Le Zero Trust Network Access (ZTNA) est une approche de sécurité qui vérifie chaque demande d’accès individuellement, sans jamais accorder automatiquement l’accès à l’ensemble du réseau d’entreprise. Contrairement au VPN traditionnel, il applique le principe du moindre privilège : chaque utilisateur n’accède qu’à l’application dont il a réellement besoin.
Découvrez le Zero Trust Network Access (ZTNA) pour sécuriser les accès aux applications d’entreprise
Dans un monde où les cyberattaques explosent, le travail hybride et le travail à distance se généralise de plus en plus, les VPN traditionnels montrent parfois leurs limites ! Il faut faire évoluer la sécurité de votre réseau d’entreprise avec une solution plus adaptée aux défis actuels. La solution ZTNA s’impose aujourd’hui comme la nouvelle norme pour sécuriser les accès aux réseaux et applications de votre entreprise ou organisation. L'accès Zero Trust et le pare-feu visent tous deux à protéger l'accès à vos systèmes d'exploitation, mais leurs méthodes sont complètement différentes.
CELESTE intègre le ZTNA dans son offre UTM Firewall
Aux côtés de l'IPSec et du portail SSL, pour sécuriser vos accès distants sans complexifier votre infrastructure.
Qu’est-ce que la solution Zero Trust Network Access (ZTNA) entreprise?
Le ZTNA repose sur un principe simple : Ne jamais faire confiance par défaut (accès réseau Zero Trust) : Toujours vérifier ! Contrairement à un VPN traditionnel ou un pare-feu, utilisé dans bon nombre d’entreprises aujourd’hui pour ses collaborateurs à distance, le ZTNA passe au crible systématiquement chaque demande d’accès et vérifie qu’elle soit bien conforme aux critères. Sa mise en oeuvre permet de créer un tunnel sécurisé entre un utilisateur et le réseau de l’entreprise ou organisation via Internet, garantit la confidentialité des échanges et l’accès aux ressources internes ou base de données comme si l’utilisateur était sur site. Ainsi, l’utilisateur accède uniquement à l’application qu’il a besoin et non au réseau complet.
Avec le ZTNA, quand un utilisateur se connecte, le système vérifie :
- L’identité de l’utilisateur (MFA – l’authentification multifacteur)
- La conformité de l’appareil utilisé (Chiffrement actif, OS à jour, présence des certificat)
- La posture de l’appareil utilisé (antivirus/EDR actif, version de l’OS)
- Contexte de connexion (dont la localisation, horaire, réseau utilisé)
Une fois toutes ces étapes franchies, si tout est conforme, l’accès est autorisé.
Comment fonctionne le Zero Trust Network Access (ZTNA) ?
Voici un schéma illustratif de comment le ZTNA traite une demande d'accès aux ressources de l'entreprise :
Les différents protocoles de tunnel VPN connus aujourd’hui sont comme suit :
- SSL/TLS (base des SSL VPN)
- IPsec (IKEv1 / IKEv2)
- L2TP (souvent couplé à l’IPSEC)
ZTNA vs VPN : Quelle est la différence entre un ZTNA et un VPN traditionnel ?
Accès au réseau complet
Vérification uniquement au début
Surface d’attaques importante
Peu adapté au Cloud
Déploiement lourd et complexe
Accès sécurisé uniquement à l’application
Vérification continue et contextuelle
Surface d’attaques minimale
Conçu pour le Cloud et le Saas
Déploiement plus granulaire et simple
Vous hésitez entre VPN et ZTNA ?
CELESTE vous aide à faire le bon choix selon votre infrastructure existante, sans remettre en cause vos investissements actuels.
Quels sont les avantages du Zero Trust Network Access pour votre entreprise/ organisation?
