Le modèle « zéro confiance » part du principe qu'aucun utilisateur ni appareil n'est digne de confiance par défaut. Chaque demande d'accès est vérifiée. L'identité, l'état de l'appareil, sa localisation et son comportement sont autant d'éléments pris en compte dans la décision. L'ancien modèle accordait une confiance absolue à tout ce qui se trouvait à l'intérieur du périmètre du réseau. Une fois connecté, l'accès était garanti. Le modèle « zéro confiance » supprime ce périmètre. Il n'y a plus d'intérieur ni d'extérieur ; il n'y a que des éléments vérifiés et non vérifiés.
Ce modèle a émergé avec la disparition du périmètre de sécurité. Le télétravail, les services cloud et les appareils personnels ont rendu la frontière du réseau obsolète. Les employés accèdent aux données de l'entreprise depuis leur domicile, les aéroports et les cafés. Les prestataires se connectent depuis leurs ordinateurs portables personnels. Le pare-feu qui protégeait autrefois tout ne protège plus presque plus rien. Le modèle « zéro confiance » remplace le périmètre par l'identité. Chaque requête est authentifiée, autorisée et chiffrée. La microsegmentation limite les déplacements latéraux. Le principe du moindre privilège restreint les actions possibles pour chaque compte. Une surveillance continue détecte les anomalies. La faille de sécurité chez SolarWinds en 2020 a mis en évidence ce problème. Les attaquants ont utilisé des identifiants légitimes et des mises à jour logicielles de confiance pour se déplacer au sein de réseaux qui supposaient une confiance interne. Le modèle « zéro confiance » n'aurait pas empêché la compromission initiale, mais aurait pu en limiter la propagation. Sa mise en œuvre est progressive. La plupart des organisations commencent par l'identité et évoluent vers la microsegmentation. Adopter pleinement le modèle « zéro confiance » est un processus continu, et non un achat.
Principes de confiance zéro
- Vérifiez explicitement — authentifiez et autorisez chaque requête
- Principe du moindre privilège — accorder l'accès minimal nécessaire
- En cas de violation, concevez comme si les attaquants étaient déjà à l'intérieur.
- Microsegmentation — limiter le mouvement latéral
- Surveillance continue — détecter les anomalies en temps réel
La confiance zéro n'est pas un produit, c'est une architecture. L'état d'esprit prime sur les outils.
Comments
No comments yet. Be the first to share a thought.
Leave a comment