QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment appliquer une approche Zero Trust à la gestion des sessions ?

D’après Sécurité informatique

Approches Zero Trust

Le concept de Zero Trust Network implique que chaque session doit être ré-authentifiée ou contrôlée, même en interne.

On ne fait plus confiance par défaut à un segment de réseau local.

Ainsi, on multiplie :

Les contrôles d’identité (tokens JWT, OAuth).

Le chiffrement interne (TLS partout).

Les validations de posture (est-ce un endpoint reconnu ?).

Cette philosophie intensifie l’importance de bien gérer les sessions, car on considère que toute connexion, même sur le LAN, doit être traitée comme potentiellement hostile.

La couche Session occupe une place subtile dans la hiérarchie OSI.

Elle prend en charge la coordination et la continuité entre les applications, assurant que l’échange n’est pas qu’un simple flot de segments (couche Transport), mais une interaction structurée qui peut durer, se synchroniser, se rétablir et se conclure proprement.

Pourtant, cette couche est également un champ de bataille pour la sécurité :

De la banale usurpation de cookie dans une application web, jusqu’à des détournements complexes de sessions SMB, RPC ou VPN,

Des anciennes failles (PPTP non chiffré, NTLMv1, etc.) aux attaques modernes (hijacking de tokens OAuth, sabotage de sessions TLS partiellement établies),

… on observe que les menaces ciblant la session peuvent conduire à la compromission totale d’une application ou à un déni de service massif.

Afin de se prémunir, toute architecture sérieuse doit :

Identifier clairement comment sont gérées les sessions (protocoles, tokens, modes de synchronisation).

Appliquer des contrôles robustes : authentification forte, chiffrement, rotation ou renouvellement des identifiants, expiration stricte.

Contrôler l’intégrité des échanges et la cohérence de l’état de session, pour éviter les rejeux, la prise d’otage ou l’injection malicieuse.

Configurer et superviser l’ensemble des dispositifs (pare-feu, proxys, serveurs d’authentification, logs) de sorte à détecter et bloquer rapidement les anomalies.

Évoluer vers des protocoles modernes (versions récentes de TLS, SMB, HTTP/3, etc.) qui proposent nativement une meilleure sécurité de session.

En résumé, la couche Session, même si elle est moins “visible” que la couche Application ou la couche Réseau, recèle des mécanismes critiques pour le maintien d’une communication fiable et protégée.

Sa sécurisation requiert un mélange de bonnes pratiques techniques (chiffrement, authentification, points de synchronisation) et organisationnelles (politiques d’expiration, audits, surveillance).