Sécurité et confiance chez CoreZT
CoreZT conçoit ses produits d’accès autour d’un principe simple : l’accès doit être explicitement autorisé, limité à ce qui est nécessaire et visible pour les équipes chargées de protéger l’environnement.
ZTXGate réunit identité, contexte appareil, politiques par ressource, authentification, application des accès et visibilité d’audit dans une plateforme Zero Trust Network Access exploitable par le client ou un MSP.
Accès de moindre privilège
ZTXGate est conçu pour donner aux utilisateurs accès à des ressources définies plutôt que de considérer la connectivité au réseau privé comme une autorisation en soi.
Les politiques peuvent prendre en compte l’identité de l’utilisateur, son rôle, l’appareil enregistré, la posture de l’appareil, l’emplacement réseau, l’heure, la ressource et la durée d’accès.
Identité individuelle des appareils
Chaque appareil peut être enregistré et géré séparément. Si un terminal est perdu, retiré du service ou n’est plus considéré comme fiable, les administrateurs peuvent révoquer cet appareil sans nécessairement affecter les autres terminaux enregistrés de l’utilisateur.
Posture de l’appareil
Dans les environnements connectés, ZTXGate peut utiliser les informations de posture provenant des plateformes de sécurité endpoint prises en charge comme signal supplémentaire de politique.
Les intégrations actuelles comprennent Microsoft Intune, Microsoft Defender for Endpoint, SentinelOne Singularity, CrowdStrike et Jamf.
Découvrir Identité et confiance des appareils
Intégration des identités
ZTXGate prend en charge OIDC pour l’authentification et le Single Sign-On, ainsi que SCIM pour le provisioning des utilisateurs et la synchronisation du cycle de vie des identités.
Authentification adaptée au risque
ZTXGate prend en charge une vérification supplémentaire pilotée par les politiques avec les méthodes compatibles. Lorsqu’il est licencié avec ZTXGate, ZTXBAS est étroitement intégré sous forme de bibliothèque et ne nécessite pas de serveur ZTXBAS séparé. Il fonctionne dans les déploiements ZTXGate connectés, sur site, hybrides et totalement air-gapped. Les services d’authentification dépendants du cloud, tels qu’Okta Verify et Duo, restent disponibles lorsque ces services sont accessibles.
Les propriétés de sécurité de chaque méthode d’authentification dépendent de sa conception et de sa configuration.
Accès temporaire et approuvé
ZTXGate prend en charge les accès temporaires et les workflows de demande et approbation pour les ressources sensibles. Un approbateur autorisé peut accorder l’accès pour une période définie, au terme de laquelle l’autorisation expire automatiquement.
Application continue des politiques
Les conditions peuvent changer après le début d’un accès. ZTXGate peut continuer à évaluer les conditions pertinentes de la politique et révoquer l’accès lorsqu’elles ne satisfont plus cette politique.
Connectivité basée sur WireGuard
Les terminaux ZTXGate gérés utilisent une connectivité basée sur WireGuard pour les accès autorisés. Dans ZTXGate, la connectivité du tunnel n’est qu’une composante du modèle d’accès : l’identité, l’état de l’appareil, la définition de la ressource et la politique déterminent ce qui est réellement autorisé via la plateforme.
Accès HTTP/HTTPS sans client
ZTXGate peut également fournir un accès sans client aux applications HTTP et HTTPS via son proxy appliquant les politiques, ce qui permet un accès navigateur autorisé sans nécessiter WireGuard sur le terminal.
Déploiement exploité par le client ou un MSP
ZTXGate est déployé dans une infrastructure exploitée par le client ou par un MSP. Son fonctionnement d’accès central ne nécessite pas de plan de contrôle cloud CoreZT obligatoire.
Les modèles pris en charge comprennent le sur site, l’infrastructure hébergée dans le cloud, les environnements hybrides et les environnements air-gapped.
Les intégrations externes conservent naturellement leurs propres exigences de connectivité.
Découvrir le modèle de plan de contrôle
Administration et séparation des responsabilités
ZTXGate fournit des rôles intégrés d’administrateur, helpdesk et audit en lecture seule afin que toutes les responsabilités opérationnelles ne nécessitent pas des privilèges administratifs complets.
