La nécessité croissante des architectures Zero Trust

Face à l’augmentation de la fréquence et de l’ampleur des cyberattaques, les entreprises doivent protéger leurs données. Voici comment les approches Zero Trust peuvent les y aider.

Mar 15, 2022
8 minute read
The Growing Necessity of Zero-Trust Frameworks

Colorful circles of lock in a pile

Enterprise Networking Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les récentes fuites de données ont contraint les entreprises à remettre en question tout ce qu’elles savaient de la sécurité. L’époque où un pare-feu et des réseaux isolés par logiciel étaient maintenus à jour sur chaque terminal est depuis longtemps révolue.

Aujourd’hui, les applications modernes peuvent être hébergées dans des clouds publics, partagées entre collaborateurs, fournies dans le cadre de programmes BYOD (bring your own device), et même accessibles par des partenaires ou des fournisseurs via des protocoles d’accès à distance comme RDP (remote desktop protocol).

Chacun de ces scénarios expose les données sensibles d’une organisation à des risques spécifiques, ce qui crée de nouveaux enjeux en matière de confiance. Ces dernières années, de nombreuses attaques très médiatisées visant des entreprises ont montré à quel point les défenses périmétriques pouvaient être compromises, ne laissant d’autre choix aux entreprises que de repenser ce qui est considéré comme sécurisé dans l’environnement actuel.

Comment être certain que les appareils qui accèdent à nos ressources sont exempts de logiciels malveillants ? Comment garantir que les applications utilisées pour traiter des informations sensibles ne font que ce qui est prévu ? Comment s’assurer que les tiers qui accèdent à nos systèmes respectent des politiques strictes tout en opérant dans le cadre de leurs autorisations ?

Ces questions, et bien d’autres, nécessitent des réponses. Heureusement, le modèle Zero Trust s’est imposé comme une architecture viable à envisager pour les entreprises.

Qu’est-ce qu’une architecture Zero Trust ?

Une architecture de sécurité Zero Trust part du principe que tout trafic réseau n’est pas digne de confiance et doit être traité comme s’il pouvait être malveillant. Cela revient à considérer tout utilisateur, appareil ou application accédant au réseau d’une entreprise comme hostile jusqu’à preuve du contraire.

Il s’agit d’une rupture majeure avec les modèles de sécurité traditionnels, qui s’appuyaient sur les pare-feu, les systèmes IDS/IPS (systèmes de détection des intrusions/systèmes de prévention des intrusions) et les logiciels antivirus pour protéger le réseau.

Advertisement

À lire aussi : Comprendre l’approche Zero Trust de la sécurité réseau

L’état actuel de la sécurité des entreprises

Les événements et cyberattaques récents, comme la fuite de données de Colonial Pipeline, WannaCry, Petya, Cloudbleed (CloudFlare), et le piratage de Yahoo, ont renforcé la prise de conscience autour de la sécurité des données. Les entreprises envisagent de mettre en place une architecture Zero Trust fondée sur le principe de « ne faire confiance à personne », car les solutions de sécurité traditionnelles comme les pare-feu ne parviennent pas à suivre le rythme des menaces actuelles.

Face aux inquiétudes croissantes des clients et aux poursuites judiciaires potentielles, les entreprises doivent adopter de nouvelles méthodes pour mettre en œuvre leurs stratégies technologiques et garantir leur sécurité sur tous les fronts, qu’il s’agisse d’attaques visant l’activité ou l’infrastructure.

Le paysage actuel des menaces regorge de logiciels malveillants, de rançongiciels et d’attaques par hameçonnage en tout genre visant des employés qui ne savent pas comment ils peuvent être piratés. Ainsi, les organisations finiront par être victimes d’une attaque d’une manière ou d’une autre et par payer des millions pour récupérer leurs informations sensibles, sans lesquelles elles pourraient perdre leur clientèle.

Les organisations doivent donc se préparer à ce type de situation en disposant d’un plan opérationnel pour réagir et atténuer rapidement tout type d’attaque, à l’intérieur comme à l’extérieur du périmètre.

Comment les entreprises mettent-elles en œuvre cette architecture de sécurité ?

