Zero Trust Network Access : stratégies d'implémentation et meilleures pratiques
Ce guide de référence technique fournit aux responsables informatiques et aux architectes réseau un plan pragmatique pour le déploiement du Zero Trust Network Access (ZTNA) dans les espaces d'entreprise. Il couvre l'architecture de base, les stratégies de microsegmentation et les méthodologies de déploiement étape par étape pour sécuriser les environnements complexes sans perturber les opérations.
Video overview
Écouter ce guide
Voir la transcription du podcast
Fait partie de notre série principale : Guide de sécurité WiFi pour les entreprises →
- Résumé opérationnel
- Deep Dive Technique
- Contrôle d'Accès Basé sur l'Identité
- Vérification de la Posture des Appareils
- Authentification Continue et Détection des Menaces
- Guide de Mise en Œuvre
- Étape 1 : Découverte et Catégorisation
- Étape 2 : Conception de la Segmentation
- Étape 3 : Intégration de l'identité
- Étape 4 : Déploiement de la politique (Mode surveillance)
- Bonnes pratiques
- Dépannage et atténuation des risques
- ROI et impact commercial

Résumé opérationnel
Le modèle traditionnel de sécurité basé sur le périmètre est désormais obsolète. Pour les grands sites d'entreprise, qu'il s'agisse d'hôtels de 500 chambres, de vastes complexes commerciaux ou de stades à forte fréquentation, supposer que le trafic réseau interne est intrinsèquement sécurisé constitue une vulnérabilité critique. Le Zero Trust Network Access (ZTNA) remplace cette hypothèse erronée par un cadre strict et axé sur l'identité : tout vérifier, ne faire confiance à personne par défaut et appliquer un accès avec le moindre privilège à tous les niveaux.
Ce guide de référence fournit aux responsables informatiques, aux architectes réseau et aux directeurs d'exploitation des sites un modèle pratique pour la mise en œuvre du Zero Trust Network Access. Il évite la théorie académique pour se concentrer sur le déploiement concret : intégration des fournisseurs d'identité, mise en œuvre de la microsegmentation dans des environnements hérités complexes et gestion de la vérification de la posture des appareils, tant pour les terminaux d'entreprise gérés que pour les appareils des invités non gérés. En mettant en œuvre ces stratégies, les sites peuvent sécuriser leur infrastructure de Guest WiFi, isoler les systèmes de paiement pour maintenir la conformité PCI-DSS et protéger les technologies opérationnelles critiques sans impacter l'expérience utilisateur.
Deep Dive Technique
Une architecture Zero Trust Network Access robuste repose sur la coordination de plusieurs composants essentiels, déplaçant le périmètre de sécurité de la périphérie du réseau vers l'identité individuelle et l'appareil.
Contrôle d'Accès Basé sur l'Identité
Dans le modèle ZTNA, les décisions d'accès sont entièrement basées sur l'identité vérifiée plutôt que sur l'emplacement réseau. Un utilisateur se connectant à un port de commutateur dans l'arrière-boutique ne bénéficie pas de plus de confiance inhérente qu'un visiteur se connectant depuis un point d'accès public. Dans les environnements physiques, les politiques d'identité doivent s'adapter à des catégories d'utilisateurs très diverses.
Pour les employés et les prestataires, l'authentification repose généralement sur la norme 802.1X liée à un annuaire central (tel qu'Active Directory ou Azure AD). Pour les utilisateurs invités, la vérification de l'identité s'effectue via des portails captifs ou des mécanismes de connexion sociale. La plateforme de Purple agit comme un fournisseur d'identité clé dans ce contexte, en capturant l'identité vérifiée au moment de la connexion et en transmettant ce contexte aux points d'application des politiques en aval.
Vérification de la Posture des Appareils
L'identité seule ne suffit pas ; le terminal de connexion doit également être vérifié. La vérification de la posture de l'appareil évalue l'état de sécurité de l'appareil avant d'accorder l'accès. Pour les appareils d'entreprise managés, cela inclut la vérification de la sécurité active des terminaux, des niveaux de correctifs du système d'exploitation et de l'enregistrement MDM.
Pour les appareils non managés - comme ceux présents sur le réseau Guest WiFi - la vérification de la posture est limitée, ce qui nécessite une politique de refus par défaut pour le routage interne. Ces appareils sont placés dans un segment isolé avec un accès internet uniquement. Le moteur de politique évalue dynamiquement ces paramètres au moment de la connexion et en continu tout au long de la session.

