses réseau traditionnelles peuvent être représentées comme des châteaux forts entourés de douves, les architectures Zero Trust (ZTA) ressemblent davantage à un musée. Tout le monde peut y entrer. On peut s'asseoir sur les bancs et utiliser les fontaines à eau, mais les trésors sont protégés individuellement par leurs propres alarmes et barrières. Les employés n'ont accès qu'aux ressources nécessaires à leur travail. Il n'existe aucune confiance implicite. À la place, on applique le principe du moindre privilège. La personne responsable des ossements de dinosaures ne peut pas manipuler les calices en or, et la personne responsable des calices ne peut pas approcher les ossements.

Si les architectures Zero Trust (ZTA) ne remplaceront pas les défenses traditionnelles du jour au lendemain, leur approche centrée sur la restriction des accès et la protection des ressources individuelles trouve un écho auprès des responsables de la sécurité informatique. Dans L'avenir de la sécurité réseau, une étude indépendante commanditée par FireMon, 17 % des 500 responsables informatiques interrogés déclarent avoir commencé à déployer des ZTA dans le cadre de leur stratégie de sécurité réseau. 69 % supplémentaires prévoient de mettre en œuvre une ZTA d'ici 2023.

69 % prévoient de mettre en œuvre une ZTA d'ici 2023

Les 5 principaux moteurs de l'architecture Zero Trust

L'architecture Zero Trust était déjà adoptée rapidement avant la COVID-19, et l'intérêt n'a fait que s'accélérer pendant la pandémie. Soudain, la nécessité de fournir un accès distant sécurisé à grande échelle est devenue critique, d'autant que les pirates se sont engouffrés dans la brèche et que la fréquence des violations de données et des attaques par rançongiciel a fortement augmenté.

Les 5 principaux moteurs de l'architecture Zero Trust

Besoin accru d'accès distant sécurisé en raison de la COVID-19

26 %

Réduire le risque de cybersécurité

25 %

Simplifier l'accès des utilisateurs de confiance aux applications de l'entreprise

18 %

Accompagner la transition vers les architectures cloud

18 %

Gérer le risque lié aux logiciels tiers, au BYOD et au shadow IT

14 %

L'architecture Zero Trust atténue l'un des plus grands défis de cybersécurité auxquels les entreprises sont aujourd'hui confrontées : empêcher les déplacements latéraux d'utilisateurs non autorisés.

La méthode la plus courante utilisée par les attaquants pour accéder à un réseau consiste à recourir à des identifiants dérobés, généralement obtenus par une forme d'ingénierie sociale, telle qu'une attaque par hameçonnage ou un site web malveillant. Une fois l'accès obtenu, l'attaquant cherche à élever ses privilèges, puis les utilise pour rechercher des actifs de valeur, installer des portes dérobées et recueillir des informations sur le réseau qui pourront servir à préparer une attaque future.

Les identifiants dérobés par ingénierie sociale resteront toujours le talon d'Achille d'une stratégie de sécurité, car l'erreur humaine est inévitable. Puisque les accès non autorisés ne peuvent pas être totalement empêchés, ils doivent être atténués. La ZTA répond à cette réalité en protégeant individuellement les actifs à l'intérieur du réseau : définition de politiques à un niveau granulaire, utilisation du contexte pour détecter les activités anormales et blocage de l'accès aux ressources depuis les comptes compromis.

Mesurer votre niveau de Zero Trust

Facteurs favorables au Zero Trust

Facteurs défavorables au Zero Trust

  • Utilisation des applications
  • Utilisation des utilisateurs et des groupes d'utilisateurs
  • Utilisation de filtres d'URL
  • Utilisation de filtres de classification des données
  • Ensembles de règles trop permissifs
  • Règles inutilisées
  • Règles masquées et occultées
  • Échecs aux évaluations de conformité

Définir le Zero Trust

Zoom sur l'architecture Zero Trust

Microsegmentation

  • Basée sur le logiciel
  • Sécurise le trafic est-ouest
  • Crée des frontières au sein du trafic est-ouest

Pare-feu de nouvelle génération (NGFW) et pare-feu en tant que service (FWaas)

  • Les interfaces de pare-feu sont configurées pour regrouper les segments de réseau en zones de sécurité
  • Chaque zone est protégée par un ensemble de règles unique qui n'accorde l'accès qu'aux utilisateurs, appareils et services autorisés à y accéder

