Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Zero Trust

hacking

Définition

Le Zero Trust est un modèle de sécurité fondé sur le principe « ne jamais faire confiance, toujours vérifier » (never trust, always verify), qui rompt radicalement avec l'approche périmétrique traditionnelle où tout ce qui se trouvait à l'intérieur du réseau d'entreprise était implicitement considéré comme fiable une fois le périmètre franchi. Le modèle part du postulat inverse : le réseau interne doit être considéré comme potentiellement déjà compromis à tout instant, ce qui impose de vérifier explicitement chaque requête d'accès, indépendamment de sa provenance physique ou réseau, sur la base de l'identité authentifiée de l'utilisateur ou de la machine, de la posture de sécurité du terminal utilisé, et du contexte de la demande. Formalisé notamment par le NIST dans sa publication SP 800-207, le Zero Trust se décline concrètement à travers plusieurs composants technologiques complémentaires : la micro-segmentation réseau qui limite la portée latérale d'une compromission, l'authentification multifacteur systématique, le principe du moindre privilège appliqué de manière granulaire et réévaluée en continu plutôt qu'accordée de façon statique, et des architectures d'accès comme le ZTNA qui remplacent le VPN traditionnel. Ce changement de paradigme répond directement à l'évolution des environnements modernes, marqués par le télétravail généralisé, l'adoption massive du cloud et la multiplication des mouvements latéraux observés lors des intrusions réelles documentées ces dernières années.

Principe de fonctionnement

Zero Trust remplace la confiance implicite liée à l'emplacement réseau par une décision d'autorisation dynamique, réévaluée à chaque requête. Un Policy Decision Point évalue la politique, un Policy Enforcement Point l'applique en coupure du flux (NIST SP 800-207). Le signal agrège l'identité (MFA résistante au phishing, FIDO2), la posture du terminal (EDR), la sensibilité de la ressource et le risque contextuel. Le réseau plat cède à la micro-segmentation et l'accès distant au ZTNA, qui publie une application, non tout le LAN comme un VPN.

Utilisation en attaque / exploitation

La surface d'attaque se déplace vers le plan de contrôle des identités :

  • Vol de jetons et de cookies de session (Pass-the-Cookie, proxy AiTM/Evilginx) : contourne l'authentification forte déjà validée
  • MFA fatigue et device code phishing pour capter une approbation légitime
  • Enrôlement d'un device ou d'un facteur MFA attaquant, persistance conforme à la politique
  • Identités machines : Service Principals, applications OAuth à consentement illicite, certificats mal gouvernés
  • Mouvement latéral via les exceptions de politique et les passerelles ZTNA/SSE, exposées sur Internet

Outils associés

Défense : Entra ID Conditional Access, Zscaler ZPA, SPIFFE pour l'identité de charge de travail. Offensif et pentest : ROADrecon, GraphRunner, TokenTactics.

Détection et indicateurs

  • Jeton rejoué depuis une IP, un ASN ou une empreinte TLS distincts de son émission
  • Enrôlement de device ou de facteur MFA inattendu, consentement OAuth à large portée
  • Multiplication des exclusions de politique ou bascule massive en « report-only »
  • Rafales de refus est-ouest sur les PEP, signature d'une reconnaissance interne, à corréler dans le SIEM

Contre-mesures

Lier les jetons au matériel (token binding), activer le Continuous Access Evaluation, imposer FIDO2 aux comptes à privilèges, gouverner les identités non humaines par rotation automatique des secrets et appliquer un deny by default est-ouest, exceptions auditées.

Deux réserves à signaler : je n'ai pas pu compter les caractères ni écrire de fichier (écriture et exécution refusées dans cet environnement) — l'estimation manuelle donne ~2 480 caractères, dans la fourchette mais proche du plafond, à vérifier de votre côté. Et les slugs `/glossaire/mouvement-lateral`, `mfa`, `edr`, `vpn`, `pentest`, `siem` sont supposés : sans accès à votre glossaire, ils sont à contrôler (notamment `mouvement-lateral` vs `lateral-movement`).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis