INTRODUCTION.
La nouvelle architecture/stratégie/modèle/paradigme NG-ZTA est solidement intégrée aux principes CS/P/CR et repose sur une super-architecture d'IA multidimensionnelle, proactive et préventive, autonome et offensive. Cette super-architecture est capable d'opérer dans toutes les directions de manière hyper-automatisée, autonome, continue, auto-vérifiée et invisible, avec des niveaux de maturité, de prévisibilité, d'efficacité, de performance et de rapidité optimaux. Elle s'appuie sur un ensemble de technologies. Elle fonctionne dans tous types d'environnements : centres de données, infrastructures informatiques, OT/CPS, IoT, clouds, IA en périphérie, constellations satellitaires (GPS, GLONASS, Galileo, BeiDou, QZSS, etc., et informatique quantique), etc. NG-ZTA opère en profondeur avec une anticipation exponentielle extrême et une amélioration continue. Elle intègre les technologies Juste-à-Temps (JIT), l'IA basée sur l'utilisation d'agents autonomes avec auto-surveillance et auto-vérification continues, ainsi que la prévention exponentielle. Il fonctionne comme un tout indivisible, doté d'innombrables éléments d'auto-vérification et d'auto-assistance ; il en résulte une protection/défense extrêmement aboutie et approfondie, conçue dès la conception et dotée d'une auto-vérification continue. Ceci implique une surveillance/un contrôle multidimensionnel répliqué, utilisant des modules d'auto-audit, d'auto-évaluation et d'auto-certification, avec des tests d'intrusion, des équipes bleues/réseau autonomes, etc. Il intègre une défense offensive contre les logiciels malveillants, l'auto-mesure et l'auto-réparation avec une anticipation extrême et une efficacité exponentielle.

MÉCANIQUE INTERNE.
La NG-ZTA, préventive, proactive et hyper-automatisée, s'intègre parfaitement à la cybersécurité, à la protection de la vie privée et à la cyber-résilience (CS/P/CR), qu'elle renforce. Multidimensionnelle et multicouche, proactive et extrêmement efficace, elle dispose de capacités défensives et offensives avancées. Entièrement tolérante aux pannes et disponible, elle repose sur un ensemble de constellations auto-vérifiées de capacités S-AI/LLM massives, multidimensionnelles, supérieures et extrêmement avancées, et fonctionne selon une loi redéfinie de « confiance zéro » extrême. La NG-ZTA est toujours fondée sur le principe de « ne faire confiance à rien ni à personne ; la confiance peut être fatale ». Son principe directeur est de « toujours vérifier : avant, pendant et après », car les violations de la CS/P/CR peuvent être tentées à tout moment, en tout lieu et par toute entité. Or, la réalité de la confiance zéro traditionnelle repose toujours, par défaut, sur quelque chose ou quelqu'un, par exemple, l'origine d'un composant ou d'un produit qui peut être compromise par triangulation à l'aide d'autres sources plus fiables ou perçues comme offrant des garanties de confiance. Les actions défensives/offensives NG-ZTA au sein de CS/P/CR comprennent, entre autres (NG-ZTNA, accès aux entités/réseaux/clouds/edges-IA/NG-ZTIAM/NG-ZTPAM, …) : la prédiction, l’identification, l’analyse, la gouvernance, la gestion, la protection, la prévention, la détection, la neutralisation, la réponse et la récupération/restauration proactive contre tous types d’ennemis/situations/moments/adversaires/tentatives d’incidents internes et externes, connus et inconnus, sur l’ensemble des actifs/infrastructures des écosystèmes à défendre. Utilisant d'innombrables capacités préventives, défensives et offensives (utilisation de moteurs d'inspection multiniveaux, emploi de techniques répliquées pour anticiper, tromper, résister, se dissimuler, récupérer et évoluer en s'adaptant aux conditions les plus défavorables telles que le stress/chaos, les cyberattaques, les compromissions, les générateurs de vulnérabilités, les cyber-risques, les cyberincidents, les cybermenaces, etc. dans tous les types d'environnements/actifs (systèmes/applications/données/renseignements/informations - « la cinquième puissance », appareils, bases de données d'informations, infrastructures, identités, etc. qui utilisent, permettent, etc. des cyber-ressources) pour se protéger par auto-cyberattaque, de manière entièrement auditée et exploratoire, et en éliminant les adversaires latents de l'intérieur et de l'extérieur), intègrent tous les composants possibles (confidentialité, intégrité, disponibilité, authentification/autorisation, non-répudiation, réplication, anticipation/surveillance extrême continue et action contre les ennemis visibles/invisibles, connus ou inconnus). Ces mesures comprennent, entre autres : des tests d’intrusion complets et continus évaluant la cybersécurité, la protection de la vie privée et la cyber-résilience de l’ensemble des