Skip to content
  • Accueil
  • Parcourir les pages
  • Sécurité « Zero Trust »

Comment la sécurité « Zero Trust » peut contribuer à atténuer les risques

En mettant en place une vérification à chaque point d’accès, les entreprises peuvent mieux se protéger contre le vol d’identifiants, les mouvements latéraux et d’autres techniques d’attaque avancées.

Définition

Atténuation des risques

Le périmètre réseau traditionnel a disparu dans les environnements d’entreprise modernes, exposant ainsi les organisations à des cybermenaces sophistiquées. Les modèles de sécurité reposant uniquement sur l’emplacement ou les limites du réseau n’offrent plus une protection adéquate dans les environnements hybrides et multicloud.

La sécurité « zero trust » offre une alternative convaincante en traitant chaque demande d’accès comme potentiellement hostile, quelle que soit son origine. Cette approche remplace la confiance implicite par une vérification continue, ce qui réduit considérablement la surface d’attaque d’une organisation et limite l’impact des violations de sécurité.

Les responsables de la sécurité reconnaissent de plus en plus que le modèle « zero trust » est essentiel pour protéger les données et les systèmes critiques dans les environnements distribués. En mettant en œuvre une vérification à chaque point d’accès, les organisations peuvent mieux se défendre contre le vol d’identifiants, les mouvements latéraux et d’autres techniques d’attaque avancées.

Qu’est-ce que le « Zero Trust » ?

Qu’est-ce que le « Zero Trust » ? La sécurité « Zero Trust » représente un changement de paradigme par rapport aux modèles de sécurité traditionnels, fondés sur le principe « ne jamais faire confiance, toujours vérifier ». Cette approche part du principe que les menaces existent aussi bien à l’intérieur qu’à l’extérieur du réseau, et exige une vérification pour toute personne tentant d’accéder aux ressources, quel que soit son emplacement. Contrairement à la sécurité conventionnelle qui se concentre sur la défense du périmètre, le « zero trust » reconnaît que les périmètres sont poreux dans les environnements informatiques distribués.

La sécurité traditionnelle reposait sur un modèle de confiance implicite : une fois à l’intérieur du réseau, les utilisateurs et les appareils bénéficiaient d’un accès relativement illimité. Le « Zero Trust » élimine cette confiance implicite, en exigeant une authentification et une autorisation continues avant d’accorder l’accès aux applications et aux données. Ce changement fondamental tient compte du fait que les menaces proviennent souvent de comptes internes compromis ou d’appareils ayant déjà contourné les défenses périmétriques.

Les principes fondamentaux du « zero trust » comprennent la vérification continue de l’identité, l’accès avec le moindre privilège, la microsegmentation et la surveillance complète. Ces principes fonctionnent de concert pour créer plusieurs couches de contrôles de sécurité qui limitent les mouvements latéraux et contiennent les violations potentielles. Selon la CISA, l’architecture « zero trust » intègre ces principes dans huit piliers fonctionnels : identité, appareil, réseau, application, données, visibilité, automatisation et gouvernance.

Les principes fondamentaux du « Zero Trust »

Le tableau suivant présente les principes fondamentaux du « Zero Trust » et les avantages commerciaux qui en découlent :
Principe fondamental Avantage commercial
Vérification continue Réduit le risque de vol d’identifiants et de compromission des comptes en exigeant une authentification continue.
Accès avec le moins de privilèges possible Minimise les dommages potentiels liés aux failles de sécurité en limitant l’accès des utilisateurs aux seules ressources nécessaires.
Microsegmentation Contenir les violations en divisant les réseaux en zones isolées, empêchant ainsi les mouvements latéraux.
Vérification des appareils Réduit les risques liés aux terminaux compromis en vérifiant l’état de santé et la conformité des appareils.
Protection centrée sur les données Protège les informations sensibles, quel que soit leur emplacement ou leur parcours.
Surveillance complète Offre une visibilité sur les activités suspectes et permet une détection plus rapide des menaces.
Automatisation et orchestration Améliore les temps de réponse et réduit les erreurs humaines dans les opérations de sécurité.

