Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

BeyondCorp Enterprise

cloud

Définition

BeyondCorp Enterprise est la solution Zero Trust Network Access (ZTNA) de Google Cloud, implémentant le modèle de sécurité développé et utilisé en interne par Google depuis 2010. Elle permet aux utilisateurs d'accéder aux applications d'entreprise (cloud et on-premises) sans VPN traditionnel, en vérifiant continuellement l'identité, la posture de l'appareil, et le contexte d'accès. Le modèle BeyondCorp original de Google est fondé sur le principe que le réseau d'entreprise n'est pas plus fiable qu'Internet : tout accès, qu'il provienne du réseau interne ou externe, est soumis aux mêmes contrôles stricts. Cette philosophie est devenue le fondement du concept Zero Trust tel qu'il est défini aujourd'hui par les analystes (Gartner, Forrester, NIST SP 800-207). BeyondCorp Enterprise de Google Cloud fournit : l'Identity-Aware Proxy (IAP) pour contrôler l'accès aux applications basé sur l'identité et le contexte plutôt que sur l'adresse IP, Chrome Enterprise Premium pour vérifier la conformité des appareils (Endpoint Verification), Threat and Data Protection pour l'analyse du contenu web et la prévention des malwares, et l'intégration avec Google Workspace et les applications tierces via SAML/OIDC. L'Identity-Aware Proxy (IAP) est le composant central : il intercepte toutes les requêtes vers les applications protégées, vérifie l'identité Google (ou fédérée via SAML/OIDC), évalue les conditions d'accès (appartenance à un groupe, niveau d'assurance MFA, niveau de confiance de l'appareil via Device Posture), et n'autorise l'accès qu'aux requêtes satisfaisant toutes les conditions. BeyondCorp Enterprise élimine les risques traditionnels du VPN : pas de credentials VPN à compromettre, pas de réseau interne implicitement de confiance, et une granularité d'accès par application plutôt que par segment réseau entier.

Identity-Aware Proxy (IAP) pour les applications internes

IAP protège les applications GCP (App Engine, Cloud Run, Compute Engine, GKE) et on-premises (via IAP for TCP tunneling) sans exposer de VPN. Activez IAP sur vos backends Load Balancer GCP, configurez des Access Levels via Access Context Manager (exigences MFA, appartenance à un groupe, niveau de confiance de l'appareil), et déployez le Chrome Extension pour la vérification de la conformité des appareils. Les logs IAP dans Cloud Logging enregistrent chaque accès avec le contexte complet.

Device Trust et posture des appareils

BeyondCorp Enterprise vérifie la conformité des appareils via Endpoint Verification : OS à jour, chiffrement de disque activé, écran verrouillé, agent de sécurité présent. Les Device Policies dans Access Context Manager définissent les niveaux de confiance (Low, Medium, High) basés sur ces attributs. Un accès aux applications les plus sensibles peut exiger un niveau High (appareil géré, OS récent, certificat d'entreprise). Intégrez avec Workspace MDM ou Intune pour la gestion des appareils.

Migration depuis VPN vers BeyondCorp

La migration graduelle est possible : commencez par les applications accessibles depuis l'extérieur (portails web, applications SaaS), migrez vers IAP, et progressivement étendez aux applications internes via IAP for TCP tunneling. Maintenez le VPN en parallèle pour les cas non couverts (protocoles non-HTTP). Mesurez l'adoption via les logs IAP et visez une réduction de 80%+ du trafic VPN en 12 mois.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis