Services
Partenaires
Cas d'usage
Nos clients
La société
Contact
FRENDE
Accès Zero Trust

Remplacer le VPN par un accès Zero Trust

Le VPN a été conçu pour prolonger le réseau du bureau jusqu'au domicile. Il fait mal un travail qu'on ne lui demandait pas à l'origine : donner à des dizaines de personnes, d'appareils et de prestataires un accès mesuré à quelques applications. Voici comment nous le remplaçons, sans toucher au reste du réseau.

L'enjeu

Le problème n'est pas le tunnel, c'est ce qu'il ouvre

Un VPN authentifie une fois, puis place l'utilisateur sur le réseau. À partir de là, ce qui est joignable dépend du filtrage interne — c'est-à-dire, en pratique, de beaucoup de choses. Un poste personnel compromis, un compte prestataire dont le mot de passe a fuité, et l'attaquant se retrouve dans la même position qu'un collaborateur au bureau.

S'y ajoutent des problèmes du quotidien : le concentrateur devient un point de passage obligé qui sature aux heures pleines, les applications hébergées en SaaS transitent inutilement par le siège, et personne ne sait dire précisément qui a accédé à quoi.

Le modèle Zero Trust inverse la règle : rien n'est joignable par défaut, l'accès est accordé ressource par ressource, à chaque connexion, en vérifiant l'identité et l'état du poste. Notre rôle est de conduire cette bascule progressivement, en gardant le VPN en secours jusqu'à ce que le nouveau parcours ait fait ses preuves.

Ce qui est en jeu
  • Un accès distant compromis donne accès à tout le réseau
  • Postes personnels et prestataires non maîtrisés sur le réseau interne
  • Concentrateur saturé aux heures de forte affluence
  • Aucune traçabilité fine de qui accède à quelle application
  • Comptes prestataires actifs bien après la fin de la mission
Schéma

Un tunnel ouvert, ou une décision par ressource

VPN et accès Zero Trust : ce que chacun ouvre VPN un tunnel, puis le réseau Accès Zero Trust une décision par ressource UtilisateurUtilisateur ApplicationsServeursTout le resteApplicationServeurHors périmètre authentifié une fois, joignable ensuiteidentité et état du poste vérifiés à chaque accès
Le VPN authentifie puis laisse le réseau accessible ; le Zero Trust évalue l'identité et l'état du poste à chaque demande, et n'ouvre que la ressource concernée.
Notre approche

Comment nous procédons

Une bascule par vagues, application par application, avec le VPN maintenu en secours jusqu'au bout.

01

Inventaire des usages

Qui se connecte à distance, vers quelles applications, depuis quels appareils — gérés ou non. C'est cette liste, et non le nombre d'utilisateurs, qui dimensionne le projet.

02

Politiques d'accès

Définition des règles par ressource : quels groupes, quelles conditions d'identité, quelles exigences sur l'état du poste (chiffrement, correctifs, protection active), et ce qui reste hors du périmètre.

03

Déploiement du courtier d'accès

Mise en place de la brique ZTNA et raccordement à l'annuaire et à l'authentification forte, sans exposer les applications directement sur Internet.

04

Bascule par vagues

Migration application par application, en commençant par un groupe pilote. Le VPN reste disponible en secours ; il n'est retiré qu'une fois la dernière vague passée et éprouvée.

05

Contrôle et exploitation

Validation par un test d'intrusion des politiques mises en place, raccordement des journaux à la supervision, et revue périodique des accès — en particulier ceux des prestataires.

Services mobilisés

Plusieurs expertises, un seul interlocuteur

Concevoir les politiques, déployer la brique et vérifier qu'elle tient : la conception et sa validation offensive sont menées par la même équipe.

Livrables
  • Inventaire des accès distants et des applications concernées
  • Politiques d'accès documentées, ressource par ressource
  • Courtier d'accès Zero Trust déployé et raccordé à l'annuaire
  • Plan de bascule par vagues et de retrait du VPN
  • Rapport de test d'intrusion sur le nouveau dispositif
Questions fréquentes

Questions fréquentes

Non, et c'est l'intérêt de la démarche. Le ZTNA se place devant les applications sans modifier la segmentation existante. C'est un projet d'accès, pas un projet d'infrastructure — il peut d'ailleurs précéder une refonte réseau et la simplifier.

Ils sont traités explicitement plutôt que tolérés. Selon la ressource, on peut exiger un poste géré, n'autoriser qu'un accès en lecture, ou passer par un environnement isolé. C'est précisément ce qu'un VPN ne sait pas exprimer.

Oui. Certains besoins — administration réseau, protocoles anciens, sites industriels — s'accommodent mal du ZTNA. L'objectif est de réduire le VPN à ces cas résiduels, pas de le supprimer par principe.

Le pilote se met en place en quelques semaines. La bascule complète dépend du nombre d'applications et du rythme que vos équipes peuvent absorber : nous la découpons en vagues pour qu'aucune ne soit bloquante.

Votre VPN ouvre-t-il plus que nécessaire ?

Un inventaire des accès distants suffit à mesurer l'écart entre ce qui est ouvert et ce qui devrait l'être.