Aller au contenu principal

Sécurité et confiance chez CoreZT

CoreZT conçoit ses produits d’accès autour d’un principe simple : l’accès doit être explicitement autorisé, limité à ce qui est nécessaire et visible pour les équipes chargées de protéger l’environnement.

ZTXGate réunit identité, contexte appareil, politiques par ressource, authentification, application des accès et visibilité d’audit dans une plateforme Zero Trust Network Access exploitable par le client ou un MSP.

Accès de moindre privilège

ZTXGate est conçu pour donner aux utilisateurs accès à des ressources définies plutôt que de considérer la connectivité au réseau privé comme une autorisation en soi.

Les politiques peuvent prendre en compte l’identité de l’utilisateur, son rôle, l’appareil enregistré, la posture de l’appareil, l’emplacement réseau, l’heure, la ressource et la durée d’accès.

Identité individuelle des appareils

Chaque appareil peut être enregistré et géré séparément. Si un terminal est perdu, retiré du service ou n’est plus considéré comme fiable, les administrateurs peuvent révoquer cet appareil sans nécessairement affecter les autres terminaux enregistrés de l’utilisateur.

Posture de l’appareil

Dans les environnements connectés, ZTXGate peut utiliser les informations de posture provenant des plateformes de sécurité endpoint prises en charge comme signal supplémentaire de politique.

Les intégrations actuelles comprennent Microsoft Intune, Microsoft Defender for Endpoint, SentinelOne Singularity, CrowdStrike et Jamf.

Découvrir Identité et confiance des appareils

Intégration des identités

ZTXGate prend en charge OIDC pour l’authentification et le Single Sign-On, ainsi que SCIM pour le provisioning des utilisateurs et la synchronisation du cycle de vie des identités.

Authentification adaptée au risque

ZTXGate prend en charge une vérification supplémentaire pilotée par les politiques avec les méthodes compatibles. Lorsqu’il est licencié avec ZTXGate, ZTXBAS est étroitement intégré sous forme de bibliothèque et ne nécessite pas de serveur ZTXBAS séparé. Il fonctionne dans les déploiements ZTXGate connectés, sur site, hybrides et totalement air-gapped. Les services d’authentification dépendants du cloud, tels qu’Okta Verify et Duo, restent disponibles lorsque ces services sont accessibles.

Les propriétés de sécurité de chaque méthode d’authentification dépendent de sa conception et de sa configuration.

Accès temporaire et approuvé

ZTXGate prend en charge les accès temporaires et les workflows de demande et approbation pour les ressources sensibles. Un approbateur autorisé peut accorder l’accès pour une période définie, au terme de laquelle l’autorisation expire automatiquement.

Application continue des politiques

Les conditions peuvent changer après le début d’un accès. ZTXGate peut continuer à évaluer les conditions pertinentes de la politique et révoquer l’accès lorsqu’elles ne satisfont plus cette politique.

Connectivité basée sur WireGuard

Les terminaux ZTXGate gérés utilisent une connectivité basée sur WireGuard pour les accès autorisés. Dans ZTXGate, la connectivité du tunnel n’est qu’une composante du modèle d’accès : l’identité, l’état de l’appareil, la définition de la ressource et la politique déterminent ce qui est réellement autorisé via la plateforme.

Découvrir WireGuard & ZTNA

Accès HTTP/HTTPS sans client

ZTXGate peut également fournir un accès sans client aux applications HTTP et HTTPS via son proxy appliquant les politiques, ce qui permet un accès navigateur autorisé sans nécessiter WireGuard sur le terminal.

Déploiement exploité par le client ou un MSP

ZTXGate est déployé dans une infrastructure exploitée par le client ou par un MSP. Son fonctionnement d’accès central ne nécessite pas de plan de contrôle cloud CoreZT obligatoire.

Les modèles pris en charge comprennent le sur site, l’infrastructure hébergée dans le cloud, les environnements hybrides et les environnements air-gapped.

Les intégrations externes conservent naturellement leurs propres exigences de connectivité.

Découvrir le modèle de plan de contrôle

Administration et séparation des responsabilités

ZTXGate fournit des rôles intégrés d’administrateur, helpdesk et audit en lecture seule afin que toutes les responsabilités opérationnelles ne nécessitent pas des privilèges administratifs complets.

