==== Concept Zéro Trust : ==== Avec le Zero Trust, on considère que le réseau interne d'une entreprise est tout aussi dangereux que l'Internet public. On ne fait confiance à personne — ni aux utilisateurs externes, ni aux employés de bureau, ni même aux serveurs internes.\\ C'est comme si, à l'intérieur du château fort, chaque pièce, chaque armoire et chaque tiroir possédaient leur propre serrure blindée et exigeaient une preuve d'identité à chaque ouverture.\\ \\ **Le Zero Trust repose sur trois principes fondamentaux :** 1. **__Vérifions explicitement, en permanence:__** On ne vérifie pas l'identité de l'utilisateur une seule fois le matin. Le système contrôle en continu qui vous êtes, d'où vous vous connectez (votre position), avec quel appareil (est-il sécurisé ? a-t-il un antivirus à jour ?) et à quelles données vous tentez d'accéder.\\ 2. **__Appliquons le principe du moindre privilège:__** Un utilisateur ne doit avoir accès qu'au strict minimum de ce dont il a besoin pour travailler, et rien de plus. Si un employé du marketing n'a pas besoin des serveurs de la comptabilité, ces serveurs lui sont totalement invisibles et inaccessibles.\\ 3. **__Supposons que l'infrastructure est déjà compromise (Assume Breach):__** On conçoit le réseau en partant du principe qu'un pirate est déjà à l'intérieur. Pour limiter les dégâts, on segmente le réseau en micro-zones. Ainsi, si une machine est infectée par un virus, celui-ci reste bloqué dans sa petite pièce et ne peut pas se propager au reste de l'entreprise.\\ \\ **Ce modèle s'est imposé avec l'évolution du monde du travail, notamment à cause de trois facteurs:** **__Le télétravail:__** Les employés se connectent désormais depuis chez eux, des cafés ou des hôtels, hors du réseau physique de l'entreprise.\\ **__Le Cloud:__** Les données ne sont plus stockées dans un serveur au sous-sol de l'entreprise, mais éparpillées chez Microsoft, Google, AWS ou dans des logiciels SaaS (comme Salesforce...).\\ **__Les appareils personnels (BYOD):__** Les salariés utilisent souvent leurs propres smartphones ou tablettes pour lire leurs e-mails professionnels.\\ \\ En résumé, le Zero Trust fait disparaître la notion de "périmètre de sécurité" pour placer la protection directement autour de chaque utilisateur, chaque appareil et chaque donnée.