Page d'accueil d'OpenText.
Thèmes techniques

Qu'est-ce que la confiance zéro ?

Illustration des éléments informatiques avec un point d'interrogation en point de mire

Présentation

La confiance zéro est un concept de sécurité qui adopte une approche proactive consistant à vérifier en permanence les dispositifs, les services et les individus, plutôt que de leur faire confiance. Le modèle de confiance zéro part du principe que tout ce qui est connecté au système de l'entreprise doit être vérifié, qu'il provienne de quelqu'un ou de quelque chose, à l'intérieur ou à l'extérieur de l'organisation.

Alors que la sécurité traditionnelle des réseaux se concentre sur la limitation de l'accès aux identités extérieures au réseau, la sécurité zéro confiance implique un contrôle continu de toutes les identités pour vérifier l'accès et les privilèges. Il s'agit, en définitive, d'un élément important de la transformation numérique des entreprises qui cherchent à renforcer leur sécurité en matière de cyber-résilience.

Les pirates informatiques étant de plus en plus sophistiqués, la sécurité a dû s'adapter et s'améliorer. La confiance zéro est une évolution de ce type, dans la mesure où, grâce à une surveillance constante, elle fournit une couche de sécurité supplémentaire si un pirate informatique pénètre dans le réseau.

Rapport sur l'état de la confiance zéro

Lisez les derniers résultats de l'enquête sur la confiance zéro basée sur l'identité.

Lire le rapport

Confiance zéro

Principaux éléments du modèle de sécurité "zéro confiance

Qu'est-ce qu'un réseau de confiance zéro ? En d'autres termes, il s'agit d'un réseau qui fonctionne sur la base de la philosophie suivante : étant donné que les attaquants peuvent se trouver à la fois à l'intérieur et à l'extérieur du réseau, aucune identité ne devrait se voir accorder automatiquement l'accès au réseau.

Bien que chaque réseau de confiance zéro puisse varier, il est important d'inclure quelques éléments clés de la confiance zéro :

Authentification multifactorielle (MFA)

L' authentification multifactorielle (AMF) est un dispositif de sécurité courant qui nécessite plusieurs moyens de confirmer une identité avant d'accorder l'accès. Cette confirmation peut prendre la forme de questions de sécurité, d'une confirmation par courrier électronique, de messages textuels, etc.

Un suivi en temps réel

La surveillance en temps réel évalue en permanence un réseau afin de détecter les intrus et de limiter les dégâts en cas de compromission d'un système.

La surveillance en temps réel est essentielle pour atténuer les dommages lorsque les mesures préventives n'ont pas fonctionné. Il permet aux réseaux d'améliorer le "temps d'évasion", c'est-à-dire le temps qui s'écoule entre le moment où un pirate informatique pénètre dans un appareil et celui où il peut passer à d'autres systèmes et appareils.

Microsegmentation

La microsegmentation est un autre aspect important de la confiance zéro qui entre en jeu lorsqu'un système a été pénétré. Cette technique consiste à créer de petits segments de chaque partie du réseau.

En créant plusieurs périmètres différents sur l'ensemble du réseau, un pirate informatique ne peut pas accéder au réseau au-delà du petit micro-segment qui a été pénétré.

Zones de confiance et audit des contrôles d'accès par défaut

Les réseaux peuvent être divisés en zones de sécurité ou de confiance dans le cadre de TIC 3.0 pour permettre aux utilisateurs de partager des données à l'intérieur de la zone. Cela permet également d'empêcher les intrus d'accéder à des données supplémentaires.

Bien entendu, les zones de confiance ne sont efficaces que si toutes les demandes d'accès aux systèmes et aux zones sont chiffrées et autorisées dans le cadre de l'accès par défaut.

Les défis de la mise en œuvre de la confiance zéro

L'architecture de confiance zéro peut sans aucun doute améliorer la sécurité de votre entreprise, mais la mise en œuvre de ce concept de sécurité pose certains problèmes. Voici quelques-unes des préoccupations auxquelles certaines entreprises peuvent être confrontées lorsqu'elles passent à la confiance zéro :

Applications anciennes

Certaines applications essentielles, telles que les systèmes de ressources humaines, sont nécessaires au fonctionnement quotidien d'une entreprise, mais sont généralement exclues du modèle de sécurité "zéro confiance". Les anciens systèmes déjà en place sont souvent incapables d'être protégés par des systèmes de vérification.

En tant que telles, les applications existantes peuvent constituer un maillon faible dans le système de sécurité et réduire l'avantage de passer à la confiance zéro. Lors de l'adoption de solutions de confiance zéro, il peut être nécessaire de remplacer ou de retravailler les applications existantes, ce qui peut augmenter les coûts de la transition.

Un haut niveau d'engagement est requis

Les contrôles par défaut et l'accessibilité doivent être régulièrement surveillés et mis à jour. C'est notamment le cas lorsque les utilisateurs changent de rôle et ont besoin d'accéder à différentes parties du réseau.

Les entreprises doivent avoir une vue d'ensemble de toutes les identités et exigences en matière de sécurité, et mettre à jour les changements immédiatement. Tout retard dans la mise à jour des contrôles pourrait rendre les données sensibles vulnérables à des tiers.

Conformité et réglementation

Dans les secteurs soumis à des audits, certaines entreprises peuvent avoir des difficultés à prouver leur conformité si elles ne sont pas en mesure de rendre les données accessibles. Les réglementations ont été lentes à changer pour tenir compte de la confiance zéro, mais ce n'est qu'une question de temps.

Bien que le passage à la confiance zéro ne soit pas sans poser quelques problèmes, il est conseillé à toute entreprise qui accorde une grande importance à la sécurité d'effectuer la transition et de protéger ses données.

Comment mettre en place une architecture de confiance zéro

Maintenant que vous savez exactement ce qu'est la sécurité zéro confiance et que vous avez une idée des avantages d'une telle approche robuste pour protéger vos données, il est temps d'avoir quelques idées sur la façon de mettre en œuvre la sécurité zéro confiance - et d'éviter certains des défis susmentionnés.

L'organisation

Lorsque vous vous préparez à mettre en œuvre la confiance zéro, il est important d'impliquer tous les cadres de haut niveau. Cela leur permettra d'informer correctement leurs équipes et d'ouvrir une discussion sur les éléments du réseau qui devraient être prioritaires lors de la transition.

La transition vers la confiance zéro est un processus continu, et tous les utilisateurs doivent en être conscients. Le fait de savoir que des changements sont en cours peut aider tous les utilisateurs à les effectuer rapidement afin d'éviter des perturbations dans le flux de travail.

Évaluer minutieusement le système

Identifier les données et les systèmes sensibles et prendre note des lacunes en matière de sécurité dans l'infrastructure actuelle. Cibler les actifs les plus précieux et leur fournir la position la plus sûre au sein de l'architecture de confiance zéro.

Déterminez où se trouvent les données importantes et quels sont les utilisateurs qui doivent pouvoir y accéder. Prenez note de la manière dont les données et les actifs sont partagés et assurez-vous de la compatibilité une fois la microsegmentation mise en œuvre.

Intégrer la confiance zéro dans la transformation numérique globale

Lorsque les entreprises passent au cloud et intègrent l'IdO, elles peuvent également passer à la confiance zéro. Cela permettra d'améliorer le niveau de sécurité de l'écosystème et même de couvrir les technologies existantes lors de leur transition.

Comment pouvons-nous vous aider ?

Notes de bas de page