Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Device Trust

cloud

Définition

Le Device Trust (confiance dans l'appareil) est un composant fondamental du Zero Trust qui évalue la conformité et la sécurité des appareils (ordinateurs, téléphones, tablettes) avant d'autoriser leur accès aux ressources d'entreprise. Contrairement aux architectures traditionnelles qui accordent une confiance implicite aux appareils connectés au réseau d'entreprise, le Device Trust vérifie en continu que l'appareil satisfait aux exigences de sécurité définies. Les critères d'évaluation du Device Trust incluent : la gestion de l'appareil (enrollment dans un MDM comme Microsoft Intune, Jamf, Google Workspace MDM), le système d'exploitation (version récente sans vulnérabilités critiques non patchées), le chiffrement du disque (BitLocker, FileVault activés), la présence et l'activation d'un EDR (Defender for Endpoint, CrowdStrike, SentinelOne), la conformité aux politiques de sécurité (pas de jailbreak/root, écran verrouillé, configuration Wi-Fi approuvée), et les certificats d'entreprise installés. Les solutions de Device Trust s'intègrent avec les IdP et les accès conditionnel pour prendre des décisions d'accès basées sur la santé de l'appareil. Microsoft Intune Compliance Policies s'intègrent avec Azure AD Conditional Access : si un appareil est marqué non-conforme (Windows non patché, BitLocker désactivé), l'accès aux applications Office 365, SharePoint, et aux applications cloud est automatiquement refusé jusqu'à remédiation. Dans les architectures ZTNA, BeyondCorp Enterprise (Google), Cloudflare Access, Zscaler ZPA, et Palo Alto Prisma Access évaluent la posture de l'appareil via des agents légers (device certificates, EDR API) et intègrent ce score de Device Trust dans la décision d'accès : un appareil avec un score faible peut n'avoir accès qu'à des applications peu sensibles, tandis qu'un appareil pleinement conforme accède aux applications les plus critiques. BYOD (Bring Your Own Device) complique le Device Trust : les appareils personnels ne peuvent pas être entièrement gérés par l'entreprise. Les politiques MAM (Mobile Application Management) permettent de gérer uniquement les applications d'entreprise sur les appareils BYOD sans contrôler l'appareil entier, offrant un compromis entre sécurité et vie privée.

Niveaux de Device Trust

Définissez des niveaux de confiance des appareils correspondant à des niveaux d'accès : LOW (appareil inconnu, accès minimal aux ressources publiques uniquement), MEDIUM (appareil personnel avec MAM, accès aux applications standard), HIGH (appareil géré MDM avec EDR et chiffrement, accès aux applications professionnelles), CRITICAL (appareil géré, hardened, avec certificat d'entreprise et posture vérifiée en temps réel, accès aux applications sensibles). Ces niveaux s'intègrent aux Conditional Access policies.

Intégration MDM et Conditional Access

Microsoft Intune + Azure AD Conditional Access : configurez des Device Compliance Policies (Windows Update compliant, BitLocker enabled, Defender enabled, no jailbreak) et liez-les à des Conditional Access policies bloquant l'accès si non-compliant. Les appareils non-compliant voient leurs accès restreints et reçoivent des notifications de remédiation. Intune peut forcer la remédiation automatiquement (activer BitLocker, déclencher Windows Update) pour certains écarts.

Device Trust et BYOD

Pour les appareils BYOD, utilisez Microsoft Intune MAM (sans enrollment complet) ou Google Workspace Endpoint Management en mode non-géré. Ces approches protègent les données d'entreprise dans les applications (chiffrement, wipe sélectif) sans accéder aux données personnelles. Configurez des Conditional Access policies distinctes pour les appareils managed et BYOD, avec des restrictions d'accès plus strictes pour le BYOD (accès read-only aux données sensibles, pas de téléchargement).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis