Zero Trust Architecture (ZTA)

Fiche de synthèse de la veille : principes, actualités de janvier à septembre 2026, technologies associées et application concrète à un réseau d'entreprise.

Période couverte : janvier → septembre 2026Mise à jour : 21/09/2026Lecture : ~12 min

Contexte

Avec la généralisation du télétravail, du cloud et l'augmentation des attaques de type rançongiciel ou compromission d'identités, le modèle traditionnel « tout ce qui est dans le réseau interne est fiable » ne suffit plus. Le modèle Zero Trust propose une approche globale où aucune entité (utilisateur, poste, application, et désormais agent IA) n'est considérée comme fiable par défaut, même à l'intérieur du réseau.

La Zero Trust Architecture repose sur trois idées fortes : suppression de la confiance implicite, contrôle continu des accès et segmentation fine du système d'information. Ce n'est pas un produit mais une architecture qui touche le réseau, l'IAM, les applications et la supervision.

Principes et modèle NIST

  • Vérification explicite : authentifier et autoriser chaque requête à partir de tous les signaux disponibles (identité, appareil, localisation, comportement).
  • Moindre privilège : accès juste-à-temps (JIT) et juste-suffisant (JEA), limités à la ressource demandée.
  • Hypothèse de compromission (assume breach) : micro-segmentation, chiffrement de bout en bout et détection en continu pour limiter les mouvements latéraux.
Composants logiques d'une architecture Zero Trust (NIST SP 800-207) Le sujet passe par le point d'application des politiques (PEP) pour atteindre la ressource. Le PEP interroge le point de décision (PDP), composé du moteur de politiques et de l'administrateur de politiques, qui s'appuie sur les sources de signaux : identité, état du poste, renseignement sur les menaces, journaux. PLAN DE CONTRÔLE · PDP Policy Engine décide : oui / non Policy Admin. ouvre / ferme la session SIGNAUX Identité (AD, MFA) Posture du poste Threat intel Logs · SIEM PLAN DE DONNÉES Sujet utilisateur + poste PEP proxy, pare-feu, ZTNA Ressource appli, serveur, données demande / décision
Figure 1 — Composants logiques d'une ZTA selon le NIST SP 800-207 : chaque accès passe par un point d'application (PEP) qui applique la décision du point de décision (PDP), calculée à partir de signaux de contexte.

Chronologie 2026

  1. NSA — Implementation Guidelines, phases 1 et 2

    77 activités détaillées pour passer du niveau « découverte » à une ZTA opérationnelle.

  2. Palo Alto Networks finalise le rachat de CyberArk

    L'identité (humaine, machine, agent IA) devient un pilier des plateformes de sécurité.

  3. Zero Trust pour l'IA (Microsoft, Cisco)

    Les agents IA sont traités comme des identités à part entière, avec des droits limités à la tâche.

  4. CISA — Zero Trust pour les systèmes industriels (OT)

    Premier guide multi-agences dédié à l'OT, aligné sur le NIST CSF 2.0.

  5. CISA — SASE dans une solution TIC 3.0

    Le SASE est présenté comme la voie de modernisation des accès Internet des administrations.

  6. NIS2 : la France devant la CJUE

    La loi Résilience n'étant toujours pas adoptée, la Commission européenne saisit la Cour de justice.

  7. L'IA agentique remet en cause le moindre privilège

    Le renseignement américain travaille à une identité unifiée pour les agents IA.

1. Actualités majeures (janvier – février 2026)

1.1 Guide « Modèle Zero Trust » de l'ANSSI

Juin 2025 · ANSSI (ANSSI-PA-111)

L'ANSSI a publié un guide dédié au modèle Zero Trust destiné aux organisations françaises. Il explique les principes (suppression de la confiance implicite, contrôle continu, segmentation) et propose une démarche progressive d'adoption. Il insiste sur le fait que le Zero Trust n'est pas un produit mais une architecture.

1.2 NSA : des guides d'implémentation par phases

Janvier 2026 · NSA

La NSA a publié en janvier un guide d'introduction et une phase de découverte, puis le 30 janvier les phases 1 et 2 de ses Zero Trust Implementation Guidelines (36 et 41 activités). Le document insiste sur l'évaluation continue au-delà de la connexion initiale : les attaques qui réussissent aujourd'hui interviennent souvent après l'authentification.

