Le Zero Trust devient plus difficile lorsque chaque utilisateur, appareil, arme et agent IA a besoin d’une identité
Pour l’armée, la partie la plus difficile du Zero Trust consiste de moins en moins à définir le concept qu’à l’appliquer à des milliers de systèmes qui n’ont jamais été conçus pour l’interopérabilité. Le service vise à regrouper environ 5 000 systèmes informatiques sur une seule plateforme de gestion des identités, des informations d’identification et des accès (E-ICAM), y compris les systèmes existants accablés par des années de dette technique. Dans le même temps, les exigences Zero Trust s’étendent au-delà de l’informatique d’entreprise pour s’étendre à la pointe tactique, à la technologie opérationnelle, aux systèmes d’armes et désormais aux agents d’IA.
Cela fait du Zero Trust moins un point de terminaison qu’un modèle de sécurité en constante évolution.
« Nous ne pouvons pas simplement acheter Zero Trust auprès d’un fournisseur ; il ne s’agit pas seulement de conformité », a déclaré David Thompson, chef de produit pour E-ICAM au sein du Army CPE Command and Control Information Network (C2IN), participant à un webinaire Breaking Defense sur Zero Trust. « Nos adversaires ne sont pas statiques et l’armée doit continuellement travailler dans le cadre ZT pour s’adapter à un processus ou à une technologie de politique et de menace en matière de cybersécurité en constante évolution. »
Au centre de cet effort se trouve l’identité. Selon Thompson, Zero Trust signifie que toute personne tentant d’accéder à une ressource doit d’abord être identifiée, liée à un identifiant et autorisée. Cette exigence va au-delà des personnes pour englober les machines et autres entités non humaines.
« Tout, tout ce qui se connecte à autre chose pour accéder à une ressource doit être identifié de manière positive, fortement lié à un identifiant et un accès sécurisé », a-t-il déclaré. « Tout signifie littéralement tout, des utilisateurs humains aux interfaces non humaines, en passant par tous les composants physiques ou virtuels intermédiaires. »
L’expression souvent entendue aujourd’hui pour représenter cet état final souhaité est souvent appelée « authentification fine » et elle est au cœur du Zero Trust, où les utilisateurs, les appareils, les données et les agents IA subissent des étapes régulières d’authentification pour rester connectés.
Extraction de 5 000 systèmes
Le défi immédiat consiste à appliquer ce principe à des systèmes de l’Armée de terre qui varient considérablement en termes d’âge et de capacités techniques, et dont beaucoup existent depuis des décennies sans suivre le rythme de la modernisation. Plutôt que d’imposer une solution technique pour tous, Thompson a déclaré que l’armée développe différentes voies d’intégration et tente d’imposer les contrôles d’accès précis que chaque système peut actuellement prendre en charge.
Il a comparé le problème à la sécurisation d’un bâtiment gouvernemental. La sécurité peut être imposée au portail, à l’entrée principale, à l’ascenseur, aux portes intérieures ou encore aux tiroirs individuels des bureaux. Mais un bâtiment plus ancien ne contient peut-être pas toutes ces barrières.
« Si le bâtiment ne dispose pas de portes intérieures ou de bureaux, nous devons sécuriser ce que nous pouvons aujourd’hui en espérant que nous soutiendrons demain les futures améliorations de sécurité du client », a déclaré Thompson.
Les systèmes existants resteront probablement l’un des principaux obstacles à la pleine conformité avec Zero Trust.
« Il va certainement y avoir une dette technique importante qu’ils vont devoir résoudre pour cela », a déclaré Curtis Dukes, vice-président exécutif et directeur général des meilleures pratiques de sécurité au Center for Internet Security, qui a également participé au webinaire. « Il se peut que vous deviez examiner certains de ces anciens systèmes et qu’ils devront peut-être être mis à jour dans le cadre de ce mouvement vers ce nouveau concept autour du Zero Trust. »
Cette flexibilité est importante alors que l’armée se rapproche de l’échéance de fin 2027 pour atteindre tous les jalons de l’objectif Zero Trust. Thompson a qualifié le fait de mettre des milliers de systèmes dans une posture Zero Trust d’ici là « un objectif énorme ».
L’une des approches poursuivies consiste à intégrer les systèmes par domaine opérationnel plutôt que de nécessairement gérer chaque système individuellement. L’armée s’efforce également de donner aux propriétaires de systèmes la possibilité d’effectuer eux-mêmes une plus grande partie du travail.
« Nous essayons de trouver un moyen d’intégrer des domaines opérationnels qui peuvent contenir des centaines, voire un millier de systèmes informatiques », a déclaré Thompson. « L’armée développe également un ‘kit à faire soi-même’ afin que les propriétaires de systèmes puissent prendre des mesures par eux-mêmes sans avoir à travailler individuellement avec le CPE C2IN de l’armée. Nous essayons de démocratiser cela autant que possible », a-t-il déclaré.
Pour ce faire, les propriétaires de systèmes doivent comprendre non seulement de quels systèmes et actifs ils disposent, mais aussi comment ces systèmes fonctionnent. Thompson a déclaré que les équipes de l’armée travaillant directement avec les propriétaires de systèmes ont parfois découvert que les propriétaires eux-mêmes manquaient de visibilité complète sur leurs environnements.