Mise en place du modèle « Zero Trust »

Étapes pour mettre en place le modèle « Zero Trust »

Pour aider les entreprises à identifier les éléments essentiels de leur modèle « Zero Trust », voici un guide étape par étape :

Étape Action Résultat
1. Identifier les actifs critiques. Cartographiez vos flux de données et classez les informations en fonction de leur niveau de sensibilité. Liste hiérarchisée des actifs nécessitant une protection
2. Définir les limites de confiance. Déterminez où les contrôles de vérification doivent être mis en œuvre. Zones de sécurité et points de contrôle d’accès clairement définis
3. Réalisez un inventaire des utilisateurs et des appareils. Répertorier toutes les entités nécessitant un accès aux ressources. Visibilité complète sur les points d’accès potentiels
4. Établissez des politiques d’accès. Définir qui a besoin d’accéder à quelles ressources et dans quelles conditions. Cadre de contrôle d’accès granulaire
5. Choisissez des méthodes de vérification. Déterminez les mécanismes d’authentification adaptés aux différents niveaux de risque. Stratégie d’authentification multicouche
6. Planifier l’approche de surveillance. Identifiez les activités et les comportements à surveiller. Stratégie de visibilité globale
7. Définir la réponse aux incidents. Mettre en place des réponses automatisées et manuelles face aux activités suspectes. Guides d’intervention clairs pour les événements de sécurité

Mise en œuvre du modèle « Zero Trust »

Mise en œuvre du modèle « Zero Trust » pour réduire les risques

La mise en œuvre du modèle « Zero Trust » nécessite une approche méthodique qui commence par la compréhension des actifs de votre organisation et de la manière dont ils sont accessibles. Commencez par identifier et classer vos données et applications les plus sensibles, puis recensez les utilisateurs, les appareils et les flux de travail qui interagissent avec ces ressources. Cette base vous permet de concevoir des contrôles de vérification et des politiques d’accès adaptés à votre profil de risque spécifique.

La gestion des identités et des appareils constitue la pierre angulaire de la réduction de la surface d’attaque dans un modèle « Zero Trust ». En mettant en œuvre une vérification d’identité rigoureuse grâce à l’authentification multifactorielle (MFA), à l’authentification unique (SSO) et à la gouvernance des identités, les organisations peuvent vérifier l’identité de la personne qui demande l’accès. La gestion des appareils vient compléter cette approche en garantissant que les appareils répondent aux exigences de sécurité avant d’accorder l’accès aux ressources.

Les renseignements sur les menaces jouent un rôle essentiel dans la prise de décisions en temps réel concernant les politiques au sein d’un cadre « zero-trust ». En intégrant les données actuelles sur les menaces dans les décisions d’accès, les organisations peuvent ajuster dynamiquement les autorisations en fonction des signaux de risque.

Par exemple, une tentative de connexion depuis un emplacement inhabituel ou à une heure inhabituelle peut déclencher des exigences de vérification supplémentaires ou une limitation des privilèges d’accès. Cette approche adaptative permet aux contrôles de sécurité de s’adapter à l’évolution des menaces sans intervention manuelle.

Le tableau suivant fournit un guide de mise en œuvre détaillé pour déployer systématiquement le modèle « zero trust » au sein de votre organisation :

Phase de mise en œuvre Tâches clés Indicateurs de réussite
Phase 1 : Évaluation • Recenser les actifs de données critiques.
• Cartographier les systèmes d’identité existants.
• Identifier les failles de sécurité.
• Documenter les schémas d’accès actuels.

Inventaire complet des ressources•
Exigences d’accès documentées• Failles de sécurité identifiées
Phase 2 : Mise en place des bases • Mettre en œuvre l’authentification multifactorielle (MFA) pour tous les utilisateurs.
• Déployer une solution de gestion des terminaux.
• Mettre en place une surveillance de base.
• Créer des politiques d’accès initiales.

