La Maison-Blanche renforce le zero trust avec une nouvelle stratégie de cybersécurité

L’administration Biden pousse les agences fédérales à adopter une architecture de sécurité zero trust afin de se protéger, ainsi que leurs données, contre des « campagnes de menaces de plus en plus sophistiquées et persistantes », selon une nouvelle stratégie publiée cette semaine par l’Office of Management and Budget (OMB). Selon la directive de la Maison-Blanche, les agences ont jusqu’à la fin de […]

Écrit par
Jeff Burt
Jeff Burt
Jan 27, 2022
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

L’administration Biden pousse les agences fédérales à adopter une architecture de sécurité zero trust afin de se protéger, ainsi que leurs données, contre des « campagnes de menaces de plus en plus sophistiquées et persistantes », selon une nouvelle stratégie publiée cette semaine par l’Office of Management and Budget (OMB).

Selon la directive de la Maison-Blanche, les agences ont jusqu’à la fin de l’exercice budgétaire 2024 du gouvernement pour atteindre les objectifs fixés dans la stratégie, fondée sur un modèle zero trust développé par la Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis.

Le mémorandum de 29 pages de la directrice par intérim de l’OMB, Shalanda Young, intervient moins d’un an après que le président Biden a publié son décret présidentiel appelant à améliorer la posture de cybersécurité du gouvernement à la suite d’une série d’attaques ayant touché des agences et mis en danger des infrastructures critiques, notamment celles visant SolarWinds et Colonial Pipeline.

Une première version du plan a été publiée en septembre afin de recueillir les avis du public, notamment ceux du secteur de la cybersécurité.

« Dans l’environnement actuel de la menace, le gouvernement fédéral ne peut plus compter sur des défenses conventionnelles fondées sur le périmètre pour protéger les systèmes et les données critiques », a écrit Young. « Une transition vers une approche de sécurité “zero trust” fournit une architecture défendable pour ce nouvel environnement. … Il s’agit d’un changement radical de paradigme dans la manière dont nous sécurisons nos infrastructures, nos réseaux et nos données : nous passons d’une vérification unique au niveau du périmètre à une vérification continue de chaque utilisateur, appareil, application et transaction. »

Voir les meilleures solutions de sécurité zero trust

Le zero trust gagne du terrain

Advertisement

Les initiatives autour de l’architecture zero trust ont gagné du terrain dans un environnement informatique de plus en plus distribué et mobile, situé non seulement dans les datacenters des entreprises, mais aussi, de plus en plus, réparti entre les appareils mobiles, le cloud et l’edge.

Au cœur d’une architecture zero trust se trouve le principe selon lequel rien ni personne tentant d’accéder à un réseau ou à une infrastructure ne peut être considéré comme digne de confiance et doit être vérifié, puis vérifié en continu pendant toute la transaction, avec un accès limité aux seules ressources nécessaires. La microsegmentation a été l’un des outils essentiels pour instaurer le zero trust : elle divise les réseaux en petits segments afin de limiter les risques.

Le zero trust est une technologie de sécurité en forte croissance. Les analystes de KBY Research prévoient que le marché progressera en moyenne de 18,8 % par an jusqu’en 2026, année où il atteindra 54,6 milliards de dollars US.

À lire également : comment mettre en œuvre la microsegmentation

Le soutien au zero trust

L’adoption d’une stratégie zero trust par le gouvernement a été saluée par de nombreux acteurs de la cybersécurité.

« Le zero trust devient le minimum requis pour que les organisations se protègent en ligne », a déclaré à eSecurity Planet. « La directive de la Maison-Blanche montre que le gouvernement fédéral prend les cybermenaces au sérieux et adopte une stratégie qui protégera mieux l’infrastructure numérique du pays et, par extension, la sécurité nationale des États-Unis. Le zero trust ne doit pas être considéré comme un simple produit ou un mot à la mode du secteur : c’est un changement fondamental de philosophie en matière de sécurité. »

Advertisement

Le zero trust est un changement fondamental de philosophie en matière de sécurité

La FIDO Alliance, une alliance ouverte du secteur visant à créer des technologies d’authentification améliorées qui réduisent la dépendance aux mots de passe, a également approuvé la stratégie zero trust du gouvernement, son directeur général Andrew Shikiar insistant dans un communiqué sur l’obligation d’utiliser des outils d’authentification résistants à l’hameçonnage pour se protéger contre les attaques de phishing, certaines étant devenues suffisamment sophistiquées pour contourner même les technologies d’authentification multifacteur (MFA).

Tim Erlin, vice-président chargé de la stratégie chez l’éditeur de solutions de cybersécurité Tripwire, a déclaré à eSecurity Planet que faire passer l’ensemble du gouvernement à une architecture zero trust est une tâche importante, mais difficile. Cela dit, la stratégie présente des lacunes sur quelques points essentiels.

