Anticiper les défis du Zero Trust

Le Zero Trust est un cadre de sécurité axé sur l’identité qui s’appuie sur la gestion des identités et des accès (IAM), la microsegmentation et le principe du moindre privilège pour évaluer indépendamment les demandes des utilisateurs avant de leur permettre d’accéder aux ressources de l’entreprise. Cette stratégie reste valable que la demande provienne de l’intérieur ou de l’extérieur du périmètre réseau de l’entreprise. Le modèle Zero Trust repose sur le […]

Nov 29, 2022
6 minute read
enterprise security
Enterprise Networking Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Zero Trust est un cadre de sécurité axé sur l’identité qui s’appuie sur la gestion des identités et des accès (IAM), la microsegmentation et le principe du moindre privilège pour évaluer indépendamment les demandes des utilisateurs avant de leur permettre d’accéder aux ressources de l’entreprise. Cette stratégie reste valable que la demande provienne de l’intérieur ou de l’extérieur du périmètre réseau de l’entreprise.

Le modèle Zero Trust repose sur le principe de ne faire confiance à personne ni à aucun élément tant qu’ils n’ont pas été vérifiés. Par défaut, le Zero Trust considère qu’un appareil ou un utilisateur est indigne de confiance et ne doit pas accéder au réseau de l’entreprise tant qu’il n’a pas été authentifié. L’architecture Zero Trust segmente les réseaux et utilise l’authentification multifacteur (MFA) ainsi que d’autres contrôles granulaires pour accorder les accès selon le principe du besoin d’en connaître. Ce niveau de sécurité accru aide les entreprises à faire face aux cybermenaces et à pérenniser leur réseau.

La pandémie de COVID-19 a eu de profondes conséquences sur le fonctionnement des entreprises. De nombreuses organisations ont été contraintes d’adopter le modèle de travail hybride, dans lequel une part importante des effectifs travaillait en dehors du périmètre sécurisé des bureaux. Par ailleurs, la pandémie a également accéléré les initiatives de transformation numérique, les entreprises prenant conscience des avantages du passage à des modèles basés sur le cloud.

Toutefois, ce changement rapide en faveur de nouvelles méthodes de travail a entraîné une multiplication des défis liés à la cybersécurité. Les incidents de sécurité sont ainsi devenus plus fréquents et plus graves. Selon le rapport 2021 d’IBM sur le coût des violations de données, les violations de données ont coûté en moyenne 4,24 millions de dollars US par incident aux entreprises — le montant le plus élevé des 17 années d’existence du rapport. Néanmoins, le rapport souligne que l’adoption de l’automatisation, de l’intelligence artificielle (IA) et la mise en place d’un déploiement Zero Trust peuvent réduire considérablement les incidents de sécurité.

Voir aussi : Principales solutions réseau Zero Trust 

Les principes du Zero Trust

Historiquement, les entreprises sécurisaient leurs réseaux au moyen de réseaux privés virtuels (VPN), où les données transitent par des tunnels sécurisés au sein du réseau de l’entreprise. Mais cette méthode n’est pas vraiment adaptée lorsque les collaborateurs sont répartis aux quatre coins du monde. Alors, comment sécuriser vos réseaux à la lumière de ces nouveaux changements ?

Advertisement

« Le Zero Trust est une tendance qui n’a cessé de prendre de l’ampleur ces dernières années », a déclaré Tommy Gallahger, fondateur de Top Mobile Banks. « Cette approche présente de nombreux avantages, notamment une sécurité renforcée, des temps de réaction plus courts face aux scénarios de cybercriminalité et une amélioration des normes de conformité. Elle permet en outre aux entreprises de fonctionner de manière autonome, sans dépendre de fournisseurs ou d’intermédiaires tiers. »

Les entreprises doivent retenir que le Zero Trust n’est pas un outil unique capable de sécuriser comme par magie leurs terminaux et leurs réseaux. Il s’agit plutôt d’une méthodologie qui transforme radicalement la manière dont nous abordions jusqu’ici la sécurité des réseaux.

Le Zero Trust repose sur les principes suivants :

  • Tous les actifs doivent obligatoirement être authentifiés, notamment au moyen de la MFA, avant que l’accès soit accordé.
  • Toutes les données sont identifiées et microsegmentées afin de limiter les dommages causés par le trafic latéral.
  • Une gestion continue de la sécurité est nécessaire pour tous les comptes et toutes les sessions.
  • Les accès sont accordés selon le principe du besoin d’en connaître.
  • L’entreprise applique le principe du moindre privilège.
  • Tous les terminaux sont validés.
  • Toutes les activités sont documentées et l’ensemble du trafic au sein du réseau est inspecté.

Voir aussi : Étapes de création d’un réseau Zero Trust

L’avenir du Zero Trust

Les difficultés posées par la pandémie, comme le télétravail et les politiques BYOD (bring your own device), ont accru les risques liés à la cybersécurité. En outre, la sécurisation des terminaux est devenue beaucoup plus difficile. Ensemble, ces facteurs ont contribué à l’intérêt croissant pour l’accès réseau Zero Trust (ZTNA). Les organisations souhaitent désormais déployer le ZTNA non seulement pour leurs télétravailleurs, mais aussi dans leurs bureaux.