Simulation des politiques
ZTXGate inclut des fonctions de simulation permettant aux administrateurs d’évaluer une décision d’accès prévue (user, device, resource) avant de s’appuyer sur la politique en production.
Journaux d’audit
ZTXGate conserve des enregistrements liés aux accès, à l’authentification et aux activités de politiques. Les administrateurs peuvent les utiliser pour les investigations, revues opérationnelles, revues d’accès, dépannages et collecte de preuves d’audit.
Intégration SIEM
ZTXGate peut transmettre les événements pertinents via syslog RFC 5424, ArcSight CEF ou JSON. Les transports pris en charge comprennent, selon l’intégration, UDP, TCP et TCP avec TLS.
Sauvegarde et reprise après sinistre
ZTXGate ne fournit pas de clustering HA conventionnel. Le portail d’administration permet des sauvegardes périodiques, et une sauvegarde peut être restaurée dans un nouveau déploiement ZTXGate lorsqu’une reprise est nécessaire.
Il s’agit d’un modèle de reprise après sinistre basé sur la sauvegarde et la restauration, plutôt que sur un basculement continu. Les organisations doivent protéger leurs copies de sauvegarde et planifier l’infrastructure de remplacement et les procédures de reprise selon leurs propres objectifs.
Sécurité dans les environnements air-gapped
La plateforme d’accès centrale de ZTXGate peut être déployée sans dépendre d’un plan de contrôle cloud hébergé par CoreZT. Un déploiement autonome utilise des workflows manuels pour les licences et mises à jour logicielles et peut rester totalement air-gapped.
Lorsqu’il est licencié avec ZTXGate, ZTXBAS intégré reste disponible dans un déploiement isolé pour une authentification biométrique résistante au phishing, sans serveur ZTXBAS séparé. Les services externes d’identité, MDM, EDR, SIEM ou d’authentification cloud restent des dépendances externes et nécessitent une connectivité s’ils sont utilisés.
Les déploiements connectés qui souhaitent centraliser la gestion des mises à jour et des licences peuvent utiliser en option ZTXHub, un service détenu et exploité par CoreZT ; il n’est pas requis pour le fonctionnement autonome de ZTXGate.
Support de la conformité et de l’audit
Les produits de sécurité peuvent soutenir le programme de conformité d’une organisation, mais leurs fonctionnalités ne doivent pas être confondues avec une certification.
ZTXGate fournit des contrôles et des éléments de preuve pouvant soutenir des activités telles que les revues de contrôle d’accès, la traçabilité des utilisateurs et appareils, la gestion des accès temporaires, les enregistrements d’authentification, les journaux de politiques, la supervision des événements de sécurité et la collecte de preuves d’audit.
Ces capacités peuvent aider les organisations à satisfaire des contrôles pertinents pour des référentiels et exigences réglementaires tels que SOC 2, ISO 27001, PCI DSS ou HIPAA, selon l’environnement et l’implémentation du client.
L’utilisation de ZTXGate ne rend pas à elle seule une organisation conforme à un référentiel, et les références à ces cadres n’impliquent aucune certification CoreZT sauf mention explicite.
La sécurité de l’environnement alentour compte
Les organisations qui déploient ZTXGate restent responsables des pratiques de sécurité autour des systèmes qu’elles exploitent, notamment le durcissement des hôtes, la maintenance des systèmes d’exploitation, les accès administrateur, la gestion des certificats et clés, la configuration réseau, la protection des sauvegardes, la supervision des logs, la disponibilité et la sécurité des intégrations.
ZTXGate fait partie de cette architecture de sécurité ; il ne la remplace pas.
Confidentialité et traitement des données
Consultez les informations juridiques et de confidentialité pertinentes en parallèle de l’architecture technique :
Signaler un problème de sécurité
Jusqu’à ce que CoreZT publie une adresse dédiée au signalement des vulnérabilités ou une page de divulgation, les signalements de sécurité peuvent être envoyés de manière confidentielle à support@corezt.com.
Veuillez fournir suffisamment d’informations pour permettre à l’équipe CoreZT de comprendre et reproduire le problème, tout en évitant l’exposition inutile de données sensibles.
La sécurité est un cycle de vie de l’accès
Identité → Appareil → Politique → Authentification → Accès → Application continue → Audit
L’objectif est de rendre l’accès explicite, limité, observable et réactif aux changements de conditions.