Authentification Continue et Détection des Menaces
Les réseaux traditionnels authentifient une seule fois et maintiennent la session indéfiniment. Le ZTNA impose une authentification continue. Le moteur de politique surveille le comportement de la session, le volume de données et l'utilisation des protocoles. Les schémas anormaux déclenchent une ré-authentification ou une fin de session immédiate. Cette télémétrie est envoyée aux plateformes SIEM, permettant une détection des menaces en temps réel et une réponse rapide aux tentatives de déplacement latéral.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Guide de Mise en Œuvre
Le déploiement du ZTNA dans un environnement physique opérationnel nécessite une approche progressive et systématique afin d'éviter toute perturbation de l'activité.
Étape 1 : Découverte et Catégorisation
Avant de modifier les politiques, vous devez établir un inventaire complet de tous les appareils, utilisateurs et charges de travail. Dans des secteurs tels que l'Hospitality ou le Retail, les appareils IoT non documentés et les systèmes existants sont courants. Utilisez des outils de découverte réseau pour cartographier les flux de trafic existants et identifier tous les terminaux connectés.
Étape 2 : Conception de la Segmentation
Cartographiez les segments de réseau en fonction des fonctions de l'entreprise et des exigences de conformité. Un site type nécessite des segments distincts pour :
- Guest WiFi : Accès Internet uniquement.
- Opérations du personnel : Accès aux applications internes.
- Systèmes de paiement (POS) : Complètement isolés pour la conformité PCI-DSS.
- Gestion technique du bâtiment / IoT : Limité aux serveurs de contrôle essentiels.
Définissez les flux de trafic autorisés entre ces segments en utilisant une posture d'exclusion par défaut (default-deny).
Étape 3 : Intégration de l'identité
Intégrez votre moteur de politique ZTNA avec vos fournisseurs d'identité. Connectez les annuaires d'entreprise pour le personnel et configurez les plateformes d'accès invité pour vérifier les identités des invités. Assurez-vous que les mécanismes d'authentification basés sur les profils sont robustes et évolutifs pour gérer la capacité maximale du site.
Étape 4 : Déploiement de la politique (Mode surveillance)
Déployez initialement les politiques en mode d'observation uniquement. Cela permet de visualiser le trafic qui serait bloqué, vous permettant d'affiner les règles sans perturber les processus commerciaux légitimes. Après une période de surveillance de 2 à 4 semaines, passez au mode d'application stricte.
Bonnes pratiques
- Supposer la compromission (Assume Breach) : Concevez votre réseau en partant du principe qu'un attaquant a déjà compromis un point d'accès. La microsegmentation contre les mouvements latéraux est votre principale défense.
- Exploiter le 802.1X et le WPA3 : Imposez une authentification et un chiffrement forts au niveau de la couche d'accès. Reportez-vous au guide Dépannage des problèmes d'authentification Windows 11 802.1X pour obtenir de l'aide sur le déploiement.
- Automatiser l'identité des invités : Utilisez des plateformes qui capturent et vérifient de manière transparente l'identité des invités sans créer de friction excessive. Voir Sécurisation des réseaux Guest WiFi : Bonnes pratiques et mise en œuvre.
- Isoler les appareils IoT : Les capteurs IoT et les systèmes de gestion technique du bâtiment ont rarement besoin d'un accès Internet ou d'un routage inter-segment. Isolez-les complètement.

Dépannage et atténuation des risques
Le mode d'échec le plus courant dans les mises en œuvre de Zero Trust Network Access est l'application agressive des politiques sans une phase de découverte adéquate. Cela bloque le trafic critique pour l'entreprise et force l'annulation des projets.
Risque : Les anciens appareils (par exemple, les terminaux POS plus anciens ou les contrôleurs CVC) peuvent ne pas prendre en charge les protocoles d'authentification modernes. Atténuation : Utilisez le contournement d'authentification MAC (MAB) combiné à une microsegmentation et un profilage stricts pour intégrer ces appareils en toute sécurité sans compromettre l'architecture globale du ZTNA.
Risque : Une surcharge importante liée à l'application des politiques dégrade les performances du réseau invité. Atténuation : Déchargez le routage du trafic des invités directement vers Internet en périphérie, en contournant les moteurs d'inspection interne approfondie, sauf si des renseignements spécifiques sur les menaces l'exigent.
ROI et impact commercial
La mise en œuvre du ZTNA offre une valeur commerciale mesurable au-delà de la simple réduction des risques :
- Réduction des coûts de conformité : En isolant complètement l'environnement des données de titulaires de cartes (CDE) grâce à la microsegmentation, les sites réduisent considérablement la portée et le coût des audits PCI-DSS.