Analyse SISRUne authentification réussie ne suffit plus : il faut réévaluer la session (changement d'IP, poste non conforme, comportement anormal) et pouvoir la couper.

1.3 L'identité devient le nouveau périmètre

Février 2026 · Palo Alto Networks, The Hacker News, SecurityWeek

Le rachat de CyberArk par Palo Alto Networks, finalisé le 11 février 2026, illustre la place centrale de l'identité. Selon l'éditeur, les identités machines sont plus de 80 fois plus nombreuses que les identités humaines. L'authentification devient contextuelle : la MFA s'adapte au niveau de risque de chaque requête.

1.4 Le Zero Trust jusque dans le navigateur

9 février 2026 · Zscaler

Zscaler rachète SquareX pour appliquer ses politiques directement dans les navigateurs standards, y compris sur des postes non managés (BYOD), sans VPN ni VDI.

1.5 Adoption : un écart entre intention et réalité

29 janvier 2026 · Cybersecurity Insiders

Selon le 2026 Zero Trust Report, 82 % des organisations jugent le ZTNA essentiel, mais seules 17 % l'ont entièrement déployé. Plus de la moitié signalent des privilèges excessifs répandus, et 63 % consolident vers des modèles SASE mono-éditeur ou hybrides.

2. Évolutions de mars à septembre 2026

2.1 Zero Trust et IA agentique

Mars → août 2026 · Microsoft, Cisco, Zscaler, CSA, Breaking Defense

C'est la tendance majeure de l'année. Les agents IA (programmes autonomes qui appellent des outils et des API) doivent être traités comme des identités non humaines soumises au moindre privilège :

  • Microsoft (19 mars) ajoute un pilier IA à son cadre Zero Trust (Zero Trust for AI) ;
  • Cisco (RSAC, 23 mars) permet d'enregistrer les agents, de les rattacher à un responsable humain et de limiter leurs droits à la tâche, via une passerelle MCP ;
  • Zscaler (Zenith Live, juin) lance une plateforme Zero Trust dédiée à l'IA agentique ;
  • la Cloud Security Alliance (1er mai) rappelle que les identités machines sont presque toutes sur-privilégiées et que les deepfakes rendent l'authentification statique insuffisante ;
  • le renseignement américain (août) prépare une identité unifiée pour les agents IA.

Analyse SISRUn compte de service ou un agent IA doit être géré comme un utilisateur : compte dédié dans l'AD, droits minimaux, secrets à durée de vie courte, journalisation de ses actions.

2.2 Nouveaux guides institutionnels

Avril et juin 2026 · CISA, FBI, DoD, DoE

La CISA a publié le 30 avril, avec plusieurs agences fédérales, Adapting Zero Trust Principles to Operational Technology (28 pages) : inventaire passif des actifs pour ne pas perturber les équipements anciens, accès juste-à-temps pour les intervenants, maîtrise de la chaîne d'approvisionnement (SBOM) et alignement sur les six fonctions du NIST CSF 2.0.

Le 25 juin, un second guide de la série Journey to Zero Trust présente le SASE comme la voie pour moderniser les accès Internet (TIC 3.0), en remplaçant les points d'accès centralisés hérités.

2.3 Réglementation : NIS2 toujours en attente en France

Juillet – août 2026 · Commission européenne

La directive NIS2 devait être transposée avant le 17 octobre 2024. En France, le projet de loi « Résilience », adopté par le Sénat en mars 2025, reste bloqué à l'Assemblée nationale, notamment sur un article relatif aux portes dérobées dans le chiffrement. Le 8 juillet 2026, la Commission a saisi la CJUE contre la France (ainsi que l'Espagne, l'Irlande et les Pays-Bas). À terme, environ 15 000 entités françaises seront concernées.

Analyse SISRLes mesures attendues par NIS2 (gestion des accès, MFA, segmentation, journalisation, gestion des incidents) recoupent largement les principes Zero Trust : une PME qui s'y prépare avance sur les deux fronts.

3. Pratiques et technologies associées

3.1 Du VPN au ZTNA

La tendance 2025-2026 est la transition des VPN classiques (accès à tout le réseau une fois connecté) vers le ZTNA (Zero Trust Network Access), où l'utilisateur n'accède qu'aux applications autorisées.