Renforce la sécurité du réseau ainsi que la cybersécurité
Une vérification dynamique des accès en continue
Mailleure prise en charge du travail hybride/télétravail
Solution évolution, convient aux entreprises en croissance
« Le bon niveau d’accès, au bon moment, pour la bonne personne. C’est à ça que sert le Zero Trust Network Access! Notre rôle est de garantir que chaque accès à votre entreprise soit maîtrisé, vérifié et sécurisé, afin de limiter chaque utilisateur aux seules ressources dont il a besoin et de garantir la sécurité de votre entreprise.»,
Kevin Sikorski, chef de Produits Cybersécurité chez CELESTE
Sécurisez les accès de vos collaborateurs sans complexifier votre réseau
L'offre UTM Firewall de CELESTE intègre le ZTNA en natif, avec ou sans service managé selon vos besoins.
Quels sont les cas d’utilisation du Zero Trust Network Access ?
Cette technologie est considérée comme l'une des briques essentielles des architectures SASE (Secure Access Service Edge) et constitue un élément incontournable des stratégies modernes de cybersécurité.
Voici quelques problématiques que le Zero Trust Network Access permet de résoudre :
Protéger les applications cloud
Les entreprises et organisations, utilisent désormais des dizaines, voire des centaines d'applications SaaS. Le ZTNA applique les mêmes règles de sécurité, que l'application soit hébergée :
- sur site ;
- dans Azure ;
- dans AWS ;
- dans Google Cloud ;
- chez un éditeur SaaS.
Sécuriser les prestataires externes
Les consultants, partenaires et sous-traitants ont souvent besoin d'accéder à certaines ressources internes seulement.
Grâce au ZTNA, leurs droits sont limités :
- à une seule application ;
- pendant une durée définie ;
- selon des horaires spécifiques ;
- uniquement depuis des appareils autorisés.
Sécuriser le télétravail
Depuis la généralisation du travail à distance, les collaborateurs se connectent depuis des réseaux très variés. Le ZTNA sécurise ces connexions sans exposer le réseau interne. Chaque accès est vérifié indépendamment.
Réduire les risques liés aux ransomwares
Les ransomwares exploitent souvent les mouvements latéraux pour chiffrer l'ensemble du système d'information. Le cloisonnement imposé par le ZTNA limite fortement leur propagation. Même lorsqu'un poste est compromis, les autres ressources restent protégées.
Répondre aux exigences réglementaires
De nombreuses normes imposent aujourd'hui un contrôle strict des accès :
- ISO 27001 ;
- NIS 2 ;
- RGPD ;
- PCI DSS ;
- DORA pour le secteur financier.
- une authentification forte ;
- une traçabilité complète ;
- des journaux d'audit détaillés ;
- un contrôle permanent des accès.
ZTNA et SASE : deux technologies complémentaires
Le ZTNA est souvent intégré dans une architecture SASE (Secure Access Service Edge).
Le SASE regroupe plusieurs services de sécurité délivrés depuis le cloud :
- ZTNA (Zero Trust Network Access);
- Secure Web Gateway (SWG) ;
- Cloud Access Security Broker (CASB) ;
- Firewall as a Service (FWaaS) ;
- SD-WAN.
A quels types d’entreprises s’adresse l'accès réseau Zero Trust ?
Le ZTNA s’adresse à tous les secteurs d’activités ainsi que toutes les typologies d’entreprises. Plus votre entreprise comptera d’utilisateurs, mieux faudra sécuriser les accès sécurisés distants aux applications et à vos ressources internes.
Quel que soit le type d'entreprise ou d'organisation, le ZTNA permet de :
- Vérifier l'identité de chaque utilisateur avant d'autoriser un accès ;
- Appliquer le principe du moindre privilège (accès sécurisé uniquement aux applications et ressources nécessaires)
- Remplacer ou compléter les VPN traditionnels ;
- Limiter les déplacements latéraux d'un attaquant en cas de compromission d'un compte.
Les différences possibles :
- TPE : privilégient des solutions ZTNA 100 % cloud, rapides à déployer et avec peu d'administration.
- PME : recherchent un bon équilibre entre sécurité, simplicité et coût.
- Grands comptes : ont besoin de politiques d'accès très granulaires, d'intégrations avec leur écosystème de cybersécurité et d'une gouvernance avancée.
