Le NCSC publie des recommandations pour concevoir une architecture ZTNA fondée sur les principes du Zero Trust

Le Centre national de cybersécurité du Royaume-Uni a publié de nouvelles recommandations destinées aux organisations qui utilisent le Zero Trust Network Access (ZTNA) dans le cadre de stratégies Zero...

Le Centre national de cybersécurité du Royaume-Uni a publié de nouvelles recommandations destinées aux organisations qui utilisent le Zero Trust Network Access (ZTNA) dans le cadre de stratégies Zero Trust plus larges. Ces recommandations portent notamment sur la conception de systèmes d’accès qui ne se contentent pas de reproduire d’anciens modèles de confiance fondés sur le réseau avec de nouveaux outils.

Le ZTNA est souvent adopté pour moderniser la manière dont les utilisateurs accèdent aux applications internes et aux services cloud. Cependant, le NCSC indique que certains déploiements reposent encore trop fortement sur une confiance fondée sur la localisation, ce qui peut maintenir en place des chemins d’accès étendus même lorsque la technologie semble plus avancée. Ces nouvelles recommandations visent à aider les équipes à éviter cet écueil.

Ce que couvrent les recommandations

La publication explique comment le ZTNA s’intègre dans une architecture Zero Trust et en quoi il diffère des approches traditionnelles de type « jardin clos ». Elle présente également les fondations que les organisations doivent mettre en place avant le déploiement, ainsi que les exigences de conception qui doivent guider la mise en œuvre.

  • une architecture de référence pour accéder aux applications privées et aux plateformes de logiciel en tant que service
  • des exemples de modèles de conception courants qui affaiblissent les déploiements ZTNA
  • des conseils pour aligner les décisions techniques sur les besoins et les risques de l’organisation

Le NCSC souligne que ce document n’est ni une liste de contrôle ni un référentiel de conformité. Il vise plutôt à accompagner les décisions d’architecture en tenant compte des utilisateurs, des systèmes, de l’exposition aux menaces et des contraintes opérationnelles propres à chaque organisation.

À qui s’adressent ces recommandations

Ces recommandations s’adressent principalement aux architectes, aux professionnels de la sécurité et aux décideurs techniques responsables de l’architecture des accès. Elles peuvent être utiles aux organisations qui mettent en place le ZTNA pour la première fois, réduisent leur dépendance aux périmètres réseau existants ou examinent leurs déploiements actuels afin de vérifier qu’ils offrent les bénéfices de sécurité attendus.

L’agence recommande de commencer par lire les sections introductives, puis de passer aux prérequis et aux exigences de conception. Elle indique que la dernière section consacrée aux erreurs courantes est particulièrement importante, car de nombreux déploiements échouent non pas en raison de fonctionnalités manquantes, mais parce que d’anciennes hypothèses concernant la confiance sont reconduites dans de nouveaux systèmes.

Selon le NCSC, le ZTNA doit être considéré comme un élément d’une approche Zero Trust plus globale, et non comme une solution de sécurité autonome.