SD-WAN

  • Le SD-WAN se connecte aux fournisseurs cloud et aux nouveaux types de terminaux
  • Le SD-WAN gère bien le chiffrement, mais s'avère moins performant en matière d'authentification

Zero Trust Network Access (ZTNA)

  • L'architecture la plus largement reconnue au sein de la ZTA
  • Crée une frontière fondée sur l'identité et le contexte autour d'une ressource
  • Rend les actifs invisibles aux acteurs non autorisés
  • Crée une frontière fondée sur l'identité et le contexte autour d'une ressource

Passerelle web sécurisée (SWG)

  • Filtre le trafic non sécurisé et applique la conformité aux politiques
  • Zero Trust

CASB

  • Découvre les services cloud et évalue leur conformité au regard des politiques

Gestion des politiques de sécurité réseau

  • Visibilité sur une infrastructure hétérogène
  • Orchestration des politiques pour s'adapter aux changements et répondre aux menaces sans intervention manuelle
  • Garantir une conformité continue à la politique Zero Trust

L'architecture Zero Trust n'est pas un produit. C'est un concept fondé sur les personnes, les charges de travail, les équipements, les réseaux et les données.

Personnes
Zero Trust garantit que seuls les utilisateurs autorisés accèdent aux applications et services appropriés.

Technologies centrées sur l'utilisateur
Conception JML/RBAC
Authentification à deux facteurs
Authentification basée sur le risque
Gestion des utilisateurs à privilèges
Authentification biométrique
Séparation des comptes
Vérification d'identité
Technologie d'isolation du navigateur

Charges de travail
Zero Trust identifie et catégorise les charges de travail et les soumet aux contrôles de sécurité appropriés.

Technologies centrées sur les charges de travail
sécurité des charges de travail cloud
configuration de la sécurité des conteneurs
configuration de la sécurité des VM
sécurité des conteneurs à l'exécution
pare-feu applicatifs web
passerelles de sécurité cloud
inventaire de connectivité
gestion des actifs de charges de travail

Équipements
Zero Trust surveille les terminaux afin de garantir que leurs identités sont fiables et que les politiques de sécurité adéquates leur sont appliquées.

Technologies centrées sur les équipements
Gestion des actifs matériels
Suites de sécurité des terminaux
Contrôle de l'état de conformité des équipements
Détection et réponse sur les terminaux
Suites de sécurité mobile

Réseaux
Zero Trust applique des contrôles d'accès stricts aux réseaux grâce à la visibilité sur les actifs réseau.

Technologies centrées sur le réseau
Sécurité des protocoles de transmission réseau
Gestion de la configuration des équipements réseau
Gestion des politiques de sécurité réseau
Gestion des vulnérabilités
Microsegmentation logicielle
Segmentation réseau, virtuelle et physique

Données
Zero Trust protège les données au repos, en transit ou en cours d'utilisation par l'application de politiques de sécurité des données cohérentes.

Technologies centrées sur les données
Chiffrement des données
Classification des données
Classification des actifs de données
Prévention des fuites de données
Surveillance de l'intégrité des fichiers

Les fondamentaux du Zero Trust : visibilité et orchestration

Le système ZTA a besoin de visibilité pour appliquer les politiques et contrôler correctement les accès. Trois capacités sont nécessaires pour obtenir cette visibilité : des API ouvertes, une ingestion de données évolutive et des rapports personnalisables.

3 capacités essentielles à la réussite d'une ZTA

API ouvertes

Ingestion de données évolutive

Rapports personnalisables

Le recours à des API ouvertes permet à l'organisation d'extraire des données de l'ensemble du réseau. Cela favorise la visibilité en offrant un moyen de recueillir des informations depuis tout système connecté.

À mesure que les systèmes sont connectés via des API, le volume de données entrant sur le réseau explose. L'ingestion de données évolutive permet d'ingérer les données en temps réel, autre pilier de la visibilité.

Avec un tel volume de données, il faut un moyen de les comprendre. Et si tous les réseaux sont uniques, les réseaux ZTA le sont particulièrement : chaque partition est un micro-réseau doté de ses propres charges de travail, équipements, utilisateurs et ressources. Les rapports personnalisables vous permettent de procéder à des évaluations rapides.

