Cybersécurité

Télétravail : VPN ou accès Zero Trust ?

Deux façons de sécuriser un accès distant, avec une différence de fond : l’une ouvre le réseau, l’autre n’ouvre que l’application dont on a besoin.

Personne travaillant sur un ordinateur portable depuis son domicile

Un VPN et un accès Zero Trust résolvent le même problème, se connecter à l’entreprise depuis l’extérieur, mais pas de la même façon : un VPN classique fait entrer l’appareil distant dans le réseau de l’entreprise, tandis qu’un accès Zero Trust n’ouvre l’accès qu’à l’application précise dont l’utilisateur a besoin, rien de plus.

Comment fonctionne un VPN classique

Un VPN (réseau privé virtuel) crée un tunnel chiffré entre l’appareil distant et le réseau de l’entreprise. Une fois connecté, l’appareil se comporte, pour l’essentiel, comme s’il était physiquement sur place : il peut atteindre les serveurs, les partages de fichiers, les applications internes, selon les droits accordés à l’utilisateur.

C’est une solution éprouvée et largement répandue, mais elle a une limite structurelle : un appareil compromis qui se connecte en VPN fait entrer cette compromission à l’intérieur du réseau, avec un accès souvent plus large que nécessaire. Un ordinateur personnel utilisé en télétravail, moins surveillé qu’un poste professionnel, illustre bien ce risque : un VPN mal cadré lui donne, une fois connecté, les mêmes possibilités qu’un poste interne.

Ce que change une approche Zero Trust

Un accès Zero Trust (ZTNA, Zero Trust Network Access) ne donne jamais un accès général au réseau. Chaque demande d’accès à une application est vérifiée individuellement, identité de l’utilisateur, conformité de l’appareil, contexte de la connexion, et seule l’application demandée devient accessible, pour la durée de la session.

Le principe qui donne son nom à l’approche est simple à énoncer : ne faire confiance à personne par défaut, y compris à un utilisateur déjà authentifié, et revérifier à chaque demande plutôt qu’une seule fois à la connexion.

Ce qui détermine le bon choix

Le VPN reste pertinent pour des usages simples, un nombre limité d’utilisateurs distants, ou quand les applications internes ne se prêtent pas facilement à un accès applicatif isolé. Le Zero Trust devient plus pertinent à mesure que le nombre d’applications, de sites et de profils d’accès augmente, ou quand une partie des utilisateurs sont des prestataires externes qui n’ont besoin que d’un accès très circonscrit.

Les deux approches s’appuient sur la même exigence de fond : une authentification forte, avec authentification à plusieurs facteurs, quelle que soit la solution retenue.

Une décision qui s’articule avec le reste de l’architecture

L’accès distant n’est jamais une brique isolée : il s’articule avec le pare-feu et avec la segmentation du réseau interne. Un VPN mal cadré, combiné à un réseau non segmenté, annule une bonne partie de l’intérêt de segmenter le reste de l’infrastructure : un appareil distant compromis, une fois entré, retrouve exactement le même accès large qu’un poste interne non segmenté aurait offert.

Passer d’un VPN à un accès Zero Trust ne se fait généralement pas d’un coup : les deux approches peuvent cohabiter le temps que les applications les plus sensibles basculent en premier, avant le reste.

Ce qui reste vrai quel que soit le choix

Ni le VPN ni le Zero Trust ne dispensent de savoir précisément qui a besoin d’accéder à quoi. C’est une question à trancher en amont, pas une conséquence automatique du choix technique. Un accès distant, quelle que soit sa forme, doit rester aussi restreint que le permet le travail réellement effectué à distance.

KARIGUARD conçoit des solutions d’accès distant, VPN comme Zero Trust, pour des entreprises en Martinique, en Guadeloupe et en Guyane.

À lire aussi

Articles liés

Cybersécurité 3 min

Sensibiliser : une séance ne suffit pas

Une session de sensibilisation marque les esprits sur le moment, puis s’efface. Pourquoi le risque humain se traite dans la durée, pas en un événement ponctuel.

Cybersécurité 3 min

Segmentation réseau : pourquoi cloisonner

Un poste, un serveur et une imprimante n’ont aucune raison de se voir directement. Ce que change la segmentation, et comment elle se construit avec des VLAN.

Cybersécurité 3 min

Sécuriser le réseau de son entreprise

Pare-feu, séparation des réseaux, contrôle des accès, mots de passe et sauvegarde : les mesures qui ferment les chemins d’attaque les plus courants.

Besoin d’un regard expert sur ce sujet ?

Nos ingénieurs peuvent auditer votre infrastructure et vous proposer un plan d’action priorisé.

Ou appelez-nous : 0596 09 09 38