À Chaud :

Altospam annonce son référencement CAIH

Altospam, pionnier et acteur historique de la cybersécurité en France,...

Acquisition stratégique : nLighten étend son empreinte en Europe avec sept nouveaux datacenters Edge

Cette acquisition permet à nLighten se s’implanter en Belgique,...

Numérique en santé : JEEBOP PFI validée pour alimenter le DMP et utiliser MSSanté (Ségur V2)

L’éditeur Wraptor confirme son rôle de partenaire stratégique des...
Expertise professionnelleDéploiement Zero Trust : étapes, conseils et bonnes pratiques

Déploiement Zero Trust : étapes, conseils et bonnes pratiques

Par Simon Bonin – Expert Sécurité chez IMS Networks

La mise en place d’un projet ZTNA (ou Zero Trust Network Access) requiert certains prérequis, inhérents à la fois au niveau de maturité de l’organisation ainsi qu’au degré de sensibilité des données confidentielles et personnelles qu’elle stocke. Voici les 6 grandes étapes de la méthodologie de déploiement d’un projet Zero Trust.

Cartographie des ressources et flux de données critiques (canaux de diffusion)

La cartographie des ressources et des flux de données critiques d’un SI est une étape essentielle dans la gestion de la sécurité de l’information, permettant de mieux comprendre et de mieux protéger les éléments essentiels de son infrastructure informatique. Durant cette étape, il conviendra d’identifier les utilisateurs, leurs postes de travail et les appareils utilisés afin de déterminer leurs droits et les vérifications d’identité, qui seront différents d’un groupe d’individus à un autre (accès restrictifs et personnalisés aux données).

Design de l’architecture

Cette étape va permettre de comprendre comment segmenter le réseau et mettre en place les nouvelles briques technologiques. Il s’agit de définir la matrice de toutes ses ressources, le niveau de sécurité exigé, la vérification de la conformité des postes… C’est lors de cette deuxième étape que l’on pourra décider, dans le cas d’une organisation peu mature, de commencer par sécuriser les segments réseau moins critiques, ou plus sensibilisés (SI, informatique, etc.) et de mettre en place son Zero Trust bloc par bloc. Pour les entreprises dites matures, on choisira ici de lancer la mise en place du Zero Trust tout d’un bloc.

Contrôle d’accès

Avec le VPN, l’accès aux données du réseau pouvait se résumer à « tout ou rien » : soit on est connecté au réseau interne et on a accès à toutes les données, soit aucun accès. Avec le Zero Trust, l’utilisateur accède exactement aux données dont il a besoin. Cette troisième étape de contrôle d’accès va permettre de déterminer les personnes avec leurs droits d’accès aux données, tout en vérifiant la conformité des postes de travail. Pour vérifier cette conformité, on utilise l’IoC, indicateur de compromission pour contrôler si le poste est à risque ou non et, si besoin, donner des accès plus ou moins restrictifs. L’objectif étant d’effectuer un contrôle d’accès sécurisé sans pour autant perturber le quotidien des utilisateurs. Selon son niveau de maturité, il pourrait être nécessaire d’opter pour la mise en place d’une gestion des accès privilégiés (PAM) en complément.

Monitoring et gestion des incidents

Cette étape de surveillance permet d’identifier des tentatives d’accès non autorisées. Il s’agit d’analyser si ces tentatives d’accès sont normales et dues à un oubli dans la cartographie (dans ce cas, il faudra revoir l’étape 2), ou s’il s’agit d’une tentative d’intrusion malveillante. Le Cyber-SOC peut alors s’avérer une solution efficace pour analyser et investiguer tous ces incidents potentiels et préconiser des réponses à incident efficaces.

Formation et passation de connaissance à l’équipe

Une fois le Zero Trust mis en place, le prestataire ayant accompagné ce déploiement veillera à former les équipes IT du client aux principes de ZTNA : nouveaux contrôles d’accès aux ressources, bonnes pratiques, outils à mettre à disposition pour surveiller et configurer les accès aux comptes utilisateurs, etc. En fonction des équipes, une formation aux risques cyber actuels peut être nécessaire : l’évolution permanente des techniques employées par le cyberattaquant est un enjeu essentiel à porter à la connaissance des équipes SI.