- Résilience opérationnelle : Limiter les failles de sécurité à un seul segment permet d'éviter les pannes à l'échelle du site, protégeant ainsi les flux de revenus pendant les heures d'activité de pointe.
- Analyses améliorées : Les données détaillées sur l'identité et le trafic générées par les politiques ZTNA enrichissent les analyses WiFi Analytics, offrant des informations plus approfondies sur le comportement des utilisateurs et l'utilisation du réseau.
Définitions clés
Microsegmentation
Pratique consistant à diviser un réseau en segments isolés afin de réduire la surface d'attaque et d'empêcher les déplacements latéraux.
Crucial pour les équipes informatiques des sites afin d'isoler les systèmes POS du Guest WiFi et des réseaux du personnel, garantissant la conformité et limitant les brèches potentielles.
Vérification de la conformité des appareils
Processus d'évaluation de l'état de sécurité d'un terminal (par exemple, version du système d'exploitation, statut de l'antivirus) avant de lui accorder l'accès au réseau.
Utilisé pour s'assurer que les appareils non mis à jour ou compromis du personnel ne peuvent pas accéder aux applications internes sensibles.
Authentification continue
Surveillance continue de la session d'un utilisateur pour s'assurer que son identité et son comportement restent valides et non anormaux.
Indispensable dans les environnements à forte rotation comme les stades pour détecter les détournements de session ou les tentatives d'exfiltration de données inhabituelles.
IEEE 802.1X
Une norme pour le contrôle d'accès réseau basé sur les ports qui fournit un mécanisme d'authentification aux appareils souhaitant se connecter à un LAN ou à un WLAN.
Le protocole fondamental utilisé par les architectes réseau pour authentifier de manière sécurisée les appareils de l'entreprise.
Déplacement latéral
Techniques utilisées par les cyberattaquants pour se déplacer progressivement à travers un réseau à la recherche de données et d'actifs clés.
La principale menace que le ZTNA et la microsegmentation sont conçus pour neutraliser dans les réseaux traditionnels plats.
Software-Defined Perimeter (SDP)
Une approche de sécurité qui masque l'infrastructure connectée à internet afin que les tiers externes et les attaquants ne puissent pas la voir, qu'elle soit hébergée sur site ou dans le cloud.
Souvent utilisé comme mécanisme d'implémentation technique pour déployer les politiques d'accès ZTNA.
Accès au moindre privilège
Le principe de sécurité consistant à accorder aux utilisateurs et aux systèmes uniquement le niveau d'accès minimal nécessaire pour accomplir leurs fonctions requises.
Le cadre de politique directeur que les responsables informatiques doivent utiliser lors de la définition des règles au sein du moteur de politique ZTNA.
MAC Authentication Bypass (MAB)
Une méthode d'authentification de secours qui utilise l'adresse MAC d'un appareil pour accorder l'accès au réseau lorsque le protocole 802.1X n'est pas pris en charge.
Utilisé de manière pragmatique par les équipes réseau pour intégrer des appareils IoT existants (comme d'anciennes imprimantes ou des systèmes CVC) dans des segments réseau isolés.
Exemples concrets
Un hôtel de 400 chambres doit déployer de nouvelles télévisions connectées dans toutes les chambres des clients. Ces appareils nécessitent un accès internet pour les services de streaming et un accès au réseau local pour communiquer avec le système de gestion de propriété (PMS) afin de gérer les accueils personnalisés et la consultation des factures. Comment cela doit-il être mis en œuvre selon un modèle ZTNA ?
- Placez toutes les télévisions connectées dans un microsegment dédié "Divertissement Chambres". 2. Configurez les politiques pour autoriser l'accès internet sortant pour le streaming. 3. Implémentez une politique stricte et unidirectionnelle de passerelle API permettant aux télévisions d'interroger le PMS sur des ports spécifiques (par exemple, HTTPS/443) uniquement pour les points de terminaison requis. 4. Interdisez tout trafic latéral entre les différentes télévisions et refusez tout trafic entrant provenant d'internet.
Une grande chaîne de vente au détail déploie des tablettes de point de vente mobiles (mPOS) pour le personnel en magasin. Ces tablettes se connectent en WiFi. Comment sécuriser ce déploiement ?