Quelle que soit la taille de votre entreprise, CELESTE a une solution ZTNA adaptée
Nos experts évaluent avec vous le niveau de granularité et le mode de gestion (autonome ou managé) qui correspond à votre organisation.
Pourquoi le ZTNA devient stratégique pour les entreprises ?
La transformation numérique des entreprises modifie profondément la manière dont les collaborateurs accèdent aux ressources professionnelles. Les infrastructures informatiques sont désormais réparties entre les datacenters, les environnements cloud, les applications SaaS et différents postes de travail utilisés depuis le bureau comme à distance. Cette évolution rend plus difficile l’application d’une politique de sécurité fondée uniquement sur la protection du réseau interne. Dans ce contexte, le Zero Trust Network Access apporte une approche permettant de mieux adapter les autorisations aux nouveaux usages professionnels. L’objectif n’est plus simplement de contrôler l’entrée sur le réseau, mais de déterminer précisément quelles ressources peuvent être utilisées par chaque personne, dans quelles conditions et pendant combien de temps.
Des règles d’accès adaptées à chaque profil utilisateur !
Cette logique est particulièrement intéressante pour les entreprises qui travaillent avec plusieurs catégories d’utilisateurs. Un salarié, un administrateur informatique, un consultant ou un partenaire externe n’ont généralement pas les mêmes besoins. Leur attribuer des droits identiques augmente inutilement les possibilités d’exposition du système d’information. Une architecture fondée sur le moindre privilège permet au contraire d’associer les autorisations aux responsabilités réelles de chacun. Un collaborateur du service commercial pourra, par exemple, utiliser son application métier sans avoir accès aux environnements techniques réservés aux équipes informatiques. De la même manière, un prestataire intervenant temporairement sur un projet peut recevoir un accès limité à certaines ressources, puis voir ses autorisations supprimées à la fin de sa mission.
Cette approche apporte également une réponse aux problématiques liées à la mobilité des collaborateurs. Un utilisateur peut aujourd’hui travailler depuis différents bureaux, son domicile ou lors d’un déplacement professionnel. Son emplacement ne doit donc plus constituer le principal critère permettant de déterminer si une connexion est fiable. Le contrôle peut s’appuyer sur plusieurs informations complémentaires afin d’adapter la décision au contexte. L’identité, l’état du terminal, la ressource demandée et les règles définies par l’organisation peuvent ainsi participer à l’évaluation de la demande.
L'accès réseau Zero Trust : Une architecture qui évolue avec votre entreprise
Le ZTNA peut également accompagner les projets de modernisation du système d’information. Lorsqu’une entreprise déplace progressivement certaines applications vers le cloud, elle doit conserver une politique de sécurité cohérente malgré la dispersion des ressources. Une approche centrée sur les applications facilite cette évolution en évitant de faire dépendre systématiquement l’accès d’une présence sur le réseau physique de l’entreprise.
Enfin, cette architecture peut contribuer à améliorer la gestion des accès. En définissant des règles précises et en conservant une visibilité sur les connexions, les équipes informatiques disposent de davantage d’éléments pour suivre l’utilisation des ressources et identifier les situations nécessitant une intervention. Le ZTNA ne constitue donc pas une protection isolée destinée à remplacer tous les autres mécanismes de cybersécurité. Il s’inscrit plutôt dans une stratégie globale associant gestion des identités, authentification forte, protection des terminaux, segmentation, supervision et contrôle des accès. Pour une entreprise engagée dans la transformation de son infrastructure informatique, cette approche permet ainsi de faire évoluer progressivement la sécurité du réseau d'entreprise afin de mieux correspondre à la réalité des usages actuels.
Pour conclure, même si aujourd’hui encore le VPN traditionnel et le ZTNA sont compatibles et peuvent coexister, les fournisseurs leaders en cybersécurité comme Fortinet sont graduellement entrain de pousser vers la sortie, certains protocoles obsolètes et moins efficace comme le SSL (secure sockets layer). Le but est de miser sur des architectures plus sécurisées comme le ZTNA afin de limiter les risques de cyberattaques et renforcer la sécurité en entreprise.
Au sein de l'offre UTM Firewall, avec ou sans service managé selon vos besoins et le niveau d'autonomie souhaité par vos équipes IT.
1. Qu’est-ce que le ZTNA et à quoi sert-il en entreprise ?
Le ZTNA (Zero Trust Network Access) est une approche de sécurité qui permet de contrôler l’accès aux ressources de l’entreprise selon l’identité de l’utilisateur, le contexte de connexion et le niveau de confiance du terminal. Contrairement au VPN traditionnel, il n’accorde pas automatiquement un accès étendu au réseau après authentification.
2. Le ZTNA est-il compatible avec le MFA ?
Oui. L’authentification multifacteur peut faire partie des mécanismes utilisés pour vérifier l’identité avant d’autoriser un accès.
3. Quelle est la différence entre le ZTNA et un VPN traditionnel ?
Un VPN donne généralement accès à une partie du réseau de l’entreprise une fois l’utilisateur authentifié. Le ZTNA applique une logique de « moindre privilège » : chaque utilisateur n’accède qu’aux applications et ressources dont il a réellement besoin. Cette approche réduit donc la surface d’exposition du réseau. De plus l’accès est constamment vérifié, le moindre changement sur le poste peut refuser l’accès à l’utilisateur.
4. Pourquoi les entreprises adoptent-elles le ZTNA ?
Le ZTNA répond notamment aux nouveaux besoins liés au télétravail, au cloud et aux environnements hybrides. Il permet de sécuriser les accès aux applications de l’entreprise, y compris lorsque les collaborateurs travaillent depuis l’extérieur du réseau interne, tout en améliorant la visibilité et le contrôle des connexions.
5. Le ZTNA peut-il remplacer un VPN d’entreprise ?
Oui, dans de nombreux cas, le ZTNA peut remplacer progressivement un VPN pour l’accès aux applications privées. Toutefois, le choix dépend de l’architecture informatique, des applications utilisées et des besoins spécifiques de l’entreprise. Une approche hybride peut également être pertinente pendant une phase de transition. Le ZTNA et VPN sont totalement compatibles.
6. Le ZTNA améliore-t-il la sécurité des accès à distance ?
Oui. Le principe fondamental du ZTNA est de ne jamais considérer automatiquement un utilisateur ou un appareil comme fiable. Les accès peuvent être vérifiés en fonction de plusieurs critères, comme l’identité, le terminal utilisé, la localisation ou le contexte de la connexion, afin de limiter les risques d’accès non autorisés.
7. Le ZTNA est-il adapté aux environnements cloud et hybrides ?
Oui. Le ZTNA est particulièrement adapté aux infrastructures dans lesquelles les applications et données sont réparties entre datacenters, clouds publics et services SaaS. Il permet de .centraliser les politiques d’accès tout en sécurisant les connexions vers des ressources qui ne se trouvent pas nécessairement sur le réseau interne.
8. Quels sont les principaux avantages du ZTNA pour une entreprise ?
Parmi les principaux bénéfices figurent une meilleure maîtrise des accès, une réduction de la surface d’attaque, l’application du principe du moindre privilège et une sécurisation renforcée du travail à distance. Le ZTNA peut également simplifier la gestion des accès aux applications et offrir une meilleure visibilité sur les connexions des utilisateurs.
9. Le ZTNA est-il une solution SASE ?
Non. Le ZTNA est une technologie ou une capacité de sécurité qui peut être intégrée dans une architecture SASE. Le SASE regroupe plusieurs fonctions réseau et de sécurité, dont le ZTNA peut faire partie.
10. Le ZTNA protège-t-il les appareils personnels utilisés par les salariés ?
Le ZTNA peut prendre en compte certaines informations relatives au terminal utilisé avant d’autoriser une connexion. Selon la solution choisie, l’entreprise peut notamment vérifier la conformité ou la posture de sécurité d’un appareil avant d’autoriser l’accès à certaines ressources.