Couverture MFA à 100 % •
Visibilité sur les terminaux • Mise en place de seuils de surveillance
Phase 3 : Segmentation • Mise en œuvre de la microsegmentation du réseau.
• Application de contrôles au niveau des applications.
• Mise en place de mesures de protection des données.
• Déploiement de points d’application des politiques.
• Architecture réseau segmentée•
Contrôles d’accès aux applications•
Mise en œuvre de la classification des données
Phase 4 : Automatisation • Mise en œuvre de l’application automatisée des politiques.
• Déploiement d’une surveillance continue.
• Mise en place d’une automatisation de la réponse aux incidents.
• Intégration des renseignements sur les menaces.

Décisions automatisées en matière de politiques•
Surveillance en temps réel• Capacités de réponse automatisées
Phase 5 : Optimisation • Révision et affinement des politiques.
• Résolution des problèmes liés à l’expérience utilisateur.
• Extension de la couverture à l’ensemble des ressources.
• Mesure des améliorations en matière de sécurité.
• Réduction des incidents de sécurité•
Amélioration de
l’expérience utilisateur• Couverture complète

Meilleures pratiques en matière de « Zero Trust »

Meilleures pratiques pour le déploiement du modèle « Zero Trust »

Une authentification rigoureuse constitue la première ligne de défense dans le cadre d’un déploiement « Zero Trust » ; elle exige des utilisateurs qu’ils prouvent leur identité à l’aide de plusieurs facteurs avant de pouvoir accéder aux ressources.

Les organisations doivent mettre en œuvre une authentification basée sur les risques, qui adapte les exigences de vérification en fonction de la sensibilité des ressources et des facteurs de risque contextuels. Cette approche concilie sécurité et expérience utilisateur en appliquant des contrôles adaptés au contexte d’accès.

La microsegmentation renforce la résilience face aux cybermenaces en divisant les réseaux en zones isolées dotées de contrôles de sécurité indépendants. Cette pratique limite les mouvements latéraux en cas de violation, en confinant les dommages potentiels à un seul segment plutôt que d’exposer l’ensemble du réseau.

En mettant en œuvre des contrôles d’accès granulaires aux limites des segments, les organisations peuvent vérifier chaque tentative de connexion, quelle que soit son origine, ce qui réduit considérablement la surface d’attaque à la disposition des attaquants.

La réussite du déploiement d’une architecture « zero-trust » nécessite une harmonisation entre les personnes, les processus et la technologie à l’échelle de l’organisation. Cette harmonisation commence par des politiques de sécurité claires qui définissent les exigences d’accès et les procédures de vérification.

Les implémentations technologiques doivent soutenir ces politiques grâce à des mécanismes d’application cohérents. Parallèlement, les collaborateurs ont besoin de formations de sensibilisation et de processus rationalisés pour maintenir la sécurité sans nuire à la productivité.

Meilleures pratiques pour la mise en œuvre du modèle « Zero Trust »

Le tableau ci-dessous résume les principales bonnes pratiques en matière de « Zero Trust » et fournit des instructions de mise en œuvre spécifiques pour les environnements d’entreprise :