Compte tenu du passage à une entreprise distribuée et, naturellement, de l’élargissement de la surface d’attaque, il n’est pas étonnant que Gartner prévoie que le ZTNA atteindra 31 % d’ici 2023. Gartner indique également qu’en 2025, au moins 70 % des déploiements à distance mettront en œuvre le ZTNA, contre moins de 10 % fin 2021.

Par ailleurs, il convient de mentionner que le gouvernement fédéral américain a fortement poussé à l’intégration du Zero Trust dans le cadre de l’ amélioration de la cybersécurité aux États-Unis. Le décret présidentiel précise :

Advertisement

« Le gouvernement fédéral doit adopter les meilleures pratiques en matière de sécurité ; progresser vers une architecture Zero Trust ; accélérer la transition vers des services cloud sécurisés… développer l’analyse pour identifier et gérer les risques liés à la cybersécurité ; et investir à la fois dans les technologies et dans les ressources humaines afin d’atteindre ces objectifs de modernisation. »

Anticiper les défis du Zero Trust

Si la sécurité doit dépasser le modèle traditionnel de la forteresse et des remparts pour se concentrer sur l’ensemble des terminaux, plusieurs défis peuvent entraver son adoption. Avec les mesures adéquates, ces difficultés peuvent toutefois être facilement surmontées.

Des solutions Zero Trust disparates

Une solution Zero Trust peut contribuer à réduire les problèmes de cybersécurité d’une organisation. Les organisations achètent un assemblage de produits Zero Trust et pensent avoir pris toutes les précautions nécessaires. Pourtant, cette approche laisse dans le réseau des failles de sécurité que les cybercriminels peuvent facilement exploiter.

Pour éviter l’accumulation d’outils, achetez des solutions capables de résoudre plusieurs problèmes. Repérez également les lacunes de votre posture de sécurité qui nécessitent une attention immédiate et corrigez-les rapidement.

Les problèmes liés aux systèmes existants

Le Zero Trust implique une nouvelle manière de protéger les ressources. Malheureusement, les entreprises équipées de systèmes existants ont du mal à s’adapter au Zero Trust.

Les entreprises ne sont pas obligées d’adopter le Zero Trust en une seule étape. Elles peuvent plutôt commencer modestement, en s’attaquant aux domaines les plus critiques. Puis, une fois qu’elles auront gagné en confiance, elles pourront progressivement l’étendre à l’ensemble du réseau.

Les besoins de gestion continue

Avec le Zero Trust, il ne suffit pas de le mettre en œuvre puis de l’oublier. Il nécessite une surveillance continue des systèmes et des ressources. Souvent, les organisations, en particulier les petites et moyennes entreprises (PME), n’ont pas les moyens d’investir dans une gestion permanente.

Des contrôles réguliers sont nécessaires pour s’assurer que tout est corrigé et que des mesures sont en place pour contrer les attaques zero-day. Les outils d’automatisation peuvent aider les entreprises à surveiller les attaques et à garder une longueur d’avance sur les acteurs malveillants.

Advertisement

Les freins à la productivité

La gestion constante et continue des réseaux présente un autre inconvénient. La surveillance et le dépannage des problèmes réseau peuvent nuire à la productivité du personnel.

« Aujourd’hui, certains peuvent affirmer que le Zero Trust nuit à la productivité, ce qui peut être le cas si les processus de gestion back-end et les opérations de gouvernance sont exécutés manuellement », a déclaré le directeur technique de StrongDM, Justin McCarthy. « À l’avenir, les technologies Zero Trust devront également tenir compte de l’expérience utilisateur, afin d’améliorer à la fois la productivité et la sécurité.

« Il faut notamment faciliter l’octroi des accès et l’audit des contrôles d’accès. Ce type d’architecture Zero Trust peut améliorer le niveau global de sécurité, simplifier l’accessibilité et réduire les frais généraux opérationnels. »

Voir aussi : Comprendre l’approche Zero Trust de la sécurité des réseaux

Le Zero Trust dans les années à venir

Avec l’essor constant de la transformation numérique, encore accentué par les changements provoqués par la pandémie de COVID-19, le Zero Trust a été davantage adopté dans de nombreux secteurs. Malgré ses difficultés, il est indéniable que les politiques Zero Trust permettent de protéger les réseaux des organisations contre de nombreuses cybermenaces, entre autres avantages.

À mesure que les organisations accorderont davantage d’importance à la cybersécurité et à la protection des données, nous verrons l’importance du Zero Trust se renforcer.

Susnigdha Tripathy

Susnigdha Tripathy is a full-time writer and editor based in Singapore, and a regular contributor to Enterprise Networking Planet. She has over 10 years of experience writing, editing, and delivering exceptional content for a variety of international technology brands such as Virtasant, a cloud technology company, and Krista Software, a provider of intelligent automation solutions. She has also appeared in ServerWatch and other industry publications.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.