Simulation des politiques

ZTXGate inclut des fonctions de simulation permettant aux administrateurs d’évaluer une décision d’accès prévue (user, device, resource) avant de s’appuyer sur la politique en production.

Journaux d’audit

ZTXGate conserve des enregistrements liés aux accès, à l’authentification et aux activités de politiques. Les administrateurs peuvent les utiliser pour les investigations, revues opérationnelles, revues d’accès, dépannages et collecte de preuves d’audit.

Intégration SIEM

ZTXGate peut transmettre les événements pertinents via syslog RFC 5424, ArcSight CEF ou JSON. Les transports pris en charge comprennent, selon l’intégration, UDP, TCP et TCP avec TLS.

Sauvegarde et reprise après sinistre

ZTXGate ne fournit pas de clustering HA conventionnel. Le portail d’administration permet des sauvegardes périodiques, et une sauvegarde peut être restaurée dans un nouveau déploiement ZTXGate lorsqu’une reprise est nécessaire.

Il s’agit d’un modèle de reprise après sinistre basé sur la sauvegarde et la restauration, plutôt que sur un basculement continu. Les organisations doivent protéger leurs copies de sauvegarde et planifier l’infrastructure de remplacement et les procédures de reprise selon leurs propres objectifs.

Sécurité dans les environnements air-gapped

La plateforme d’accès centrale de ZTXGate peut être déployée sans dépendre d’un plan de contrôle cloud hébergé par CoreZT. Un déploiement autonome utilise des workflows manuels pour les licences et mises à jour logicielles et peut rester totalement air-gapped.

Lorsqu’il est licencié avec ZTXGate, ZTXBAS intégré reste disponible dans un déploiement isolé pour une authentification biométrique résistante au phishing, sans serveur ZTXBAS séparé. Les services externes d’identité, MDM, EDR, SIEM ou d’authentification cloud restent des dépendances externes et nécessitent une connectivité s’ils sont utilisés.

Les déploiements connectés qui souhaitent centraliser la gestion des mises à jour et des licences peuvent utiliser en option ZTXHub, un service détenu et exploité par CoreZT ; il n’est pas requis pour le fonctionnement autonome de ZTXGate.

Découvrir le ZTNA air-gapped

Support de la conformité et de l’audit

Les produits de sécurité peuvent soutenir le programme de conformité d’une organisation, mais leurs fonctionnalités ne doivent pas être confondues avec une certification.

ZTXGate fournit des contrôles et des éléments de preuve pouvant soutenir des activités telles que les revues de contrôle d’accès, la traçabilité des utilisateurs et appareils, la gestion des accès temporaires, les enregistrements d’authentification, les journaux de politiques, la supervision des événements de sécurité et la collecte de preuves d’audit.

Ces capacités peuvent aider les organisations à satisfaire des contrôles pertinents pour des référentiels et exigences réglementaires tels que SOC 2, ISO 27001, PCI DSS ou HIPAA, selon l’environnement et l’implémentation du client.

L’utilisation de ZTXGate ne rend pas à elle seule une organisation conforme à un référentiel, et les références à ces cadres n’impliquent aucune certification CoreZT sauf mention explicite.

La sécurité de l’environnement alentour compte

Les organisations qui déploient ZTXGate restent responsables des pratiques de sécurité autour des systèmes qu’elles exploitent, notamment le durcissement des hôtes, la maintenance des systèmes d’exploitation, les accès administrateur, la gestion des certificats et clés, la configuration réseau, la protection des sauvegardes, la supervision des logs, la disponibilité et la sécurité des intégrations.

ZTXGate fait partie de cette architecture de sécurité ; il ne la remplace pas.

Confidentialité et traitement des données

Consultez les informations juridiques et de confidentialité pertinentes en parallèle de l’architecture technique :

Signaler un problème de sécurité

Jusqu’à ce que CoreZT publie une adresse dédiée au signalement des vulnérabilités ou une page de divulgation, les signalements de sécurité peuvent être envoyés de manière confidentielle à support@corezt.com.

Veuillez fournir suffisamment d’informations pour permettre à l’équipe CoreZT de comprendre et reproduire le problème, tout en évitant l’exposition inutile de données sensibles.

La sécurité est un cycle de vie de l’accès

Identité → Appareil → Politique → Authentification → Accès → Application continue → Audit

L’objectif est de rendre l’accès explicite, limité, observable et réactif aux changements de conditions.