Concept Zéro Trust :

Avec le Zero Trust, on considère que le réseau interne d'une entreprise est tout aussi dangereux que l'Internet public. On ne fait confiance à personne — ni aux utilisateurs externes, ni aux employés de bureau, ni même aux serveurs internes.
C'est comme si, à l'intérieur du château fort, chaque pièce, chaque armoire et chaque tiroir possédaient leur propre serrure blindée et exigeaient une preuve d'identité à chaque ouverture.

Le Zero Trust repose sur trois principes fondamentaux :

1. Vérifions explicitement, en permanence: On ne vérifie pas l'identité de l'utilisateur une seule fois le matin. Le système contrôle en continu qui vous êtes, d'où vous vous connectez (votre position), avec quel appareil (est-il sécurisé ? a-t-il un antivirus à jour ?) et à quelles données vous tentez d'accéder.
2. Appliquons le principe du moindre privilège: Un utilisateur ne doit avoir accès qu'au strict minimum de ce dont il a besoin pour travailler, et rien de plus. Si un employé du marketing n'a pas besoin des serveurs de la comptabilité, ces serveurs lui sont totalement invisibles et inaccessibles.
3. Supposons que l'infrastructure est déjà compromise (Assume Breach): On conçoit le réseau en partant du principe qu'un pirate est déjà à l'intérieur. Pour limiter les dégâts, on segmente le réseau en micro-zones. Ainsi, si une machine est infectée par un virus, celui-ci reste bloqué dans sa petite pièce et ne peut pas se propager au reste de l'entreprise.

Ce modèle s'est imposé avec l'évolution du monde du travail, notamment à cause de trois facteurs:

Le télétravail: Les employés se connectent désormais depuis chez eux, des cafés ou des hôtels, hors du réseau physique de l'entreprise.
Le Cloud: Les données ne sont plus stockées dans un serveur au sous-sol de l'entreprise, mais éparpillées chez Microsoft, Google, AWS ou dans des logiciels SaaS (comme Salesforce…).
Les appareils personnels (BYOD): Les salariés utilisent souvent leurs propres smartphones ou tablettes pour lire leurs e-mails professionnels.

En résumé, le Zero Trust fait disparaître la notion de “périmètre de sécurité” pour placer la protection directement autour de chaque utilisateur, chaque appareil et chaque donnée.