Orchestrer la gestion de l'architecture Zero Trust

Les approches traditionnelles de gestion des changements ne fonctionnent pas avec une ZTA. Les contingences à traiter sont trop nombreuses – et donc les conséquences involontaires à prendre en compte également. L'orchestration est utilisée à la place pour indiquer automatiquement aux points d'application le comportement à adopter.

Ce comportement ne relève pas vraiment du respect de règles. Il s'agit plutôt d'intention. L'intention peut être gérée à l'aide d'une solution de gestion des politiques de sécurité réseau qui orchestre les activités entre les personnes, les charges de travail, les équipements, les réseaux et les données. Ces activités enrichissent une boucle analytique qui, à son tour, améliore l'orchestration à mesure que davantage de renseignements sont recueillis.

Les équipes de sécurité peuvent définir une politique globale unique qui s'applique à toutes les ressources du réseau, quelle qu'en soit la composition à un instant donné. La sécurité basée sur l'intention associe l'objectif de sécurité global à des règles précises, vérifie la conception face à toutes les contingences possibles, évalue le risque et transmet le tout au point d'application. Les résultats de la politique sont surveillés, idéalement en temps réel, et le réseau reçoit l'instruction de s'adapter aux changements.

L'ensemble du cycle de vie des règles doit être automatisé pour qu'une ZTA soit efficace. Les organisations reconnaissent déjà la nécessité de l'automatisation dans le processus de gestion des politiques de sécurité : 98 déclarent avoir déjà automatisé, à un certain degré, leur gestion des politiques de sécurité, et près de 80 % prévoient de mettre en œuvre l'orchestration et l'automatisation de la sécurité d'ici deux ans.

Le NSPM est un investissement stratégique

90 % des organisations déclarent que le NPSM les aide à gagner en rapidité et en réactivité. Plus de la moitié comptent investir dans le NSPM en 2021.

Quand le réseau est partout, les politiques le sont aussi

L'architecture Zero Trust crée tellement de points de terminaison qu'il serait impossible de tous les gérer manuellement. La prolifération des règles et la complexité sont une conséquence naturelle de l'architecture Zero Trust, mais elles peuvent être maîtrisées grâce à la gestion des politiques de sécurité réseau. Le NSPM automatise et orchestre les processus qui soutiennent la visibilité, l'analyse et l'application des politiques dans un environnement Zero Trust.

La valeur du Zero Trust

Visibilité

Orchestration

Analyse d'intégration

Conformité

Analyse des risques

Visibilité unifiée sur une infrastructure hétérogène

Tirez parti de l'infrastructure informatique, des PEP et des flux de travail existants. Des API flexibles simplifient l'intégration

Interrogez les politiques sur une infrastructure hétérogène, exploitez l'analyse des chemins d'accès pour identifier précisément les connexions à risque

Garantissez une conformité continue, réalisez des évaluations avant changement et avertissez les équipes sécurité et conformité en cas de violation

Offre une vision du risque dans l'ensemble de l'environnement et propose des mesures correctives recommandées

3 principes pour mettre en œuvre le Zero Trust

  • Tirez parti des infrastructures et des processus existants qui prennent en charge le Zero Trust, tels que les CASB, le SD-WAN, les NGFW, le FWaaS et les SWG.
  • La politique est au cœur d'une architecture Zero Trust : dotez-vous donc de la capacité à visualiser, normaliser, gérer et surveiller les règles sur l'ensemble du réseau, y compris tous les terminaux.
  • Utilisez une solution de gestion des politiques de sécurité réseau pour obtenir visibilité, intégration, orchestration, conformité, analyses et analyse des risques.

Le Zero Trust est désormais incontournable

Depuis 2018, FireMon est reconnu par Forrester comme une plateforme Zero Trust.

Selon Forrester, pour être une plateforme Zero Trust, les fournisseurs doivent :

  • Proposer des capacités de premier plan sur au moins trois composants Zero Trust
  • Créer des avantages techniques uniques en matière d'intégration des solutions
  • Développer et prendre en charge des API robustes et un écosystème de partenaires

FireMon apporte l'évolutivité et la visibilité en temps réel nécessaires à la prise en charge du Zero Trust, le tout porté par des API robustes et des intégrations sans faille.

Zero Trust : une priorité d'investissement en sécurité | FireMon