Zero Trust par étapes : un chemin réaliste
Zero Trust n'est pas un produit. C'est une trajectoire qui commence par l'inventaire des identités et des flux, et qui apporte un gain de sécurité à chaque étape.
Brouillon — à valider avant publicationPendant longtemps, la sécurité des systèmes d'information a reposé sur un périmètre : l'intérieur du réseau était considéré comme fiable, l'extérieur comme hostile. Ce modèle résiste mal au travail à distance, à l'infonuagique et aux attaques qui, une fois un premier poste compromis, se propagent latéralement sans rencontrer d'obstacle.
L'approche Zero Trust part d'un principe simple : aucune confiance implicite n'est accordée en fonction de la position sur le réseau. Chaque accès est vérifié, en tenant compte de l'identité, de l'état de l'appareil et du contexte de la demande. Le NIST en a formalisé les principes dans sa publication SP 800-207, qui reste une référence utile.
Un modèle, pas un produit
De nombreuses solutions sont présentées comme « Zero Trust ». Aucune ne suffit à elle seule. Zero Trust est un modèle d'architecture qui s'applique progressivement à l'ensemble du système d'information, et qui repose sur trois idées.
- Vérifier explicitement chaque accès, à partir de toutes les informations disponibles.
- Accorder le moindre privilège nécessaire, pour la durée nécessaire.
- Supposer qu'une compromission est possible, et limiter ce qu'un attaquant pourrait atteindre.
Pourquoi avancer par étapes
Tenter de tout transformer d'un coup mène le plus souvent à un programme long, coûteux et difficile à piloter. Une approche par étapes présente un double avantage : chaque étape réduit le risque par elle-même, et l'organisation apprend en chemin ce qui fonctionne dans son contexte. La séquence ci-dessous est un point de départ, à adapter selon les priorités et l'existant.
Étape 1 — Savoir ce que l'on protège
On ne peut pas vérifier des accès que l'on ne connaît pas. La première étape consiste à inventorier les identités (personnes, comptes de service, applications), les actifs et les flux entre eux. Cet inventaire révèle presque toujours des comptes orphelins, des droits hérités de projets terminés et des accès que plus personne ne sait justifier.
Étape 2 — Des identités fortes
L'identité devient le nouveau périmètre. Généraliser l'authentification multifacteur est l'une des mesures les plus efficaces qui soient, à condition de privilégier des méthodes résistantes à l'hameçonnage, comme les clés de sécurité ou les authentifiants de type FIDO2, pour les comptes les plus sensibles. La centralisation de l'authentification simplifie ensuite l'application de politiques cohérentes.
Étape 3 — Le moindre privilège
Chaque identité ne doit disposer que des droits nécessaires à sa mission. En pratique, cela signifie revoir les habilitations régulièrement, séparer les comptes d'administration des comptes d'usage courant et, lorsque c'est possible, accorder les privilèges élevés de manière temporaire et tracée plutôt que permanente.
Étape 4 — Segmenter autour des actifs critiques
La segmentation limite la propagation d'une attaque. Plutôt que de chercher à segmenter tout le réseau d'un coup, il est plus efficace de commencer par isoler les actifs les plus critiques et de n'autoriser vers eux que les flux strictement nécessaires, identifiés à l'étape 1.
Étape 5 — Observer en continu
Zero Trust suppose de pouvoir détecter ce qui sort de l'ordinaire. Journaliser les accès, centraliser ces journaux et les analyser permet de repérer un compte utilisé de manière inhabituelle ou une tentative d'accès à une ressource sensible. Cette visibilité alimente à son tour l'amélioration des politiques d'accès.
Les pièges à éviter
Quelques erreurs reviennent fréquemment dans les programmes Zero Trust. Les connaître permet de les anticiper.
- Acheter une solution avant d'avoir fait l'inventaire des identités et des flux.
- Oublier les comptes de service et les accès entre applications, souvent les plus privilégiés.
- Dégrader l'expérience des utilisateurs au point de provoquer des contournements.
- Traiter le programme comme un projet ponctuel plutôt que comme une amélioration continue.
Mesurer les progrès
Une trajectoire se pilote avec des indicateurs simples et suivis dans le temps : la part des comptes protégés par une authentification forte, le nombre de comptes à privilèges permanents, la proportion d'actifs critiques isolés, ou encore le délai de détection d'un accès anormal. Ces indicateurs rendent les progrès visibles pour la direction et aident à prioriser les étapes suivantes.
Zero Trust n'a pas de ligne d'arrivée. C'est une manière de concevoir et d'exploiter les systèmes qui, étape après étape, réduit la surface d'attaque et limite les conséquences d'un incident.
- Zero Trust
- IAM
- Architecture de sécurité