actifs et passifs connus et inconnus (tests d’intrusion) ; des équipes rouges et bleues permettant la réalisation de tests, exercices, audits, évaluations et simulations de cyberattaques extrêmement rigoureux et coordonnés afin de tester toutes les capacités de réponse et d’identifier à l’avance les adversaires cachés et les surfaces d’attaque émergentes ; l’identification, l’analyse et la gestion des vulnérabilités permettant l’identification proactive et réactive des faiblesses de l’ensemble des actifs et ressources connus et inconnus de votre infrastructure, à tous les niveaux et dimensions ; et l’injection de logiciels malveillants offensifs pour explorer, analyser, évaluer, extraire et détruire tous les types d’ennemis connus et inconnus. Une analyse forensique approfondie est également réalisée pour certifier/accréditer selon des normes connues et inconnues. L'examen et l'évaluation des adversaires connus et inconnus permettent une analyse complète, sous tous ses aspects, de toutes les cybermenaces spécifiques possibles et la simulation de tous les types de cyberattaques ciblées et hybrides. Les capacités défensives (surveillance exhaustive, hyper-automatisée et extrême pour neutraliser, bloquer, annuler et éliminer proactivement tous les types de cybermenaces, y compris les vulnérabilités zero-day et non-day, les défaillances, les erreurs, les cyberincidents, l'incompétence, les infections/anomalies, les cyberattaques, le manque de mises à jour, la non-utilisation de l'approche Zero Threat (ZT), la non-utilisation des opérations de développement de la sécurité (SecDevOps), etc.) renforcent efficacement la protection offensive et défensive. Tous les composants possibles sont intégrés (avec disponibilité, réplication, anticipation extrême et action contre les ennemis connus et inconnus). Parmi ces composants figure la microsegmentation, qui confine les cyberattaques et empêche leur propagation latérale sur le réseau, réduit le temps de confinement, accélère la neutralisation et l'atténuation efficaces et permet des réponses plus rapides et plus efficaces, en anticipant les cyberincidents. Elle isole également les ressources des menaces potentielles. Les cybermenaces internes, qu'elles soient malveillantes ou accidentelles, peuvent fonctionner avec des systèmes de « sandboxing » à plusieurs niveaux (DMZ, etc.), le SDN (Software-Defined Network), le contrôle d'accès basé sur les attributs/ABAC, une réponse préventive extrême à tous les types d'incidents cybernétiques connus et inconnus ; la gestion, le renseignement et la surveillance des cybermenaces connues et inconnues ; la gouvernance, l'analyse et la gestion préventive de tous les types de logiciels malveillants connus et inconnus.

CAPACITÉS OPÉRATIONNELLES.
Si l'on compare les architectures/modèles CS/P/CR avec NG-ZTA et les architectures traditionnelles sans ZT ou avec un ZT insuffisant, on observe que : (1) Dans les modèles CS/P/CR sans NG-ZTA, le niveau de confiance est implicite au sein du périmètre ; le CS/P/CR se limite au périmètre ; le contrôle d'accès repose sur la localisation des ressources/réseaux ; la détection des cybermenaces se limite aux menaces externes ; la surveillance est statique et souvent périodique. (2) Dans les développements CS/P/CR intégrant la nouvelle architecture NG-ZTA redéfinie, le niveau de confiance est celui de la « ne jamais faire confiance (ni à l'intérieur ni à l'extérieur), toujours vérifier/évaluer/contrôler/analyser » (« vos amis sont proches, mais vos ennemis/adversaires le sont encore plus ») ; le CS/P/CR ne doit pas se limiter au périmètre ; le contrôle d'accès doit reposer sur l'identité soumise à NG-ZTA du dispositif/entité/utilisateur/donnée/… utilisant une gestion décentralisée des identités. La détection et la prévention des cybermenaces sont continues et reposent sur une action préventive face à tous types de cybermenaces internes et externes, générant des réponses adaptatives. La surveillance est prédictive, en temps réel et continue (elle comprend de nombreux composants : micro-segmentation, NG-IAM (Gestion des identités et des accès), NG-PAM (Gestion des accès privilégiés), NG-IGA (Gouvernance et administration des identités), NG-ITDR (Détection et réponse aux menaces d’identité), NG-IVIP (Plateformes de visibilité et de renseignement sur les identités), NG-ISPM (Gestion de la posture de sécurité des identités), etc.), une validation/authentification continue et rigoureuse, l’application d’une architecture de politiques (application du principe du moindre privilège et de politiques dynamiques et contextuelles en temps réel, intégration de l’IA/ML/DL/RN/etc. pour la prise de décision en temps réel et la prévention/détection des anomalies avec une anticipation extrême, etc.), etc.