« Il est regrettable que ce mémorandum ne définisse pas plus clairement le rôle de ce que le NIST considère comme l’un des principes clés du zero trust : la surveillance de l’intégrité », a déclaré Erlin. « Les documents de la CISA et du NIST incluent tous deux la surveillance de l’intégrité comme un composant essentiel du zero trust, mais le mémorandum de l’OMB n’en fait pas autant. »

Il a également déclaré que l’accent mis à ce point sur la détection et réponse sur les terminaux (EDR) — qui évolue vers la détection et réponse managées (MDR) et la détection et réponse étendues (XDR) — pourrait créer une dépendance excessive à une technologie qui se transforme déjà en quelque chose de plus récent et de plus complet.

La vérification plutôt que la confiance

Selon le mémorandum de l’OMB, l’objectif est de parvenir à une situation où les employés disposent de comptes gérés à l’échelle de l’entreprise leur donnant accès aux applications et aux données dont ils ont besoin tout en les protégeant contre les menaces externes, où les appareils qu’ils utilisent sont suivis et surveillés en permanence, et où les systèmes des agences sont isolés les uns des autres.

En outre, les applications d’entreprise seront testées en interne et en externe et rendues accessibles de manière sécurisée sur Internet.

« L’un des principes clés d’une architecture zero trust est qu’aucun réseau n’est considéré implicitement comme fiable — un principe qui peut entrer en conflit avec l’approche actuelle de certaines agences pour sécuriser leurs réseaux et les systèmes associés », a écrit Young. « Tout le trafic doit être chiffré et authentifié dès que cela est raisonnablement possible. »

Advertisement

La stratégie s’appuiera sur cinq piliers complémentaires définis dans un modèle de maturité zero trust élaboré par la CISA. Les objectifs stratégiques comprennent :

  • des identités gérées à l’échelle de l’entreprise pour accéder aux applications
  • un inventaire complet des appareils autorisés et utilisés
  • la capacité à répondre aux incidents affectant ces appareils et à les prévenir
  • des réseaux chiffrant toutes les requêtes DNS et le trafic HTTP
  • la création d’environnements isolés

En outre, toutes les applications seront considérées comme connectées à Internet et testées régulièrement, tandis que les agences utiliseront la catégorisation des données et tireront parti des services de sécurité cloud pour surveiller l’accès aux données sensibles. Une journalisation et un partage des informations seront également mis en place à l’échelle de l’entreprise.

Voir aussi : les plateformes CNAP : la prochaine évolution de la sécurité cloud

Accélérer la cybersécurité

Les agences gouvernementales disposent désormais de 30 jours pour désigner un responsable de la mise en œuvre de la stratégie au sein de leur organisation et de 60 jours pour soumettre un plan de mise en œuvre à l’OMB.

« Si les concepts qui sous-tendent les architectures zero trust ne sont pas nouveaux, les conséquences de l’abandon des “réseaux de confiance” le sont pour la plupart des entreprises, y compris de nombreuses agences », a écrit Young. « Ce processus sera un parcours pour le gouvernement fédéral, avec des apprentissages et des ajustements en cours de route à mesure que les agences s’adapteront à de nouvelles pratiques et technologies. »

La directrice de la CISA, Jen Easterly, a déclaré dans un communiqué que « alors que nos adversaires continuent de chercher des moyens novateurs de s’introduire dans nos infrastructures, nous devons poursuivre la transformation en profondeur de notre approche de la cybersécurité fédérale. Le zero trust est un élément clé de cet effort visant à moderniser et à renforcer nos défenses. La CISA continuera de fournir un soutien technique et une expertise opérationnelle aux agences, alors que nous nous efforçons d’atteindre un niveau de maturité de référence commun. »

Advertisement

Les autorités gouvernementales ont cité les tentatives de groupes de hackers soutenus par des États et autres visant à exploiter la faille récemment découverte dans Log4j comme le dernier exemple d’acteurs malveillants cherchant de nouveaux moyens de s’introduire dans les réseaux et autres infrastructures de leurs cibles. La vulnérabilité — baptisée Log4Shell — constitue une menace importante, car l’outil de journalisation Java est gratuit et largement distribué, exposant un grand nombre de serveurs et de services cloud à une vulnérabilité facile à exploiter. Des experts en renseignement sur les menaces ont recensé de nombreux incidents au cours desquels des groupes de cybercriminels ont tenté de trouver des moyens d’exploiter la faille depuis que son existence a été rendue publique début décembre.

À lire ensuite : les meilleurs outils de gestion des vulnérabilités

Jeff Burt

Jeffrey Burt has been a journalist for more than three decades, the last 20-plus years covering technology. During more than 16 years with eWEEK, he covered everything from data center infrastructure and collaboration technology to AI, cloud, quantum computing and cybersecurity. A journalist since 2017, his articles have appeared on such sites as eWEEK, eSecurity Planet, Enterprise Networking Planet, Enterprise Storage Forum, The Next Platform, ITPro Today, Channel Futures, Channelnomics, SecurityNow, and Data Breach Today.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.