Quels sont les principes d'une démarche Zero Trust ?
D’après Souveraineté numérique
Changer d’échelle mentale
Le Zero Trust commence par une rupture cognitive : ne plus supposer qu’un système interne est plus fiable qu’un hôte externe.
On ne parle pas ici de paranoïa institutionnalisée, mais d’un constat empirique : l’attaquant n’entre pas, il est déjà là : Dans la messagerie, dans le conteneur mal configuré, parfois dans l’agent de supervision lui-même.
Le paradigme déplace donc la barrière du château vers une multitude de guérites microscopiques.
Chaque requête devient un événement à interroger : Qui es-tu ? Que veux-tu faire ? Dans quel état se trouve ton terminal ?
Cinq briques cardinales
- Inventaire vivant : l’organisation doit savoir, en continu, quels actifs existent, qui les possède et dans quel état de patch ils se trouvent.
- Sans cette matrice, toute politique granulaire reste théorique.
2. Authentification forte et continue : l’utilisateur (ou la charge machine) prouve son identité à chaque étape significative, pas uniquement lors de la connexion initiale.
3. Micro-segmentation : chaque service n’expose que les ports nécessaires et parle avec des identités plutôt qu’avec des adresses IP.
4. Chiffrement systématique : trafic interne ou externe, production ou test, peu importe, la confidentialité n’est plus optionnelle.
5. Orchestration de politiques : un moteur de décision central arbitre, en temps quasi réel, la validité d’une session au regard du contexte (localisation, heure, posture du terminal, classification de la donnée).
