Merci d'avoir envoyé votre demande ! Un membre de notre équipe vous contactera sous peu.
Merci d'avoir envoyé votre réservation ! Un membre de notre équipe vous contactera sous peu.
Plan du cours
Fondamentaux de Zero Trust
- Évolution de la sécurité périmétrique vers Zero Trust
- Principes fondamentaux de Zero Trust : ne faire confiance à rien, vérifier tout le temps, privilège minimum
- Cadre d'architecture Zero Trust NIST SP 800-207
- Zero Trust vs modèles traditionnels de sécurité réseau
- Écosystème open source pour la mise en œuvre de Zero Trust
Composants de l'architecture Zero Trust
- L'identité comme nouveau périmètre
- Confiance de l'appareil et validation du profil
- Segmentation réseau et micro-segmentation
- Protection des charges de travail applicatives
- Classification et protection des données
- Points d'application des politiques et points de décision des politiques
Fondations de l'identité pour Zero Trust
- Fournisseurs d'identité : Keycloak, Authentik, Dex
- Intégration OAuth 2.0, OIDC et SAML
- Mise en œuvre de l'authentification multifacteur
- Authentification basée sur le risque et authentification progressive (step-up auth)
- Gestion du cycle de vie des identités
- Vérification et preuve d'identité
Confiance de l'appareil et profil
- Inscription et attestation de l'appareil
- Vérification de la conformité des appareils avec des outils tels que Kolide, OSQuery
- Intégration détection et réponse sur point de terminaison (EDR)
- Authentification basée sur les certificats
- Intégration MDM pour les données de profil
- Évaluation continue de la confiance de l'appareil
Zero Trust au niveau réseau
- Concepts du périmètre défini par logiciel (SDP)
- Mises en œuvre open source de SDP
- Micro-segmentation avec OVN, Cilium, Calico
- Architecture ZTNA (Zero Trust Network Access)
- Remplacement du VPN par un accès Zero Trust
- Règles réseau en tant que code
Proxies conscients de l'identité et passerelles d'accès
- Pomerium : architecture de proxy conscient de l'identité
- vouch-proxy pour l'intégration nginx/Apache
- Déploiement et configuration d'OAuth2 Proxy
- Traefik avec authentification forward (d'avant en arrière)
- Kong Gateway avec plugins OIDC
- Configuration et application des politiques d'accès
Service mesh pour Zero Trust
- Le service mesh comme tissu (fabric) Zero Trust
- Configuration Zero Trust Istio
- Modèles de déploiement sécurisé Linkerd
- mTLS partout : authentification entre services
- SPIFFE/SPIRE pour l'identité des charges de travail
- Politiques d'autorisation dans le service mesh
- Domaines de confiance du service mesh multi-clusters
Gestion PKI et des certificats
- Authentification basée sur les certificats dans Zero Trust
- Smallstep CA pour les identités de charges de travail
- Moteur PKI HashiCorp Vault
- Automatisation du cycle de vie et rotation des certificats
- CA privé pour l'établissement de confiance interne
- Transparence des certificats et surveillance
Gestion des secrets
- HashiCorp Vault pour la gestion des secrets
- Sealed Secrets pour Kubernetes
- External Secrets Operator
- SOPS : Secrets OPerationS
- Secrets dynamiques et rotation automatique
- Modèles d'injection de secrets pour les applications
Policies as Code et Autorisation
- Fondamentaux d'Open Policy Agent (OPA)
- Notions de base du langage de politique Rego
- OPA avec contrôle d'admission Kubernetes
- OPA avec Envoy pour l'autorisation des services
- OPA avec passerelles API
- Test et validation des politiques
- Intégration d'Apache APISIX avec OPA
Sécurité des API dans Zero Trust
- Modèles de sécurité des passerelles API
- Kong open source avec plugins de sécurité
- Limitation du débit (rate limiting) et protection DDoS
- Authentification et autorisation des API
- Considérations de sécurité GraphQL
- Découverte des API et détection des API fantômes (shadow APIs)
Protection des données et DLP
- Cadres de classification des données
- Outils open source DLP et intégration
- Chiffrement en transit et au repos
- Stratégies de tokenisation et de masquage
- Policies de prévention de la perte de données (DLP)
- Gestion souveraine des données dans Zero Trust
Authentification et autorisation continues
- Gestion des sessions dans les environnements Zero Trust
- Mécanismes d'authentification continue
- Décisions d'accès contextuelles
- Score de risque et autorisation dynamique
- Activation de l'authentification progressive (step-up)
- Application des politiques en temps réel
Surveillance et observabilité dans Zero Trust
- Collecte de télémesure de sécurité
- Intégration SIEM avec des outils open source
- Analytique comportementales utilisateurs et entités (UEBA)
- Journalisation d'audit et rapports de conformité
- Détection d'anomalies par apprentissage automatique
- Tableaux de bord de sécurité et alertes
Zero Trust pour les charges de travail Cloud-Native
- Sécurité des conteneurs dans un contexte Zero Trust
- Gestion des identités éphémères des charges de travail
- Contrôleurs d'admission pour l'application de Zero Trust
- Sécurité au moment de l'exécution (runtime) avec Falco et Tetragon
- Règles réseau pour la segmentation des conteneurs
- Modèles d'infrastructure immuable
Mise en œuvre du roadmap Zero Trust
- Évaluation de la maturité et analyse des écarts
- Approche de mise en œuvre par phases
- Conception et exécution de projets pilotes
- Gestion du changement et adoption par les utilisateurs
- Mesure des indicateurs clés de succès Zero Trust
- Défis et pièges à éviter
Déploiement en production et opérations
- Modèles de conception haute disponibilité
- Récupération après sinistre pour l'infrastructure Zero Trust
- Stratégies d'optimisation des performances
- Dépannage des problèmes d'authentification et d'autorisation
- Mise à jour et correction des composants Zero Trust
- Création de documentation et de manuels d'intervention (runbooks)
Avenir de Zero Trust et open source
- Nouveaux standards et protocoles
- Considérations pour Zero Trust résistant à l'ordinateur quantique
- Intelligence artificielle (IA) et apprentissage automatique (ML) dans les décisions Zero Trust
- Architectures fédérées Zero Trust
- Ressources communautaires et développement continu
- Résumé et prochaines étapes
Pré requis
- Bonne compréhension des concepts et principes de la sécurité réseau
- Expérience avec les systèmes de gestion des identités et des accès (IAM)
- Connaissances en PKI, certificats et fondamentaux du chiffrement
- Familiarité avec les architectures microservices et conteneurisées
- Expérience dans le déploiement et la gestion de logiciels open source
Audience
- Architectes et ingénieurs en sécurité
- Architectes infrastructure concevant des postures de sécurité modernes
- Ingénieurs DevSecOps mettant en œuvre des pipelines de sécurité
- Administrateurs réseau effectuant la transition vers des modèles Zero Trust
35 Heures