ASPECTS FINAUX.
La solution NG-ZTA, basée sur l'IA, auto-vérifiée et multiniveaux, intégrée à la plateforme CS/P/CR, constitue une suite complète de technologies d'autogestion. Sa philosophie commune transforme radicalement l'approche de la protection et de la défense des organisations dans tous les types d'environnements (physiques et virtuels, utilisant des machines virtuelles, des conteneurs, des microservices, Kubernetes, etc.). NG-ZTA part du principe que des vulnérabilités potentielles existent et vérifie chaque requête d'accès, quelle que soit sa source. Elle offre ainsi le modèle le plus adapté aux réalités de l'informatique moderne, où les frontières traditionnelles des réseaux s'estompent. Elle présente de nombreux avantages en matière de détection/prévention, de confinement, de résilience opérationnelle et bien plus encore. Elle est capable d'agir efficacement lorsqu'un cyberattaquant se déplace latéralement au sein d'un environnement compromis. Elle offre une visibilité exceptionnelle, une conformité optimale, une efficacité opérationnelle accrue, une agilité organisationnelle renforcée et d'autres atouts. La solution NG-ZTA, basée sur l'IA, s'intègre à tous les aspects de la cybersécurité, de la protection de la vie privée et de la cyber-résilience (CS/P/CR) pour leur conférer des capacités d'automatisation et d'autonomie extrêmement poussées. Elle repose sur le principe de la méfiance absolue, tant en interne qu'en externe (blocage des accès non authentifiés, amélioration de la visibilité des identités, des données, des activités, etc.). Elle privilégie une vérification, un audit, une évaluation, une exploration, un examen, une surveillance, une analyse, un contrôle et une certification/accréditation continus et rigoureux avant, pendant et après chaque situation, processus, opération, cycle de vie, etc. Elle renforce la surveillance des produits non certifiés selon les normes les plus exigeantes (ENS, ISO, NIST, Critères communs/EAL-7, etc.).

Par exemple : la norme ISO/IEC 27701:2025 (qui définit les exigences relatives à la mise en place, à l’implémentation, à la maintenance et à l’amélioration continue d’un système de gestion des informations de protection de la vie privée – PIMS) aide les organisations à démontrer leur responsabilité, à gérer les risques liés aux données personnelles identifiables (DPI) et à améliorer en continu leurs pratiques en matière de protection de la vie privée ; cette certification confirme que les données personnelles sont traitées conformément à des cadres juridiques stricts tels que le RGPD et la LOPDGDD. La norme ISO/IEC 27017, relative aux systèmes de gestion de la sécurité des services cloud, établit les contrôles qui protègent la confidentialité, l’intégrité, l’authenticité et la disponibilité des données. Les normes ISO/IEC 22301 et ISO/IEC 27001 établissent la protection de la continuité d’activité et la gestion de la sécurité de l’information afin de protéger les données contre les risques internes et externes grâce à des contrôles et des processus robustes. La publication spéciale NIST 800-63-4 établit les lignes directrices relatives à l’identité numérique pour la gestion des risques dans le cadre des programmes d’identité numérique. La publication spéciale NIST 800-207 est relative à ZT. NG-ZTA est certifiée ISO/IEC-20000-1 (qui établit la protection de la gestion des services, garantit la qualité et l'efficacité de la fourniture de services technologiques et assure la conformité aux meilleures pratiques) au plus haut niveau par des organismes d'accréditation externes en Espagne (ENAC) et dans d'autres pays. NG-ZTA est conforme aux certifications AENOR, CCN, Leet-Security, BSI (British Standards Institution) et possède la certification « FedRAMP – Niveau élevé » (le niveau le plus rigoureux du programme américain de gestion et d'autorisation des risques ; cette certification repose sur les contrôles à fort impact de la norme NIST-800-53), etc. Elle intègre la protection des systèmes d'IA contre les cyberattaques telles que le jailbreak, les robots d'exploration d'IA et les robots enseignants qui accèdent au contenu des sites web en réponse aux actions des utilisateurs, notamment celles utilisées par chatGPT, le scraping et le phishing. Le vishing, le smshing et le phishing (par courrier, réseaux sociaux, messagerie instantanée comme Telegram ou WhatsApp) sont des techniques d'autoprotection courantes. Les mesures d'autoprotection comprennent : l'application de correctifs déclenchés par les attaquants pour garantir la sécurité des identités, la protection contre les menaces ciblant le cloud et la périphérie du réseau, la suppression des failles de sécurité entre les domaines, la protection contre les chaînes d'approvisionnement compromises et les fournisseurs corrompus par triangulation, ainsi que la protection contre les mises à jour OTA (Over-The-Air). L'analyse en temps réel des cybermenaces inclut les alertes traitées, les indicateurs de compromission (IoC) des adversaires, les schémas de cyberattaques, les règles de corrélation, les modifications d'infrastructure, les nouveaux actifs, etc.
RÉFÉRENCES.
- Areitio, J. « Sécurité de l’information : réseaux, informatique et systèmes d’information ». Cengage Learning-Paraninfo-2025.
- Areitio, J. « Annulation précoce par DAIM/MIAD des singularités et des techniques générant des cyberattaques insidieuses ». Revista-Conectronica. N° 256. Mai 2023.
- Areitio, J. « Identification invisible des actions/comportements malveillants intégrés aux cyberattaques ». Revista-Conectronica. N° 255. Mars-Avril 2023.
- Hayward, M. « Architecture de confiance zéro en cybersécurité ». Éd. IP 2025.
- Dheenadhayalan, S. « Architecture de confiance zéro simplifiée : comment construire un réseau d’entreprise sécurisé ». Éd. IP 2025.
- Das, R. « Architecture de confiance zéro : un nouveau modèle pour lutter contre les cyberattaques ». Éd. AST Cybersecurity. 2021.
- David, M. « Manuel de sécurité Zero Trust ». Éd. IP 2024.
- Patel, A. « Architecture Zero Trust : Ne faites confiance à personne ». Éd. Mr. Technical Hacker. 2024.
- Finney, G. et Kindervag, J. « Projet Zero Trust : Une stratégie pour aligner la sécurité et les objectifs commerciaux ». Éd. John Wiley & Sons Inc. 2022.
- Narang, S. et Gogineni, A. « Zéro Trust pour l’entreprise moderne : Stratégie, architecture et mise en œuvre ». Éd. OSRJBH. 2025.
- White, A. « Zéro Trust avec l’IA : Le nouveau paradigme pour la sécurité de l’IA et la résilience de l’entreprise ». Éd. IP 2025.
- Naduvath, A. « En Zero Trust, nous avons confiance : Guide pratique pour adopter les architectures Zero Trust ». Éd. Cisco Press-2024.
- White, A. « Maîtriser le Zero Trust avec NIST-SP-800-207 : Guide pratique pour la conception et la mise en œuvre d’architectures Zero Trust. » Éd. IP 2025.
- Rasner, GC. « Zero Trust et risques liés aux tiers : Réduire l’impact des attaques. » Éd. Wiley. 2023.
- Burch, R. « Zero Trust : 7 principes essentiels pour sécuriser votre entreprise. » Éd. IP 2025.
- Quinlan, J. « Zero Trust avec Istio Ambient Mesh : Maillage de services sans sidecar pour Kubernetes : Microservices sécurisés avec mTLS, Ztunnel, Waypoints et réduction de la surcharge des ressources pour les charges de travail de production. » Éd. IP 2025.
- Green-Ortiz, C., Fowler, B., Houck, D., Hensel, H., Lloyd, P. et al. « Architecture Zero Trust. » Éd. Cisco-Press. 2023.
Auteur : Prof. Dr. Javier Areitio Bertolín – Directeur du groupe de recherche Réseaux et Systèmes, Université de Deusto