Meilleures pratiques Instructions de mise en œuvre Résultat attendu
Authentification basée sur les risques • Classer les ressources en fonction de leur niveau de sensibilité.
• Définir des facteurs d’authentification pour chaque niveau de risque.
• Mettre en œuvre des politiques d’accès contextuelles.
Contrôles de sécurité appropriés appliqués en fonction du contexte de risque
Microsegmentation • Cartographier les dépendances des applications.
• Définir des zones de sécurité en fonction de la sensibilité des données.
• Mettre en œuvre des contrôles d’accès granulaires entre les segments.
Limiter l’impact des violations et réduire les mouvements latéraux
Surveillance continue • Déployer des outils de surveillance sur l’ensemble des segments.
• Établir des références pour les comportements normaux.
• Configurer des alertes en cas d’activités anormales.
Détection précoce des incidents de sécurité potentiels
Accès «juste à temps» • Mettre en place l’octroi d’accès temporaires.
• Configurer l’expiration automatique des accès.
• Exiger une justification pour les accès privilégiés.
Privilèges permanents réduits au minimum et surface d’attaque réduite
Protection des données • Classer les données en fonction de leur niveau de sensibilité.
• Chiffrer les données sensibles.
• Mettre en place des contrôles de prévention des pertes de données.
Données protégées quel que soit leur emplacement
Application cohérente des politiques • Centraliser la gestion des politiques.
• Mettre en place des points d’application des politiques.
• Vérifier régulièrement l’efficacité des politiques.
Contrôles de sécurité uniformes dans tous les environnements

Stratégies de sécurité avancées « Zero Trust »

La surveillance du comportement des utilisateurs est une technique avancée qui analyse les schémas comportementaux afin d’identifier les activités anormales pouvant indiquer une compromission. En établissant des références de comportement normal pour les utilisateurs et les entités, les systèmes de sécurité peuvent détecter les écarts justifiant une enquête. Cette approche permet d’identifier les menaces qui ont contourné les contrôles traditionnels, telles que l’utilisation d’identifiants compromis par des acteurs non autorisés.

L’analyse avancée et l’apprentissage automatique renforcent les déploiements « zero-trust » en traitant de vastes quantités de données télémétriques de sécurité afin d’identifier des schémas et des relations subtils. Ces technologies permettent de mettre en corrélation des événements entre des systèmes disparates pour reconnaître des schémas d’attaque et prédire les menaces potentielles avant qu’elles ne causent des dommages. Grâce à une intégration adéquate, les plateformes d’analyse fournissent aux équipes de sécurité des renseignements exploitables pour orienter les décisions stratégiques et les mesures de réponse.

Les évaluations de sécurité continues restent essentielles, car les menaces et les technologies évoluent au fil du temps. Des tests réguliers permettent d’identifier les failles dans les contrôles « zero-trust » avant que les attaquants ne puissent les exploiter.

Le tableau suivant présente les tactiques avancées du modèle « zero trust », ainsi que les outils associés et les points de contrôle de mise en œuvre :

Tactique avancée Outils associés Points de contrôle de mise en œuvre
Analyse du comportement des utilisateurs
Plateformes UEBA•
Outils d’analyse de sécurité• Systèmes de gouvernance des identités

Établissement d’une base de référence•
Définition des seuils d’alerte• Documentation des procédures d’intervention
Réponse automatisée aux menaces
Plateformes SOAR •
Outils d’orchestration de la sécurité • Automatisation de la réponse aux incidents

Création de guides d’intervention• Intégration avec les outils de sécurité•
Tests et validation effectués
Contrôle d’accès adaptatif
Plateformes d’accès contextuelles• Moteurs d’évaluation des risques•
Points d’application des politiques
• Facteurs de risque
définis • Politiques d’accès
configurées • Tests dans divers scénarios
Validation continue
Outils de simulation de violations et d’attaques•
Tests d’intrusion• Évaluation de la posture de sécurité
• Calendrier de tests
établi • Processus de correction
définis • Indicateurs de performance pour l’amélioration
Détection avancée des menaces
Plateformes NDR/XDR•
Intégration des renseignements sur les menaces• Technologie de leurre
• Cas d’utilisation de la détection
définis
• Réglage des faux positifs • Procédures de triage des alertes

Commvault et le modèle « Zero Trust »

Commvault et la sécurité des données « Zero Trust »

Commvault s’aligne sur les objectifs du modèle « Zero Trust » en fournissant des capacités complètes de protection et de Recovery des données qui viennent compléter des stratégies de sécurité plus larges. Nos solutions appliquent les principes du modèle « Zero Trust » à la gestion des données, en exigeant une vérification avant d’autoriser l’accès aux données de sauvegarde et aux systèmes. Cette approche contribue à protéger les informations critiques contre tout accès non autorisé tout en garantissant leur disponibilité pour les besoins légitimes de Recovery.

