ON
← Retour au fil
Trois questions et réponses: Comment mettre en place une approche zéro confiance avec une approche minimale
Germany🏛️ PolitiqueCentreavant-hier

Trois questions et réponses: Comment mettre en place une approche zéro confiance avec une approche minimale

L'article traite du concept de sécurité Zero Trust et des défis associés à sa mise en œuvre dans les environnements informatiques d'entreprise. Il souligne que Zero Trust est souvent mal compris comme une refonte complète nécessitant des changements dans l'infrastructure réseau, les identités, les périphériques, les applications et les processus, ce qui peut conduire à des projets tentaculaires. L'auteur soutient que cette approche néglige fréquemment les risques critiques tels que les comptes privilégiés, les contrôles d'accès médiocres et les comptes de service non sécurisés. En conséquence, de nombreuses organisations ont des objectifs peu clairs et un manque de résultats mesurables. Pour résoudre ces problèmes, l'article présente l'approche MVZT (Minimum Viable Zero Trust), qui se concentre sur la mise en œuvre de mesures dans les 90 jours en donnant la priorité aux domaines à haut risque tels que l'accès privilégié, l'administration du cloud et les systèmes de sécurité centraux.

Un expert allemand en cybersécurité a décrit comment les organisations peuvent introduire le cadre de sécurité connu sous le nom de Zero Trust en utilisant une approche minimale viable en seulement 90 jours. La méthode, appelée Minimum Viable Zero Trust (MVZT), se concentre sur la réduction des risques dans les domaines les plus critiques de l'infrastructure d'une organisation sans tenter de réviser l'ensemble du système à la fois. Selon Marcel Küppers, un professionnel chevronné de la cybersécurité avec plus de deux décennies d'expérience, cette stratégie évite les pièges des implémentations traditionnelles de Zero Trust qui s'étendent souvent au-delà du contrôle et deviennent des projets tentaculaires et ingérables.

Küppers explique que de nombreuses entreprises tentent d'appliquer Zero Trust comme une architecture complète, visant à transformer simultanément les réseaux, les identités, les terminaux, les applications, les services cloud et les processus opérationnels. Cette large portée entraîne fréquemment des retards et des inefficacités, en particulier dans les grandes entreprises où les systèmes hérités, les fournisseurs d'identités multiples et les voies administratives complexes compliquent la mise en œuvre.

Sans mesures définies pour la réduction des risques et des repères clairs, les initiatives Zero Trust perdent souvent leur orientation. MVZT répond à ces défis en se concentrant sur les domaines à haut risque tels que les comptes privilégiés, l'administration du cloud, les pipelines d'intégration continue / déploiement continu (CI / CD), la gestion des secrets, les sauvegardes et les outils de sécurité centraux. Ces éléments représentent les principaux vecteurs d'attaque où l'accès non autorisé pourrait causer le plus de dommages. Au lieu de redessiner chaque application ou processus, MVZT traite Zero Trust comme un mécanisme de contrôle.

Les décisions d'accès sont basées sur des facteurs tels que l'identité de l'utilisateur, la force d'authentification, l'état de l'appareil, les signaux de risque et la sensibilité de la ressource cible. Par exemple, les politiques peuvent nécessiter une authentification plus forte pour les actions sensibles, la durée de la session de limite, ou bloquer l'accès entièrement dans certaines conditions. Cette approche garantit que le système reste fonctionnel tout en améliorant considérablement la posture de sécurité.

Ces éléments fournissent une visibilité immédiate sur les performances du système et permettent des ajustements rapides. À la fin de la période de 90 jours, les organisations devraient avoir une compréhension claire des risques qui ont été atténués et de la rapidité avec laquelle elles peuvent réagir aux violations potentielles. Le plan de 90 jours commence par la définition de la portée, l'identification des actifs critiques et des chemins administratifs et l'établissement de contrôles de sécurité de base. Au cours des deux premières semaines, les équipes inventent les rôles et les identités privilégiés, définissent les systèmes de niveau 0 et de niveau 1 et identifient les chemins essentiels de l'administrateur.

Simultanément, un enregistrement centralisé des tentatives d'authentification et des activités administratives est mis en place pour assurer la transparence et la traçabilité. Cette approche structurée mais flexible permet aux organisations de construire une base solide pour Zero Trust sans surcharger les ressources internes.

Aller aux sources primaires (1)

Les sources officielles sur lesquelles repose la couverture. Lisez-les directement pour contourner le cadrage.