- Authentifiez les tablettes à l'aide de la norme IEEE 802.1X basée sur des certificats (EAP-TLS). 2. Mettez en œuvre des contrôles de conformité des appareils via une intégration MDM pour vous assurer que la tablette est à jour (correctifs appliqués, non rootée) avant d'accorder l'accès. 3. Attribuez dynamiquement les tablettes à un VLAN/segment "mPOS" hautement restreint. 4. Autorisez le trafic uniquement vers les adresses IP spécifiques de la passerelle de paiement et les API d'inventaire internes.
Questions d'entraînement
Q1. Un directeur informatique de stade souhaite permettre à des prestataires tiers (par exemple, le personnel de restauration) d'accéder à leurs propres systèmes d'inventaire basés sur le cloud via le WiFi du stade. Comment cela doit-il être configuré ?
Conseil : Considérez la différence entre l'accès aux données de l'entreprise et l'accès uniquement à Internet pour les tiers.
Voir la réponse type
Créez un SSID et un microsegment dédiés "Vendor WiFi". Authentifiez les prestataires à l'aide d'un Captive Portal ou de clés pré-partagées uniques (WPA3-SAE). Configurez la politique de segment pour autoriser uniquement l'accès sortant vers Internet, en refusant strictement tout routage vers les réseaux opérationnels internes ou les systèmes POS du stade.
Q2. Lors d'un déploiement ZTNA, l'équipe opérationnelle signale que plusieurs anciens scanners de codes-barres de l'entrepôt ont cessé de fonctionner. Quelle est la cause probable et la solution immédiate ?
Conseil : Pensez à ce qui se produit lorsque les appareils ne peuvent pas prendre en charge les protocoles d'authentification modernes.
Voir la réponse type
Les scanners ne prennent probablement pas en charge l'authentification 802.1X et ont été bloqués par la nouvelle politique de refus par défaut. La solution immédiate consiste à implémenter le MAC Authentication Bypass (MAB) pour les adresses MAC spécifiques des scanners et à les placer dans un microsegment hautement restreint qui autorise uniquement le trafic vers le serveur de base de données d'inventaire.
Q3. Un CTO vous demande de justifier le coût de la mise en œuvre de la microsegmentation sur un parc de vente au détail de 50 sites. Quelle est la principale justification commerciale ?
Conseil : Concentrez-vous sur le confinement des risques et l'impact sur la conformité.
Voir la réponse type
La principale justification est le confinement des risques et la réduction du périmètre de conformité. En microsegmentant le réseau, une faille dans un segment moins sécurisé (comme un appareil IoT ou le Guest WiFi) ne peut pas se propager à l'environnement des données de titulaires de cartes (CDE). Cela réduit considérablement le périmètre, la complexité et le coût des audits annuels PCI DSS, tout en empêchant un incident localisé de se transformer en une violation de données à l'échelle de l'entreprise.
Continuer la lecture de cette série
Comment révoquer l'accès WiFi lorsqu'un employé s'en va
Ce guide montre aux équipes informatiques et opérationnelles des sites comment supprimer l'accès WiFi du personnel lorsqu'un employé s'en va, sans perturber le reste des équipes. Il compare l'authentification 802.1X basée sur des certificats, l'iPSK spécifique à l'identité et le déprovisionnement via SCIM, puis fournit un plan d'action pour le jour même, une méthode de test et un modèle de preuve d'audit.
Planification d'un déploiement WiFi 7 en milieu clinique : appareils IoMT, interférences et HIPAA
Ce guide complet explore la planification d'un déploiement WiFi 7 en environnement clinique, en se concentrant sur la stratégie de bande 6 GHz, la compatibilité avec les anciens appareils IoMT, les obligations d'interférence RF selon la norme IEC 60601-1-2 et la segmentation réseau conforme à HIPAA. Il fournit des conseils d'architecture concrets aux responsables IT de la santé pour sécuriser des flottes d'appareils mixtes à l'aide de la plateforme RADIUS cloud de Purple.
Comment segmenter de manière sécurisée les réseaux WiFi du personnel et des invités : meilleures pratiques pour les LAN d'entreprise
Ce guide fournit aux responsables informatiques et aux architectes réseau un modèle technique et indépendant des fournisseurs pour sécuriser les réseaux LAN d'entreprise en segmentant correctement le trafic WiFi du personnel et des invités. Il couvre l'authentification 802.1X, le RADIUS dans le cloud, l'isolation VLAN et la gestion du cycle de vie des identifiants nécessaires pour éliminer les phrases de passe partagées et protéger les actifs de l'entreprise.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.