Les concepts Zero Trust permettent aux organisations de suivre le rythme de technologies émergentes comme le cloud computing et l’utilisation des appareils mobiles. Les entreprises mettent en œuvre des architectures de sécurité Zero Trust en

  • Activant le chiffrement par défaut
  • Mettant en place une authentification fondée sur les risques
  • Allant au-delà des mots de passe
  • Accordant aux utilisateurs un accès en fonction du contexte
  • Imposant l’authentification multifacteur (MFA)
  • Activant le chiffrement des données en transit

Stratégies de protection des ressources de l’entreprise

Le passage rapide aux applications mobiles et cloud a modifié les stratégies de sécurité de nombreuses façons. Les entreprises doivent désormais se préoccuper d’un plus grand nombre d’appareils et de plateformes, mais ce n’est qu’un aspect du problème. Les stratégies de sécurité modernes tiennent également compte du cloud computing, des plateformes SaaS et d’autres concepts qui n’étaient même pas dans le radar des professionnels de la technologie il y a encore quelques années.

Advertisement

La prolifération de ces ressources informatiques — conjuguée à la demande insatiable des consommateurs pour plus de commodité — a créé un défi sans précédent pour les entreprises : comment protéger leurs informations tout en permettant à n’importe quel employé d’y accéder depuis n’importe quel appareil et à tout moment ?

Alors que la plupart des organisations suivent encore des approches traditionnelles pour sécuriser leurs données, notamment en s’appuyant sur des pare-feu et des logiciels antivirus, ces méthodes ne sont efficaces que contre les menaces traditionnelles.

Pour relever ces nouveaux défis, les entreprises ont besoin de nouvelles stratégies fondées sur une architecture Zero Trust, qui bloque l’accès en fonction de la localisation de l’utilisateur et des services de localisation, des informations sur l’appareil et de l’intégration de son identifiant, du contexte de risque associé à l’utilisateur ou au groupe, ainsi que de la criticité temporelle et de la disponibilité de la ressource, entre autres critères.

En bref, si vous pouvez prouver que vous êtes autorisé à accéder à un terminal — en vérifiant votre identité —, l’accès vous est accordé ; si vous n’avez pas l’autorisation, ou si quelque chose semble anormal dans votre tentative d’accès, l’accès vous est refusé.

L’idée centrale d’une architecture Zero Trust consiste à éliminer toutes les méthodes permettant d’accéder sans autorisation aux données sensibles et aux ressources de l’entreprise. Les enjeux n’ont jamais été aussi élevés lorsqu’il s’agit de mettre en place un environnement Zero Trust.

Heureusement, les organisations peuvent prendre dès aujourd’hui des mesures pour créer un tel environnement, à condition de commencer à réfléchir différemment aux menaces et de poursuivre leurs efforts pour supprimer tous les points de vulnérabilité de leurs périmètres réseau et de leur infrastructure système.

Qu’il s’agisse d’accorder davantage d’importance à la MFA, d’adopter des pratiques favorisant la mobilité des applications ou de créer des politiques plus robustes en matière d’hygiène des mots de passe, les organisations ont intérêt à étudier ces bonnes pratiques et bien d’autres encore.

À lire aussi : Les étapes pour créer un réseau Zero Trust

Bonnes pratiques pour une architecture Zero Trust

La mise en œuvre d’une architecture Zero Trust ne doit pas nécessairement être coûteuse. Voici 10 bonnes pratiques pour les architectures Zero Trust dans le paysage actuel des menaces :

  • Mettez toujours en place une authentification à deux facteurs (2FA).
  • Limitez les accès privilégiés en n’accordant que les droits strictement nécessaires, au cas par cas.
  • Prévoyez une séparation des tâches pour les personnes disposant de droits privilégiés ; ne leur accordez jamais tous ces droits simultanément. Lorsqu’un employé quitte l’entreprise, ses accès aux systèmes existants sont immédiatement supprimés.
  • Auditez et gérez fréquemment les journaux de votre système de gestion des identités (IDMS).
  • Adoptez des outils d’analyse comportementale qui surveillent les habitudes d’utilisation des systèmes afin de détecter les anomalies, et demandez au service informatique de bloquer toute activité suspecte avant qu’elle ne puisse endommager votre réseau ou s’infiltrer dans des données sensibles telles que les informations clients ou les informations personnelles identifiables (PII).
  • L’utilisation du chiffrement dans les services cloud limitera les dommages causés par une fuite de données.
  • Mettez en place un processus de basculement lorsque vous faites appel à des tiers qui fournissent des ressources, afin de ne pas perdre l’accès s’ils subissent une fuite de données.
  • Utilisez des technologies d’isolation pour protéger les applications stratégiques utilisées par la plupart des employés, afin que moins d’utilisateurs puissent disposer de privilèges élevés plus longtemps et que les acteurs malveillants n’obtiennent rien d’utile lorsqu’ils attaquent ces applications.
  • Exigez une MFA des utilisateurs finaux qui accèdent aux applications SaaS. Ce niveau de sécurité compliquera considérablement l’accès de ces applications aux acteurs malveillants.
  • Déployez des technologies d’obfuscation partout où résident des données sensibles, qu’elles soient stockées localement sur des serveurs ou transitent par des clouds publics et des fournisseurs de services managés (MSP). Les technologies d’obfuscation dissimulent les données sensibles aux regards indiscrets tout en permettant aux utilisateurs autorisés de trouver rapidement ce qu’ils recherchent.
Advertisement