« Il n’y a pas de solution universelle : chaque système informatique est unique », a-t-il déclaré. « C’est difficile, mais ce n’est pas parce que c’est compliqué. C’est parce que c’est très minutieux. »
De l’identité aux données
L’expansion du Zero Trust dans les entreprises soulève un deuxième problème : l’authentification et l’autorisation d’un utilisateur ou d’un appareil ne protègent pas en soi les informations auxquelles l’utilisateur ou l’appareil peut accéder. Cela signifie que les contrôles de sécurité doivent s’étendre aux données elles-mêmes.
Mario Puras, vice-président senior de l’ingénierie et de l’architecture des solutions mondiales chez Netskope, a déclaré que Zero Trust doit donc étendre les contrôles de sécurité aux données elles-mêmes.
« Zero Trust doit aller au-delà du contrôle d’identité et d’accès », a déclaré Puras, s’exprimant dans une autre interview de Breaking Defense. « Cela doit englober une vérification continue, un confinement rapide des menaces et une protection complète des données. La mission échoue si l’accès des utilisateurs est sécurisé mais que les données sont compromises. »
Puras a décrit une approche dans laquelle l’identité, la posture de l’appareil, le comportement, le contenu et d’autres contextes sont évalués pour prendre des décisions d’accès dynamiques. Cela se fait via des contrôles politiques au niveau des données tout en tirant le contexte des utilisateurs, des appareils, des connexions réseau, des applications et des données elles-mêmes, a-t-il déclaré. Ces politiques peuvent ensuite changer à mesure que le risque sous-jacent évolue.
Cela devient particulièrement important à mesure que les services cloud, les API, les plateformes de collaboration et le trafic chiffré font désormais partie des environnements militaires. Puras a spécifiquement souligné les tentatives de déplacement d’informations sensibles via des appels API, des téléchargements dans le cloud ou des messages de discussion comme exemples de mouvements de données que les architectures Zero Trust peuvent avoir besoin d’inspecter et de contrôler.
L’IA et l’avantage tactique élargissent le problème de l’identité
La définition de l’identité devient également plus compliquée à mesure que les agents d’IA commencent à opérer sur les réseaux.
Pour Thompson, la règle sous-jacente Zero Trust ne change pas simplement parce que l’identité n’est plus humaine. Les agents d’IA ont toujours besoin d’identités, de droits limités et d’un accès avec le moindre privilège.
« Il ne s’agit pas d’une manière différente de procéder ou de paradigmes différents – le même paradigme, mais nous devons aller plus vite », a déclaré Thompson. Il a averti que l’automatisation pourrait augmenter la vitesse à laquelle les activités malveillantes se produisent, passant de « quelques attaques par minute » à potentiellement « des centaines d’attaques par seconde, voire des milliers par seconde ».
Dukes a déclaré que l’IA agentique brouille encore davantage le problème, car les agents peuvent déléguer des tâches à d’autres agents, obligeant les organisations à établir et à gérer la confiance à travers des chaînes d’identités non humaines. Il a également évoqué la possibilité d’« agents fantômes » non autorisés et la nécessité de contenir les agents qui se comportent de manière inattendue ou sont détournés.
En passant au Zero Trust au niveau tactique, l’armée est confrontée à une contrainte différente car elle est poussée des réseaux d’entreprise vers des formations déployées.
Au niveau de la brigade et au-delà, a déclaré Thompson, les unités peuvent raisonnablement s’attendre à une connectivité aux ressources cloud de l’armée. En dessous de la brigade, les forces sont plus susceptibles d’opérer avec une connectivité refusée, dégradée, intermittente ou limitée. Ces formations ont donc besoin de suffisamment de capacités E-ICAM localement pour poursuivre leur mission lorsqu’elles sont déconnectées et pour mettre à jour les informations lorsque la connectivité revient.
Les mêmes principes Zero Trust évoqués pour les utilisateurs et les appareils devraient bientôt s’appliquer également aux technologies opérationnelles telles que les systèmes de contrôle industriels et les appareils Internet des objets, ainsi qu’aux composants individuels qui composent les systèmes d’armes complets.
Thompson a donné l’exemple d’un hélicoptère, où les attributs d’identité pourraient déterminer si une personne est autorisée à démarrer l’avion.
« Si Dave Thompson doit sauter dans un hélicoptère, Dave Thompson a-t-il le pouvoir de faire démarrer l’hélicoptère ? » il a demandé. « Encore une fois, il faut le relier à l’identité et aux attributs de cette identité et à ce que cette identité est autorisée à faire et à ne pas faire. »
Cela illustre à quel point le défi Zero Trust va au-delà de la connexion à un réseau. Pour l’armée, cela signifie de plus en plus déterminer quelle identité humaine, machine, application ou IA peut toucher une ressource particulière, ce que cette identité peut faire une fois sur place et comment ces autorisations doivent changer à mesure que la technologie, la mission et la menace évoluent.
Comme l’a dit Thompson à propos de la technologie opérationnelle, « ce n’est pas un état final, c’est une action continue ».
