Contexte
Avec la généralisation du télétravail, du cloud et l'augmentation des attaques de type rançongiciel ou compromission d'identités, le modèle traditionnel « tout ce qui est dans le réseau interne est fiable » ne suffit plus. Le modèle Zero Trust propose une approche globale où aucune entité (utilisateur, poste, application, et désormais agent IA) n'est considérée comme fiable par défaut, même à l'intérieur du réseau.
La Zero Trust Architecture repose sur trois idées fortes : suppression de la confiance implicite, contrôle continu des accès et segmentation fine du système d'information. Ce n'est pas un produit mais une architecture qui touche le réseau, l'IAM, les applications et la supervision.
Principes et modèle NIST
- Vérification explicite : authentifier et autoriser chaque requête à partir de tous les signaux disponibles (identité, appareil, localisation, comportement).
- Moindre privilège : accès juste-à-temps (JIT) et juste-suffisant (JEA), limités à la ressource demandée.
- Hypothèse de compromission (assume breach) : micro-segmentation, chiffrement de bout en bout et détection en continu pour limiter les mouvements latéraux.
Chronologie 2026
NSA — Implementation Guidelines, phases 1 et 2
77 activités détaillées pour passer du niveau « découverte » à une ZTA opérationnelle.
Palo Alto Networks finalise le rachat de CyberArk
L'identité (humaine, machine, agent IA) devient un pilier des plateformes de sécurité.
Zero Trust pour l'IA (Microsoft, Cisco)
Les agents IA sont traités comme des identités à part entière, avec des droits limités à la tâche.
CISA — Zero Trust pour les systèmes industriels (OT)
Premier guide multi-agences dédié à l'OT, aligné sur le NIST CSF 2.0.
CISA — SASE dans une solution TIC 3.0
Le SASE est présenté comme la voie de modernisation des accès Internet des administrations.
NIS2 : la France devant la CJUE
La loi Résilience n'étant toujours pas adoptée, la Commission européenne saisit la Cour de justice.
L'IA agentique remet en cause le moindre privilège
Le renseignement américain travaille à une identité unifiée pour les agents IA.
1. Actualités majeures (janvier – février 2026)
1.1 Guide « Modèle Zero Trust » de l'ANSSI
Juin 2025 · ANSSI (ANSSI-PA-111)
L'ANSSI a publié un guide dédié au modèle Zero Trust destiné aux organisations françaises. Il explique les principes (suppression de la confiance implicite, contrôle continu, segmentation) et propose une démarche progressive d'adoption. Il insiste sur le fait que le Zero Trust n'est pas un produit mais une architecture.
1.2 NSA : des guides d'implémentation par phases
Janvier 2026 · NSA
La NSA a publié en janvier un guide d'introduction et une phase de découverte, puis le 30 janvier les phases 1 et 2 de ses Zero Trust Implementation Guidelines (36 et 41 activités). Le document insiste sur l'évaluation continue au-delà de la connexion initiale : les attaques qui réussissent aujourd'hui interviennent souvent après l'authentification.
Analyse SISRUne authentification réussie ne suffit plus : il faut réévaluer la session (changement d'IP, poste non conforme, comportement anormal) et pouvoir la couper.
1.3 L'identité devient le nouveau périmètre
Février 2026 · Palo Alto Networks, The Hacker News, SecurityWeek
Le rachat de CyberArk par Palo Alto Networks, finalisé le 11 février 2026, illustre la place centrale de l'identité. Selon l'éditeur, les identités machines sont plus de 80 fois plus nombreuses que les identités humaines. L'authentification devient contextuelle : la MFA s'adapte au niveau de risque de chaque requête.
1.4 Le Zero Trust jusque dans le navigateur
9 février 2026 · Zscaler
Zscaler rachète SquareX pour appliquer ses politiques directement dans les navigateurs standards, y compris sur des postes non managés (BYOD), sans VPN ni VDI.
1.5 Adoption : un écart entre intention et réalité
29 janvier 2026 · Cybersecurity Insiders
Selon le 2026 Zero Trust Report, 82 % des organisations jugent le ZTNA essentiel, mais seules 17 % l'ont entièrement déployé. Plus de la moitié signalent des privilèges excessifs répandus, et 63 % consolident vers des modèles SASE mono-éditeur ou hybrides.
2. Évolutions de mars à septembre 2026
2.1 Zero Trust et IA agentique
Mars → août 2026 · Microsoft, Cisco, Zscaler, CSA, Breaking Defense
C'est la tendance majeure de l'année. Les agents IA (programmes autonomes qui appellent des outils et des API) doivent être traités comme des identités non humaines soumises au moindre privilège :
- Microsoft (19 mars) ajoute un pilier IA à son cadre Zero Trust (Zero Trust for AI) ;
- Cisco (RSAC, 23 mars) permet d'enregistrer les agents, de les rattacher à un responsable humain et de limiter leurs droits à la tâche, via une passerelle MCP ;
- Zscaler (Zenith Live, juin) lance une plateforme Zero Trust dédiée à l'IA agentique ;
- la Cloud Security Alliance (1er mai) rappelle que les identités machines sont presque toutes sur-privilégiées et que les deepfakes rendent l'authentification statique insuffisante ;
- le renseignement américain (août) prépare une identité unifiée pour les agents IA.
Analyse SISRUn compte de service ou un agent IA doit être géré comme un utilisateur : compte dédié dans l'AD, droits minimaux, secrets à durée de vie courte, journalisation de ses actions.
2.2 Nouveaux guides institutionnels
Avril et juin 2026 · CISA, FBI, DoD, DoE
La CISA a publié le 30 avril, avec plusieurs agences fédérales, Adapting Zero Trust Principles to Operational Technology (28 pages) : inventaire passif des actifs pour ne pas perturber les équipements anciens, accès juste-à-temps pour les intervenants, maîtrise de la chaîne d'approvisionnement (SBOM) et alignement sur les six fonctions du NIST CSF 2.0.