2 articles

heise online logoheise onlineIndépendantCentreFactualité 88Objectivité 92avant-hier
Trois questions et réponses: Comment mettre en place une approche zéro confiance avec une approche minimale

L'article traite du concept de sécurité Zero Trust et des défis associés à sa mise en œuvre dans les environnements informatiques d'entreprise. Il souligne que Zero Trust est souvent mal compris comme une refonte complète nécessitant des changements dans l'infrastructure réseau, les identités, les périphériques, les applications et les processus, ce qui peut conduire à des projets tentaculaires. L'auteur soutient que cette approche néglige fréquemment les risques critiques tels que les comptes privilégiés, les contrôles d'accès médiocres et les comptes de service non sécurisés. En conséquence, de nombreuses organisations ont des objectifs peu clairs et un manque de résultats mesurables. Pour résoudre ces problèmes, l'article présente l'approche MVZT (Minimum Viable Zero Trust), qui se concentre sur la mise en œuvre de mesures dans les 90 jours en donnant la priorité aux domaines à haut risque tels que l'accès privilégié, l'administration du cloud et les systèmes de sécurité centraux.

Lecture du biais (Centre): L'article présente une discussion technique sur les stratégies de cybersécurité sans favoriser ouvertement aucune idéologie politique.

Pourquoi factualité (88): This article closely mirrors the content from the primary source, particularly the discussion around the Minimum Viable Zero Trust approach. It references Marcel Küppers, who is mentioned in the iX magazine, and aligns with the core message about avoiding overly broad implementations. The factual cl

Pourquoi objectivité (92): The article maintains a neutral and objective tone, presenting the challenges and considerations of implementing Zero Trust without bias. It focuses on providing clear explanations and expert perspectives without editorializing or promoting any particular viewpoint.

heise online logoheise onlineIndépendantCentreFactualité 85Objectivité 90il y a 7 j
Il s'agit d'un système de gestion de l'information qui est basé sur des données fiables et fiables.

L'article discute de la mise en œuvre d'un concept de sécurité "Minimum Viable Zero Trust" (MVZT) au sein des organisations sur une période de 90 jours. Il critique l'approche commune de traiter Zero Trust comme un projet à grande échelle, conduisant souvent à des retards et à la complexité en raison d'une large portée, d'interdépendances entre les équipes et d'infrastructures informatiques obsolètes. Le cadre MVZT se concentre sur la réduction rapide des risques en ciblant des domaines à haut risque tels que les chemins d'accès administratifs et les identités privilégiées plutôt que d'essayer une refonte complète. L'approche met l'accent sur les systèmes de contrôle basés sur la vérification d'identité, l'état des appareils, les politiques et la télémétrie, plutôt que de remplacer les infrastructures réseau existantes comme les VPN ou les passerelles. Marcel Küppers, expert en cybersécurité et entrepreneur, décrit cette stratégie comme une méthode pratique pour établir une structure de confiance zéro de base.

Lecture du biais (Centre): L'article se concentre sur les stratégies techniques de mise en œuvre d'un cadre de cybersécurité et ne traite pas de questions politiques, d'idéologies ou de débats politiques.

Pourquoi factualité (85): The article accurately reflects the content from the primary source document regarding the Minimum Viable Zero Trust approach. It discusses the challenges of implementing Zero Trust in enterprises, aligns with the iX magazine’s focus on practical security measures, and mentions the 90-day timeframe

Pourquoi objectivité (90): The tone remains professional and informative, focusing on explaining the concept and challenges without taking sides or using emotionally charged language. The article presents facts and expert insights in a balanced manner.

Comment chaque camp l’a couvert

Le même événement, regroupé selon l’orientation politique des médias qui le couvrent.

Comment chaque camp l’a couvert

Soutenez une information indépendante et consciente des biais, et débloquez le pouls social, le vote communautaire et toutes les autres fonctions pour les soutiens.

Devenir soutien

Couverture dans le monde

Le même événement tel que rapporté dans d’autres pays.

Couverture dans le monde

Soutenez une information indépendante et consciente des biais, et débloquez le pouls social, le vote communautaire et toutes les autres fonctions pour les soutiens.

Devenir soutien

Vérification des affirmations

Les principales affirmations factuelles et combien de sources les confirment ou les contestent.

Vérification des affirmations

Soutenez une information indépendante et consciente des biais, et débloquez le pouls social, le vote communautaire et toutes les autres fonctions pour les soutiens.

Devenir soutien

Gardons l’information honnête.

ObjectiveNews est financé par ses lecteurs et sans publicité : nous vous montrons le biais au lieu de le cacher. Soutenez un journalisme indépendant pour 4 €/mois.

Devenir soutien

Sujets liés