La gestion des données et la protection contre les ransomwares constituent des éléments essentiels à la continuité des activités dans un cadre « Zero Trust ». Commvault fournit des sauvegardes immuables qui empêchent toute modification non autorisée, aidant ainsi les organisations à se remettre rapidement d’attaques par ransomware et d’autres incidents entraînant la corruption des données. Ces capacités complètent les contrôles d’identité et d’accès en offrant une option de restauration sécurisée lorsque les mesures de prévention sont contournées.

Commvault propose des solutions « zero-trust » évolutives et automatisées, conçues pour les environnements hybrides. Notre approche s’intègre à l’infrastructure de sécurité existante afin d’assurer une protection cohérente des données sur les systèmes sur site, dans les clouds publics et au sein des applications SaaS. Cette stratégie unifiée simplifie la gestion de la sécurité tout en offrant la couverture complète nécessaire à une mise en œuvre efficace du modèle « zero-trust ».

Cas d’utilisation du modèle « Zero Trust »

Le tableau ci-dessous illustre comment les solutions Commvault s’intègrent aux stratégies « zero-trust » à travers des cas d’utilisation concrets :

Cas d’utilisation Intégration Commvault Avantage du modèle « Zero Trust »
Récupération
après une attaque par ransomware
Sauvegardes immuables avec stockage physiquement isolé Fournit un point de Recovery fiable même si l’environnement de production est compromis.
Gouvernance de l’accès aux données Authentification multifactorielle (MFA) et accès basé sur les rôles Limite l’accès aux sauvegardes au personnel autorisé disposant des privilèges appropriés.
Protection des données dans le cloud Contrôles cohérents dans les environnements hybrides Respecte les principes du « zero trust », quel que soit l’emplacement des données.
Réponse de sécurité automatisée Intégration avec les plateformes d’orchestration de la sécurité Permet des actions de Recovery automatisées en fonction des événements de sécurité.
Vérification de la conformité Fonctionnalités de journalisation d’audit et de reporting Documente l’accès aux données sensibles pour répondre aux exigences de conformité.
Opérations à distance sécurisées Accès « zero-trust » à la gestion des sauvegardes Protège les fonctions administratives contre tout accès non autorisé.

Comment Commvault s’inscrit dans le modèle « Zero Trust »

La sécurité « Zero Trust » nécessite une combinaison stratégique de technologies, de processus et de collaborateurs travaillant ensemble pour créer plusieurs couches de protection. De solides capacités de protection et de Recovery des données constituent la base permettant de maintenir les opérations métier en cas de cyberincidents. Les entreprises qui mettent en œuvre des architectures « Zero Trust » complètes, associées à une protection robuste des données, sont mieux armées pour se défendre contre les cybermenaces modernes et assurer la continuité de leurs activités.

Nous comprenons que votre transition vers le « Zero Trust » nécessite une planification minutieuse et un partenaire technologique adapté. Laissez-nous vous montrer comment nos solutions peuvent renforcer votre posture de sécurité. Demandez une démonstration pour découvrir comment nous pouvons vous aider à protéger vos données.

Ressources associées

Découvrez les ressources associées

Vidéo

Mise en place d’une architecture « zero trust » avec Commvault

Découvrez comment simplifier la mise en œuvre du « Zero Trust » dans votre environnement informatique tout en renforçant votre posture de sécurité.
Regardez dès maintenant la vidéo « Mise en œuvre d’une architecture « zero-trust » avec Commvault »
Solution brief

Guide sur la cyber-résilience

Un guide pratique pour définir les conditions minimales de viabilité de la stratégie de cyber-résilience de votre organisation.
En savoir plus sur le Guide de la cyber-résilience