CritèreVPN d'accès distantZTNA
Portée de l'accèsRéseau entier (niveau 3)Application par application
ConfianceAccordée à la connexionRéévaluée à chaque requête
Posture du posteRarement vérifiéeVérifiée (OS, antivirus, correctifs)
ExpositionConcentrateur VPN visible sur InternetApplications invisibles (connexion sortante)
Mouvement latéralPossible après connexionLimité à l'application autorisée

3.2 Micro-segmentation

On ne se contente plus de quelques VLANs : on segmente par rôle, par application ou par sensibilité des données, avec un filtrage L3/L4 (pare-feu) voire L7 (proxy applicatif) entre segments.

3.3 SASE et supervision

Le SASE (Secure Access Service Edge) regroupe dans le cloud le ZTNA, la passerelle web sécurisée, le CASB et le SD-WAN. En parallèle, le Zero Trust s'appuie sur des plateformes SIEM/XDR qui corrèlent les journaux du réseau, des postes, des identités et du cloud pour détecter les mouvements latéraux et adapter automatiquement les politiques (blocage de compte, MFA supplémentaire, isolement d'un poste).

4. Focus technique : appliquer le Zero Trust à un réseau d'entreprise

4.1 Trois piliers techniques

  • Contrôle d'accès basé sur l'identité : Active Directory / Entra ID et MFA, règles fondées sur les groupes, le type d'appareil et le contexte.
  • Segmentation et micro-segmentation : VLANs séparés pour utilisateurs, serveurs, IoT, invités et administration, avec pare-feu inter-VLAN en refus par défaut.
  • Supervision et réponse : centralisation des journaux, détection des comportements anormaux, capacité de réaction rapide.

4.2 Scénario : PME d'environ 50 postes

VLANUsageFlux autorisés (exemples)
10 UtilisateursPostes du personnelHTTPS vers serveurs applicatifs, SMB vers le serveur de fichiers, DNS/NTP vers les DC
20 ServeursAD, fichiers, applicatifsRéponses uniquement ; sorties limitées aux mises à jour
30 IoTImprimantes, caméras IPAucun accès aux autres VLAN ; flux d'impression entrants seulement
40 InvitésWi-Fi visiteursInternet uniquement, isolation entre clients
99 AdministrationPostes d'adminSSH/RDP vers serveurs et équipements, après MFA

Exemple de politique inter-VLAN en refus par défaut avec nftables sur le routeur/pare-feu Linux :

# /etc/nftables.conf (extrait) — tout est bloqué sauf ce qui est explicitement autorisé
table inet filtre {
  chain forward {
    type filter hook forward priority 0; policy drop;
    ct state established,related accept
    ct state invalid drop

    # Utilisateurs -> serveurs : uniquement les services nécessaires
    iifname "vlan10" oifname "vlan20" tcp dport { 443, 445 } accept
    iifname "vlan10" oifname "vlan20" udp dport { 53, 123 } accept
    iifname "vlan10" oifname "wan" tcp dport { 80, 443 } accept

    # Administration -> tout, en SSH/RDP uniquement
    iifname "vlan99" tcp dport { 22, 3389 } accept

    # Invités et IoT -> Internet seulement
    iifname { "vlan30", "vlan40" } oifname "wan" accept

    log prefix "ZT-DROP " level warn
  }
}

Les journaux ZT-DROP sont envoyés vers un collecteur (syslog, Wazuh ou autre SIEM) pour détecter les tentatives de mouvement latéral.

5. Conclusion et perspectives

La Zero Trust Architecture montre que la sécurité réseau ne se limite plus à un pare-feu en bordure : elle se déploie partout, dans le LAN, l'IAM, le cloud et la supervision. L'année 2026 confirme trois tendances : l'identité comme nouveau périmètre, l'extension du Zero Trust aux agents IA et aux systèmes industriels, et une pression réglementaire croissante avec NIS2.

Pour un futur administrateur systèmes et réseaux, il est essentiel de maîtriser à la fois les fondamentaux SISR (VLAN, routage, pare-feu, AD) et cette vision moderne centrée sur l'identité et la segmentation.

Voir aussi : toutes les actualités · sources et références · fiches PDF.