L’architecture de sécurité Zero Trust a démontré une valeur croissante ces dernières années, notamment à mesure que davantage d’entreprises et de secteurs adoptent des stratégies de transformation numérique. Sans systèmes avancés de sécurité réseau, les grandes organisations ne peuvent pas protéger correctement leurs actifs ni les informations de leurs clients.

Comprenez vos exigences en matière de protection des données

Le concept Zero Trust consiste à vérifier l’identité d’un utilisateur et ses intentions avant de lui accorder l’accès à vos données. Les organisations doivent donc commencer par comprendre précisément le type d’informations dont elles disposent, qui y accède, depuis quel endroit et pour quelle raison.

Une fois ces éléments maîtrisés, vous pouvez appliquer votre architecture Zero Trust pour vous assurer que seules les personnes autorisées accèdent à vos informations critiques. Si une politique a été enfreinte, vous devez le savoir immédiatement afin de pouvoir agir rapidement ; pour cela, vous pouvez notamment mettre en place des protocoles qui avertissent immédiatement les équipes de sécurité lorsqu’un événement inhabituel se produit.

Cinq étapes pour comprendre vos exigences en matière de protection des données.

  1. Inventorier : Dressez l’inventaire de tout ce qui abrite ou achemine des données sensibles, comme le matériel, les logiciels et les solutions cloud.
  2. Identifier : Identifiez les emplacements, zones, ressources et personnes ayant accès aux données sensibles de l’entreprise (par exemple, les employés et les fournisseurs), ainsi que tous les points où ces données circulent au-delà des frontières de l’entreprise ou sont accessibles à des parties externes.
  3. Établir : Établissez des politiques de confidentialité et de contrôle des données en fonction de votre profil de risque (c’est-à-dire des menaces internes ou externes).
  4. Appliquer : Appliquez les bonnes pratiques et les contrôles de cybersécurité en fonction des besoins identifiés pour chaque système (par exemple, l’authentification unique).
  5. Surveiller : Surveillez l’activité et les changements au fil du temps, en appliquant de nouvelles règles lorsque cela est nécessaire ou en ajoutant les nouveaux systèmes à protéger.

Vers des pratiques de sécurité modernes

Face à l’augmentation constante des cyberattaques et des fuites de données, les entreprises ne peuvent plus se permettre d’adopter une mentalité fondée d’abord sur la confiance. Les DSI devraient envisager une approche Zero Trust de la sécurité, en déplaçant leur attention de la prévention des attaques vers leur détection et leur atténuation aussi rapides que possible.

De nombreuses entreprises abandonnent encore progressivement les modèles de sécurité traditionnels, comme la protection par pare-feu et les signatures de logiciels malveillants, au profit d’outils avancés d’apprentissage automatique qui analysent en continu le trafic réseau et le comportement des utilisateurs afin de détecter les activités anormales avant qu’il ne soit trop tard. Si de nombreuses organisations commencent à faire évoluer leur posture de sécurité vers le Zero Trust, la plupart des secteurs disposent encore d’une importante marge de progression.

Advertisement

Tant que les criminels continueront d’innover dans leurs méthodes d’attaque grâce à des technologies toujours plus sophistiquées, les entreprises devront garder une longueur d’avance en collaborant et en adoptant de nouvelles technologies permettant une surveillance en temps réel et des mesures préventives contre les menaces.

À lire ensuite : Les meilleures solutions réseau Zero Trust

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.