Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Zero Trust Network Access ZTNA

cloud

Définition

Le Zero Trust Network Access (ZTNA) est un framework de sécurité réseau basé sur le principe qu'aucun utilisateur, appareil, ou connexion réseau n'est intrinsèquement de confiance, qu'il soit interne ou externe au réseau de l'organisation. Le ZTNA exige une vérification continue de l'identité, de la posture de l'appareil, et du contexte d'accès avant d'accorder l'accès aux applications et aux données. Contrairement aux VPN traditionnels qui accordent un accès réseau large une fois authentifié, le ZTNA suit le principe du moindre privilège au niveau applicatif : chaque accès est accordé uniquement pour l'application spécifique requise, pour la durée nécessaire, avec vérification continue. Si l'identité est compromise ou si la posture de l'appareil se dégrade, l'accès est automatiquement révoqué. Les composants techniques d'une architecture ZTNA incluent : un Identity Provider (IdP) pour l'authentification forte (MFA, SSO), un service de vérification de la posture des appareils (MDM, EDR), un proxy d'accès (le ZTNA controller ou broker) qui effectue la décision d'autorisation, et des connecteurs déployés près des applications qui reçoivent le trafic autorisé. Les applications ne sont jamais exposées directement sur Internet : elles ne sont visibles qu'après authentification auprès du service ZTNA. Les solutions ZTNA se divisent en deux modèles. Le ZTNA initié par le client (client-initiated) nécessite un agent sur l'appareil qui s'authentifie auprès du service ZTNA avant d'établir un tunnel vers l'application. Le ZTNA initié par le service (service-initiated) ne nécessite pas d'agent : un connecteur déployé près de l'application s'enregistre auprès du service cloud ZTNA, et les utilisateurs accèdent via un navigateur après authentification (modèle CloudFlare Access, Zscaler Private Access). Les fournisseurs ZTNA majeurs incluent Zscaler Private Access (ZPA), Cloudflare Access, Palo Alto Prisma Access, Cisco Duo Network Gateway, et les solutions intégrées dans les plateformes SASE (Secure Access Service Edge).

ZTNA vs VPN : différences fondamentales

VPN : accès réseau large une fois authentifié (si compromis, l'attaquant accède à tout le réseau), performance limitée (hairpinning via un concentrateur central), visibilité limitée (tunnel opaque), gestion complexe des clients. ZTNA : accès par application, vérification continue du contexte, trafic optimisé (direct vers l'application), logs granulaires par application et par utilisateur. La migration ZTNA est progressive : commencez par les applications accédées par les utilisateurs externes/nomades, puis étendez aux accès internes.

Continuous Verification et Context-Aware Access

La vérification continue est un différenciateur clé du ZTNA sur le VPN. Le score de risque de chaque session est réévalué en permanence : si l'EDR détecte un malware, si l'appareil sort de conformité MDM, ou si le comportement devient anormal (volume de données téléchargées inhabituellement élevé), la session peut être terminée automatiquement ou dégradée (accès read-only uniquement). Cette réponse adaptive est fondamentale dans le Zero Trust.

Déploiement progressif du ZTNA

Approche recommandée en 4 phases : 1) Inventaire des applications et des utilisateurs (qui accède à quoi) ; 2) Déploiement pour les télétravailleurs (replacement du VPN d'accès distant) ; 3) Extension aux partenaires et prestataires (accès granulaire sans accès réseau large) ; 4) Micro-segmentation interne (ZTNA pour les accès entre équipes internes). Mesurez l'adoption via le volume de trafic migré depuis le VPN vers le ZTNA.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis