Palo Alto Networks déplace le Zero Trust au niveau applicatif

IT security
Written By
Zeus Kerravala
Zeus Kerravala
Jun 29, 2022
5 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Palo Alto Networks a annoncé ce qu’il appelle Zero Trust Network Access (ZTNA) 2.0, qui déplace le centre de gravité du ZTNA du réseau vers la couche applicative.

La mise en œuvre du Zero Trust est une priorité pour les professionnels de la sécurité depuis quelques années. Avant la pandémie, le sujet gagnait déjà du terrain, mais l’intérêt a explosé avec l’essor du télétravail, le transfert des applications vers le cloud et la complexification des environnements informatiques. Dans bien des cas, les réseaux sont devenus trop complexes pour être sécurisés avec les outils traditionnels.

Bien que le ZTNA soit très prometteur, la réalité est qu’il a été conçu pour un environnement complètement différent et que les solutions actuelles présentent donc certaines limites.

Le principal problème est que la plupart des solutions ZTNA 1.0 enfreignent le principe du moindre privilège. Internet a été conçu autour du principe selon lequel tout peut communiquer avec tout, ce qui explique sa rapidité. L’inconvénient, c’est qu’en cas de compromission du réseau, l’acteur malveillant a désormais accès à l’ensemble de l’environnement. Le ZTNA inverse cette logique et stipule que rien ne peut communiquer avec quoi que ce soit d’autre, sauf autorisation explicite : c’est le principe du moindre privilège.

À lire aussi : Secure Access Service Edge : grands avantages, grands défis

Zero Trust centré sur le réseau et menaces applicatives

Le problème de la plupart des solutions ZTNA actuelles est qu’elles utilisent des éléments réseau tels que l’adresse IP et le numéro de port. Cela peut fonctionner lorsque les adresses sont statiques, mais la plupart des applications modernes utilisent des adresses dynamiques et des ports dynamiques. Les règles doivent donc autoriser l’accès à une vaste plage d’adresses IP et de ports, exposant une surface d’attaque bien plus importante que nécessaire.

En outre, l’accès est généralement restreint au niveau de l’application, et non au niveau d’une sous-application ou d’une fonction applicative, ce qui expose également davantage que nécessaire. Tout logiciel malveillant qui utilise les mêmes adresses et ports peut compromettre l’environnement, puis se propager latéralement.

En opérant au niveau applicatif, il est possible d’appliquer le principe du moindre privilège, car cela permet un contrôle précis des accès au niveau de l’application, voire de la sous-application, indépendamment du réseau. Cela peut être particulièrement utile dans les environnements très dynamiques où les utilisateurs et les applications sont constamment en mouvement, puisqu’il n’est pas nécessaire de réécrire ou de modifier les règles.

Le ZTNA 2.0 valide continuellement la confiance

Advertisement

Autre problème du ZTNA traditionnel : une fois l’accès à une application accordé, la connexion est implicitement considérée comme fiable indéfiniment. L’hypothèse est que l’utilisateur et l’application fonctionneront de manière fiable, ce qui n’est pas toujours le cas.

La plupart des compromissions se produisent lors d’activités autorisées ; le modèle « autoriser et ignorer » des solutions ZTNA 1.0 présente donc un risque important. L’approche ZTNA 2.0 de Palo Alto Networks évalue en permanence le niveau de confiance en fonction de l’évolution de la posture de sécurité de l’appareil et du comportement de l’utilisateur et de l’application. Par exemple, si un utilisateur désactive une fonction de sécurité ou commence à accéder aux applications depuis un emplacement inhabituel, l’accès est révoqué en temps réel.

Le passage au niveau applicatif permet une inspection continue de la sécurité. À bien des égards, les solutions ZTNA actuelles ont été conçues comme des mécanismes de contrôle d’accès destinés à constituer un VPN plus intelligent et plus performant. L’intégration d’une inspection continue de la sécurité permet de détecter ou de bloquer les logiciels malveillants et les mouvements latéraux sur les connexions une fois l’accès accordé.

La solution de Palo Alto assure une inspection approfondie et continue de l’ensemble du trafic, y compris celui des connexions autorisées. Elle protège ainsi contre les attaques zero-day et autres menaces. C’est important lorsque les identifiants d’utilisateurs légitimes sont volés et utilisés à des fins malveillantes.

À lire aussi : Le CISO accompli : comment gagner la confiance des parties prenantes

Les applications cloud natives exigent une sécurité modernisée

Enfin, le ZTNA 2.0 protège toutes les applications. Le ZTNA de première génération ne peut sécuriser que les applications privées qui utilisent des adresses IP et des ports statiques. Cela laisse les applications basées sur des microservices, ainsi que les applications cloud natives qui utilisent des ports dynamiques, totalement exposées aux attaques.

Les applications vocales et vidéo en sont d’excellents exemples : leur utilisation a explosé pendant la pandémie. En outre, la plupart des solutions ZTNA sont aveugles aux applications SaaS et nécessitent le déploiement parallèle d’un CASB. Alors que les entreprises transfèrent davantage d’applications vers le SaaS, cette limite du ZTNA de première génération devient de plus en plus importante. Comme le ZTNA 2.0 opère au niveau applicatif, il voit toutes les applications, qu’elles soient dans le cloud ou traditionnelles.

Advertisement

En plus de proposer le ZTNA 2.0, Palo Alto Networks a également ajouté les nouvelles fonctionnalités suivantes à Prisma Access:

  • ZTNA Connector simplifie l’intégration des applications cloud natives et traditionnelles au sein du service, ce qui facilite le déploiement.
  • Solution SASE unifiée permet aux clients de disposer d’un cadre de stratégies et d’un modèle de données communs pour toutes les fonctions SASE.
  • Gestion autonome en libre-service de l’expérience numérique informe de manière proactive les administrateurs des problèmes nécessitant une attention immédiate, puis leur fournit des recommandations pour y remédier.

Le monde sort lentement des effets de la pandémie, ce qui entraîne plusieurs changements dans notre mode de vie. L’une des principales différences est que le travail hybride est appelé à durer dans un avenir prévisible, ce qui exige une toute nouvelle approche de la sécurisation de l’accès aux applications.

Le Zero Trust est la voie à suivre, mais toutes les solutions ne se valent pas. Les professionnels de la sécurité doivent rechercher une solution qui opère au niveau applicatif. Elle offre une sécurité, une agilité et une automatisation bien supérieures à celles des produits de première génération.

À lire aussi : NTT répond aux questions du pourquoi et du quand de la 5G privée

Zeus Kerravala

Zeus Kerravala is an eWEEK regular contributor and the founder and principal analyst with ZK Research. He spent 10 years at Yankee Group and prior to that held a number of corporate IT positions. Kerravala is considered one of the top 10 IT analysts in the world by Apollo Research, which evaluated 3,960 technology analysts and their individual press coverage metrics.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.