Pourquoi C'est Important
Le modèle traditionnel château fort supposait des périmètres forts autour de réseaux internes de confiance. Cette hypothèse s'est effondrée avec le cloud, le télétravail, le BYOD et les chaînes d'approvisionnement intégrées. Une fois que les attaquants franchissent le périmètre (phishing, identifiants volés), le mouvement latéral devient trivial.
Zero Trust traite chaque requête comme non fiable. Les grandes violations (SolarWinds, Storm-0558 Microsoft, ransomware) montrent que les attaques basées sur l'identité contournent les défenses périmétriques. Aujourd'hui directive fédérale US (OMB M-22-09) et approche recommandée dans tous secteurs.
Tenets (NIST SP 800-207)
- Toutes les sources de données et services sont des ressources.
- Toute communication est sécurisée quel que soit l'emplacement.
- Accès accordé par session, non persistant.
- Accès déterminé par politique dynamique.
- L'entreprise surveille intégrité et posture de tous les actifs.
- Authentification et autorisation dynamiques et strictement appliquées avant accès.
- La télémétrie est collectée et utilisée pour améliorer la posture.
Architecture de Référence
| Composant | Rôle |
|---|---|
| Subject | Utilisateur ou service |
| PEP | Policy Enforcement Point |
| PE | Moteur de politique |
| PA | Administrateur de politique |
| Resource | Cible protégée |
Piliers (CISA)
- Identité : MFA résistant au phishing, IAM moderne, JIT
- Appareils : posture, MDM, EDR
- Réseaux : micro-segmentation, trafic interne chiffré
- Applications : dev sécurisé, mTLS, runtime protection
- Données : classification, chiffrement, DLP
ZTNA vs VPN
VPN hérité :
- Accès large au réseau après auth
- Point unique de défaillance
- Risque de mouvement latéral
- Souvent ignorant la posture
ZTNA :
- Accès au niveau application uniquement
- Évaluation continue de politique
- Posture et identité requises par session
- Default-deny avec allows explicites
Feuille de Route
- Inventaire : actifs, identités, apps, flux
- Identité : SSO, MFA, conditional access
- Confiance d'appareil : appareils gérés
- Accès aux apps : ZTNA devant apps à risque
- Micro-segmentation : limiter east-west
- Protection des données
- Télémétrie : SIEM/XDR
- Itérer
Idées Reçues
Concepts Liés
Comment nous enseignons Zero Trust
Dans notre programme de cybersécurité, vous n'apprendrez pas seulement Zero Trust en théorie, vous pratiquerez avec de vrais outils dans des travaux pratiques, guidé par des professionnels du secteur qui utilisent ces concepts quotidiennement.
Couvert dans :
Module 8: Opérations de Sécurité Avancées
360+ heures de formation experte • CompTIA Security+ inclus