Zero Trust
hackingDéfinition
Le Zero Trust est un modèle de sécurité fondé sur le principe « ne jamais faire confiance, toujours vérifier » (never trust, always verify), qui rompt radicalement avec l'approche périmétrique traditionnelle où tout ce qui se trouvait à l'intérieur du réseau d'entreprise était implicitement considéré comme fiable une fois le périmètre franchi. Le modèle part du postulat inverse : le réseau interne doit être considéré comme potentiellement déjà compromis à tout instant, ce qui impose de vérifier explicitement chaque requête d'accès, indépendamment de sa provenance physique ou réseau, sur la base de l'identité authentifiée de l'utilisateur ou de la machine, de la posture de sécurité du terminal utilisé, et du contexte de la demande. Formalisé notamment par le NIST dans sa publication SP 800-207, le Zero Trust se décline concrètement à travers plusieurs composants technologiques complémentaires : la micro-segmentation réseau qui limite la portée latérale d'une compromission, l'authentification multifacteur systématique, le principe du moindre privilège appliqué de manière granulaire et réévaluée en continu plutôt qu'accordée de façon statique, et des architectures d'accès comme le ZTNA qui remplacent le VPN traditionnel. Ce changement de paradigme répond directement à l'évolution des environnements modernes, marqués par le télétravail généralisé, l'adoption massive du cloud et la multiplication des mouvements latéraux observés lors des intrusions réelles documentées ces dernières années.
Principe de fonctionnement
Zero Trust remplace la confiance implicite liée à l'emplacement réseau par une décision d'autorisation dynamique, réévaluée à chaque requête. Un Policy Decision Point évalue la politique, un Policy Enforcement Point l'applique en coupure du flux (NIST SP 800-207). Le signal agrège l'identité (MFA résistante au phishing, FIDO2), la posture du terminal (EDR), la sensibilité de la ressource et le risque contextuel. Le réseau plat cède à la micro-segmentation et l'accès distant au ZTNA, qui publie une application, non tout le LAN comme un VPN.
Utilisation en attaque / exploitation
La surface d'attaque se déplace vers le plan de contrôle des identités :
- Vol de jetons et de cookies de session (Pass-the-Cookie, proxy AiTM/Evilginx) : contourne l'authentification forte déjà validée
- MFA fatigue et device code phishing pour capter une approbation légitime
- Enrôlement d'un device ou d'un facteur MFA attaquant, persistance conforme à la politique
- Identités machines : Service Principals, applications OAuth à consentement illicite, certificats mal gouvernés
- Mouvement latéral via les exceptions de politique et les passerelles ZTNA/SSE, exposées sur Internet
Outils associés
Défense : Entra ID Conditional Access, Zscaler ZPA, SPIFFE pour l'identité de charge de travail. Offensif et pentest : ROADrecon, GraphRunner, TokenTactics.
Détection et indicateurs
- Jeton rejoué depuis une IP, un ASN ou une empreinte TLS distincts de son émission
- Enrôlement de device ou de facteur MFA inattendu, consentement OAuth à large portée
- Multiplication des exclusions de politique ou bascule massive en « report-only »
- Rafales de refus est-ouest sur les PEP, signature d'une reconnaissance interne, à corréler dans le SIEM
Contre-mesures
Lier les jetons au matériel (token binding), activer le Continuous Access Evaluation, imposer FIDO2 aux comptes à privilèges, gouverner les identités non humaines par rotation automatique des secrets et appliquer un deny by default est-ouest, exceptions auditées.
Deux réserves à signaler : je n'ai pas pu compter les caractères ni écrire de fichier (écriture et exécution refusées dans cet environnement) — l'estimation manuelle donne ~2 480 caractères, dans la fourchette mais proche du plafond, à vérifier de votre côté. Et les slugs `/glossaire/mouvement-lateral`, `mfa`, `edr`, `vpn`, `pentest`, `siem` sont supposés : sans accès à votre glossaire, ils sont à contrôler (notamment `mouvement-lateral` vs `lateral-movement`).Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h