Remplacer le VPN par un accès Zero Trust
Le VPN a été conçu pour prolonger le réseau du bureau jusqu'au domicile. Il fait mal un travail qu'on ne lui demandait pas à l'origine : donner à des dizaines de personnes, d'appareils et de prestataires un accès mesuré à quelques applications. Voici comment nous le remplaçons, sans toucher au reste du réseau.
Le problème n'est pas le tunnel, c'est ce qu'il ouvre
Un VPN authentifie une fois, puis place l'utilisateur sur le réseau. À partir de là, ce qui est joignable dépend du filtrage interne — c'est-à-dire, en pratique, de beaucoup de choses. Un poste personnel compromis, un compte prestataire dont le mot de passe a fuité, et l'attaquant se retrouve dans la même position qu'un collaborateur au bureau.
S'y ajoutent des problèmes du quotidien : le concentrateur devient un point de passage obligé qui sature aux heures pleines, les applications hébergées en SaaS transitent inutilement par le siège, et personne ne sait dire précisément qui a accédé à quoi.
Le modèle Zero Trust inverse la règle : rien n'est joignable par défaut, l'accès est accordé ressource par ressource, à chaque connexion, en vérifiant l'identité et l'état du poste. Notre rôle est de conduire cette bascule progressivement, en gardant le VPN en secours jusqu'à ce que le nouveau parcours ait fait ses preuves.
- Un accès distant compromis donne accès à tout le réseau
- Postes personnels et prestataires non maîtrisés sur le réseau interne
- Concentrateur saturé aux heures de forte affluence
- Aucune traçabilité fine de qui accède à quelle application
- Comptes prestataires actifs bien après la fin de la mission
Un tunnel ouvert, ou une décision par ressource
Comment nous procédons
Une bascule par vagues, application par application, avec le VPN maintenu en secours jusqu'au bout.
Inventaire des usages
Qui se connecte à distance, vers quelles applications, depuis quels appareils — gérés ou non. C'est cette liste, et non le nombre d'utilisateurs, qui dimensionne le projet.
Politiques d'accès
Définition des règles par ressource : quels groupes, quelles conditions d'identité, quelles exigences sur l'état du poste (chiffrement, correctifs, protection active), et ce qui reste hors du périmètre.
Déploiement du courtier d'accès
Mise en place de la brique ZTNA et raccordement à l'annuaire et à l'authentification forte, sans exposer les applications directement sur Internet.
Bascule par vagues
Migration application par application, en commençant par un groupe pilote. Le VPN reste disponible en secours ; il n'est retiré qu'une fois la dernière vague passée et éprouvée.
Contrôle et exploitation
Validation par un test d'intrusion des politiques mises en place, raccordement des journaux à la supervision, et revue périodique des accès — en particulier ceux des prestataires.
Plusieurs expertises, un seul interlocuteur
Concevoir les politiques, déployer la brique et vérifier qu'elle tient : la conception et sa validation offensive sont menées par la même équipe.
- Inventaire des accès distants et des applications concernées
- Politiques d'accès documentées, ressource par ressource
- Courtier d'accès Zero Trust déployé et raccordé à l'annuaire
- Plan de bascule par vagues et de retrait du VPN
- Rapport de test d'intrusion sur le nouveau dispositif
Questions fréquentes
Votre VPN ouvre-t-il plus que nécessaire ?
Un inventaire des accès distants suffit à mesurer l'écart entre ce qui est ouvert et ce qui devrait l'être.