Merci d'avoir envoyé votre demande ! Un membre de notre équipe vous contactera sous peu.
Merci d'avoir envoyé votre réservation ! Un membre de notre équipe vous contactera sous peu.
Plan du cours
Fondamentaux de Zero Trust
- Évolution depuis la sécurité périmétrique vers Zero Trust
- Principes fondamentaux de Zero Trust : ne jamais faire confiance, toujours vérifier, privilège minimal
- Cadre d'architecture Zero Trust NIST SP 800-207
- Zero Trust vs modèles de sécurité réseau traditionnels
- Écosystème open source pour la mise en œuvre de Zero Trust
Composants de l'architecture Zero Trust
- L'identité comme nouveau périmètre
- Fiance et validation de la posture des appareils
- Segmentation réseau et micro-segmentation
- Protection des charges de travail applicatives
- Classification et protection des données
- Points d'application des politiques (PEP) et points de décision des politiques (PDP)
Fondation de l'identité pour Zero Trust
- Fournisseurs d'identité : Keycloak, Authentik, Dex
- Intégration OAuth 2.0, OIDC et SAML
- Mise en œuvre de l'authentification multi-facteurs (MFA)
- Authentification basée sur le risque et authentification progressive (step-up auth)
- Gestion du cycle de vie de l'identité
- Vérification et preuve d'identité
Fiance et posture des appareils
- Inscription et attestation des appareils
- Vérification de la conformité des appareils avec des outils comme Kolide, OSQuery
- Intégration détection et réponse aux incidents sur point de terminaison (EDR)
- Authentification des appareils basée sur les certificats
- Intégration MDM pour les données de posture
- Évaluation continue de la confiance des appareils
Zero Trust au niveau réseau
- Concepts du périmètre défini par logiciel (SDP)
- Mises en œuvre SDP open source
- Micro-segmentation avec OVN, Cilium, Calico
- Architecture Zero Trust Network Access (ZTNA)
- Remplacement du VPN par un accès Zero Trust
- Politique réseau en tant que code
Proxys sensibles à l'identité et passerelles d'accès
- Pomerium : architecture de proxy sensible à l'identité
- vouch-proxy pour l'intégration nginx/Apache
- Déploiement et configuration d'OAuth2 Proxy
- Traefik avec authentification avancée (forward authentication)
- Kong Gateway avec plugins OIDC
- Configuration et application des politiques d'accès
Maillage de services (Service Mesh) pour Zero Trust
- Le service mesh comme tissu de confiance Zero Trust
- Configuration Istio pour Zero Trust
- Patterns de déploiement sécurisé Linkerd
- mTLS partout : authentification entre services
- SPIFFE/SPIRE pour l'identité des charges de travail
- Politiques d'autorisation dans le service mesh
- Domaines de confiance du maillage de services multi-clusters
Gestion PKI et des certificats
- Authentification basée sur les certificats dans Zero Trust
- Smallstep CA pour les identités de charges de travail
- Moteur PKI HashiCorp Vault
- Rotation des certificats et automatisation du cycle de vie
- Autorité de certification (CA) privée pour l'établissement de la confiance interne
- Transparence des certificats et surveillance
Gestion des secrets
- HashiCorp Vault pour la gestion des secrets
- Sealed Secrets pour Kubernetes
- External Secrets Operator
- SOPS : Secrets OPerationS
- Secrets dynamiques et rotation automatique
- Patterns d'injection de secrets pour les applications
Policies as Code et autorisation
- Fondamentaux de l'Open Policy Agent (OPA)
- Bases du langage de politique Rego
- OPA avec contrôle d'admission Kubernetes
- OPA avec Envoy pour l'autorisation de service
- OPA avec des passerelles API
- Test et validation des politiques
- Intégration Apache APISIX avec OPA
Sécurité des API dans Zero Trust
- Patterns de sécurité des passerelles API
- Kong open source avec plugins de sécurité
- Limitation du débit et protection contre les DDoS
- Authentification et autorisation des API
- Considérations de sécurité GraphQL
- Découverte des API et détection des APIs ombres (shadow APIs)
Protection des données et DLP
- Cadres de classification des données
- Outils open source DLP et intégration
- Chiffrement en transit et au repos
- Stratégies de tokenisation et de masquage
- Politiques de prévention de la perte de données (DLP)
- Gestion souveraine des données dans Zero Trust
Authentification et autorisation continues
- Gestion des sessions dans les environnements Zero Trust
- Mécanismes d'authentification continue
- Décisions d'accès contextuelles
- Score de risque et autorisation dynamique
- Déclencheurs d'authentification progressive (step-up)
- Application des politiques en temps réel
Surveillance et observabilité dans Zero Trust
- Collecte de la télémétrie de sécurité
- Intégration SIEM avec des outils open source
- Analytique des comportements utilisateurs et entités (UEBA)
- Journalisation d'audit et rapports de conformité
- Détection d'anomalies par apprentissage machine
- Tableaux de bord de sécurité et alertes
Zero Trust pour les charges de travail cloud-natives
- Sécurité des conteneurs dans le contexte Zero Trust
- Gestion de l'identité éphémère des charges de travail
- Contrôleurs d'admission pour l'application de Zero Trust
- Sécurité runtime avec Falco et Tetragon
- Policies réseau pour la segmentation des conteneurs
- Patterns d'infrastructure immuable
Mise en œuvre du plan directeur Zero Trust
- Évaluation de maturité et analyse des écarts
- Approche de mise en œuvre par phases
- Conception et exécution d'un projet pilote
- Gestion du changement et adoption par les utilisateurs
- Mesure des indicateurs de succès Zero Trust
- Défis et pièges à éviter
Déploiement en production et opérations
- Patterns de conception haute disponibilité
- Reprise après sinistre pour l'infrastructure Zero Trust
- Stratégies d'optimisation des performances
- Dépannage des problèmes d'authentification et d'autorisation
- Mise à jour et correction (patching) des composants Zero Trust
- Documentation et création de runbooks
Avenir de Zero Trust et open source
- Normes et protocoles émergents
- Considérations Zero Trust résistantes à l'informatique quantique
- IA/ML dans les décisions Zero Trust
- Architectures Zero Trust fédérées
- Ressources communautaires et développement continu
- Résumé et prochaines étapes
Pré requis
- Forte compréhension des concepts et principes de la sécurité réseau
- Expérience avec les systèmes de gestion des identités et des accès (IAM)
- Connaissances en PKI, certificats et fondamentaux du chiffrement
- Maîtrise des architectures de microservices et de conteneurs
- Expérience dans le déploiement et la gestion de logiciels open source
Audience
- Architectes et ingénieurs en sécurité
- Architectes infrastructure concevant des postures de sécurité modernes
- Ingénieurs DevSecOps mettant en œuvre des pipelines de sécurité
- Administrateurs réseau transitionnant vers des modèles Zero Trust
35 Heures