Dans un deuxième temps, on présentera en détail ce qui a été mis en place en fournissant un document complet récapitulatif. Ensuite, on cherchera à recueillir les retours des équipes et des utilisateurs. Enfin, il faudra également mettre en place un accompagnement en interne de l’ensemble des utilisateurs :

Évaluation continue – audit de sécurité

La roue de Deming ou PDCA est une méthode d’amélioration continue en 4 phases à enchaîner de manière itérative pour améliorer un fonctionnement : Prévoir (Plan), Faire (Do), Vérifier (Check), Réagir (Act). Au bout de quelques années, on peut en effet trouver des « trous dans la raquette » : des accès sont restés ouverts, les bonnes pratiques n’ont pas été respectées, etc. On peut les identifier avec des tests d’intrusion et un audit de sécurité. S’agit-il d’un défaut dans le design de l’architecture ? D’erreurs de configuration ? De vulnérabilités portant sur des briques techno utilisées ? S’ensuit ensuite une phase de corrections pour un Zero Trust conforme aux attentes.

La nécessité d’avoir un pilote dédié au déploiement du Zero Trust

L’un des facteurs clés de succès réside ici : une personne ou une équipe doit être dédiée à ce projet avec un niveau d’expertise suffisant, qu’il soit en interne ou en externe. En effet, la partie expertise en Zero Trust est cruciale, au moins pour le déploiement. Utiliser une expertise externe peut alors permettre d’avoir une personne expérimentée en Zero Trust, ayant été confrontée à divers cas d’usages chez d’autres clients et une vision complète du sujet : déploiement efficace et bonnes pratiques, ressource dédiée uniquement sur ce sujet et expertise forte.

Le tiers de confiance que représente un prestataire pour la mise en œuvre d’un Zero Trust reste néanmoins recommandé : pour toute question ou difficulté rencontrée, il sera le seul point de contact, et la communication interéquipe en sera simplifiée. Qu’il s’agisse d’un service managé et d’une exploitation en continu, la passation de connaissance en interne s’avérera toujours un plus.

à lire aussi

Colibri fait progresser son organisation pour répondre aux besoins du marché

Colibri  présente sa nouvelle organisation commerciale et régionale pour accompagner...

Cybersécurité en PME un modèle de protection basé sur la responsabilité partagée

Dans l’imaginaire collectif, la cybersécurité évoque encore des salles...

L’approche ITAD devient un levier de performance pour les flottes mobiles

La mobilité est devenue essentielle dans l’entreprise moderne. Mais...

La protection des systèmes critiques passe par une gouvernance OT et IOT robuste

La forte exposition aux cyberrisques des acteurs industriels et...

Dans la même catégorie

Cybersécurité en PME un modèle de protection basé sur la responsabilité partagée

Dans l’imaginaire collectif, la cybersécurité évoque encore des salles...

L’approche ITAD devient un levier de performance pour les flottes mobiles

La mobilité est devenue essentielle dans l’entreprise moderne. Mais...

La protection des systèmes critiques passe par une gouvernance OT et IOT robuste

La forte exposition aux cyberrisques des acteurs industriels et...

Le cloisonnement réseau, un rempart clé pour les entreprises

En cybersécurité, il ne suffit plus de protéger un...

Ça pourrait vous interresser

Bien piloter sa flotte mobile améliore la performance opérationnelle

La montée en puissance du digital et de la mobilité est aujourd’hui une réalité concrète au sein des entreprises. Dans ce contexte, ces dernières...

Digitalisation des PME le portail B2B comme accélérateur de performance

La relation client BtoB connaît aujourd’hui une transformation majeure. Face à des attentes toujours plus fortes en matière de réactivité, d’autonomie et de transparence,...

Une IAM moderne plus rapide et plus souveraine pour répondre aux obligations de conformité

À l’heure où les entreprises cherchent à conjuguer sécurité, conformité et agilité, la gestion des identités et des accès s’impose comme un pilier stratégique...