Le 25 juin, un second guide de la série Journey to Zero Trust présente le SASE comme la voie pour moderniser les accès Internet (TIC 3.0), en remplaçant les points d'accès centralisés hérités.
2.3 Réglementation : NIS2 toujours en attente en France
Juillet – août 2026 · Commission européenne
La directive NIS2 devait être transposée avant le 17 octobre 2024. En France, le projet de loi « Résilience », adopté par le Sénat en mars 2025, reste bloqué à l'Assemblée nationale, notamment sur un article relatif aux portes dérobées dans le chiffrement. Le 8 juillet 2026, la Commission a saisi la CJUE contre la France (ainsi que l'Espagne, l'Irlande et les Pays-Bas). À terme, environ 15 000 entités françaises seront concernées.
Analyse SISRLes mesures attendues par NIS2 (gestion des accès, MFA, segmentation, journalisation, gestion des incidents) recoupent largement les principes Zero Trust : une PME qui s'y prépare avance sur les deux fronts.
3. Pratiques et technologies associées
3.1 Du VPN au ZTNA
La tendance 2025-2026 est la transition des VPN classiques (accès à tout le réseau une fois connecté) vers le ZTNA (Zero Trust Network Access), où l'utilisateur n'accède qu'aux applications autorisées.
| Critère | VPN d'accès distant | ZTNA |
|---|---|---|
| Portée de l'accès | Réseau entier (niveau 3) | Application par application |
| Confiance | Accordée à la connexion | Réévaluée à chaque requête |
| Posture du poste | Rarement vérifiée | Vérifiée (OS, antivirus, correctifs) |
| Exposition | Concentrateur VPN visible sur Internet | Applications invisibles (connexion sortante) |
| Mouvement latéral | Possible après connexion | Limité à l'application autorisée |
3.2 Micro-segmentation
On ne se contente plus de quelques VLANs : on segmente par rôle, par application ou par sensibilité des données, avec un filtrage L3/L4 (pare-feu) voire L7 (proxy applicatif) entre segments.
3.3 SASE et supervision
Le SASE (Secure Access Service Edge) regroupe dans le cloud le ZTNA, la passerelle web sécurisée, le CASB et le SD-WAN. En parallèle, le Zero Trust s'appuie sur des plateformes SIEM/XDR qui corrèlent les journaux du réseau, des postes, des identités et du cloud pour détecter les mouvements latéraux et adapter automatiquement les politiques (blocage de compte, MFA supplémentaire, isolement d'un poste).
4. Focus technique : appliquer le Zero Trust à un réseau d'entreprise
4.1 Trois piliers techniques
- Contrôle d'accès basé sur l'identité : Active Directory / Entra ID et MFA, règles fondées sur les groupes, le type d'appareil et le contexte.
- Segmentation et micro-segmentation : VLANs séparés pour utilisateurs, serveurs, IoT, invités et administration, avec pare-feu inter-VLAN en refus par défaut.
- Supervision et réponse : centralisation des journaux, détection des comportements anormaux, capacité de réaction rapide.
4.2 Scénario : PME d'environ 50 postes
| VLAN | Usage | Flux autorisés (exemples) |
|---|---|---|
10 Utilisateurs | Postes du personnel | HTTPS vers serveurs applicatifs, SMB vers le serveur de fichiers, DNS/NTP vers les DC |
20 Serveurs | AD, fichiers, applicatifs | Réponses uniquement ; sorties limitées aux mises à jour |
30 IoT | Imprimantes, caméras IP | Aucun accès aux autres VLAN ; flux d'impression entrants seulement |
40 Invités | Wi-Fi visiteurs | Internet uniquement, isolation entre clients |
99 Administration | Postes d'admin | SSH/RDP vers serveurs et équipements, après MFA |
Exemple de politique inter-VLAN en refus par défaut avec nftables sur le routeur/pare-feu Linux :
# /etc/nftables.conf (extrait) — tout est bloqué sauf ce qui est explicitement autorisé table inet filtre { chain forward { type filter hook forward priority 0; policy drop; ct state established,related accept ct state invalid drop # Utilisateurs -> serveurs : uniquement les services nécessaires iifname "vlan10" oifname "vlan20" tcp dport { 443, 445 } accept iifname "vlan10" oifname "vlan20" udp dport { 53, 123 } accept iifname "vlan10" oifname "wan" tcp dport { 80, 443 } accept # Administration -> tout, en SSH/RDP uniquement iifname "vlan99" tcp dport { 22, 3389 } accept # Invités et IoT -> Internet seulement iifname { "vlan30", "vlan40" } oifname "wan" accept log prefix "ZT-DROP " level warn } }
Les journaux ZT-DROP sont envoyés vers un collecteur (syslog, Wazuh ou autre SIEM) pour détecter les tentatives de mouvement latéral.
5. Conclusion et perspectives
La Zero Trust Architecture montre que la sécurité réseau ne se limite plus à un pare-feu en bordure : elle se déploie partout, dans le LAN, l'IAM, le cloud et la supervision. L'année 2026 confirme trois tendances : l'identité comme nouveau périmètre, l'extension du Zero Trust aux agents IA et aux systèmes industriels, et une pression réglementaire croissante avec NIS2.
Pour un futur administrateur systèmes et réseaux, il est essentiel de maîtriser à la fois les fondamentaux SISR (VLAN, routage, pare-feu, AD) et cette vision moderne centrée sur l'identité et la segmentation.
Voir aussi : toutes les actualités · sources et références · fiches PDF.