{"id":12927,"date":"2026-04-15T09:00:18","date_gmt":"2026-04-15T07:00:18","guid":{"rendered":"https:\/\/jimber.io\/?p=12927"},"modified":"2026-04-06T14:02:01","modified_gmt":"2026-04-06T12:02:01","slug":"controle-dacces-au-reseau-nac-ou-ztna-quelle-approche-pour-2026","status":"publish","type":"post","link":"https:\/\/jimber.io\/fr\/blog\/controle-dacces-au-reseau-nac-ou-ztna-quelle-approche-pour-2026\/","title":{"rendered":"Contr\u00f4le d&rsquo;acc\u00e8s au r\u00e9seau (NAC) ou ZTNA : quelle approche pour 2026 ?"},"content":{"rendered":"<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le contr\u00f4le d&rsquo;acc\u00e8s au r\u00e9seau d\u00e9termine qui peut acc\u00e9der \u00e0 votre r\u00e9seau. L&rsquo;acc\u00e8s r\u00e9seau sans confiance d\u00e9termine qui acc\u00e8de \u00e0 vos applications. La plupart des \u00e9quipes informatiques de taille moyenne ont besoin des deux, plus une troisi\u00e8me couche pour les appareils qui ne supportent ni l&rsquo;un ni l&rsquo;autre. Ce guide explique comment fonctionnent le NAC et le ZTNA, o\u00f9 ils se chevauchent et comment combler le foss\u00e9 qu&rsquo;ils laissent ouvert.   <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Qu&rsquo;est-ce que le contr\u00f4le d&rsquo;acc\u00e8s au r\u00e9seau ?<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le contr\u00f4le d&rsquo;acc\u00e8s au r\u00e9seau est une technologie de niveau 2\/3 qui permet de contr\u00f4ler l&rsquo;acc\u00e8s physique et sans fil au r\u00e9seau en fonction de l&rsquo;identit\u00e9 de l&rsquo;appareil, des informations d&rsquo;identification de l&rsquo;utilisateur et de l&rsquo;\u00e9tat de sant\u00e9 du point d&rsquo;extr\u00e9mit\u00e9. Il utilise la norme 802.1X avec un serveur RADIUS pour authentifier les appareils au niveau du port du commutateur avant qu&rsquo;ils ne re\u00e7oivent une adresse IP. Les appareils qui \u00e9chouent aux contr\u00f4les de posture sont plac\u00e9s dans un VLAN de quarantaine. Le NAC r\u00e9pond \u00e0 une question : cet appareil doit-il \u00eatre autoris\u00e9 \u00e0 p\u00e9n\u00e9trer sur le r\u00e9seau ?   <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le processus comprend trois \u00e9l\u00e9ments. Le supplicant est un logiciel install\u00e9 sur le point d&rsquo;acc\u00e8s qui pr\u00e9sente les informations d&rsquo;identification. L&rsquo;authentificateur est le commutateur ou le point d&rsquo;acc\u00e8s sans fil qui bloque le trafic jusqu&rsquo;\u00e0 ce que l&rsquo;authentification r\u00e9ussisse. Le serveur d&rsquo;authentification, g\u00e9n\u00e9ralement RADIUS, v\u00e9rifie les informations d&rsquo;identification par rapport \u00e0 la politique et renvoie une d\u00e9cision d&rsquo;autorisation ou de refus. Une fois authentifi\u00e9, le commutateur peut attribuer un VLAN ou appliquer une <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/access-control-lists-explained-from-static-rules-to-identity-based-policies\/\">liste de contr\u00f4le d&rsquo;acc\u00e8s<\/a> pour restreindre ce que l&rsquo;appareil peut atteindre.    <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">EAP-TLS avec des certificats num\u00e9riques reste la m\u00e9thode 802.1X la plus solide. Elle \u00e9limine le risque de vol de mot de passe qui affecte les variantes EAP plus simples. Pour les organisations qui g\u00e8rent d\u00e9j\u00e0 une autorit\u00e9 de certification, c&rsquo;est la voie \u00e0 suivre.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le syst\u00e8me NAC permet \u00e9galement d&rsquo;\u00e9tablir le profil des appareils. Il inspecte les empreintes DHCP, les donn\u00e9es SNMP et les mod\u00e8les de trafic pour identifier le type d&rsquo;appareil qui s&rsquo;est connect\u00e9. Ceci est particuli\u00e8rement important pour les terminaux qui ne peuvent pas utiliser de supplicant, ce sur quoi nous reviendrons prochainement.  <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Comment ZTNA fonctionne diff\u00e9remment<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">ZTNA op\u00e8re au niveau 7. Au lieu d&rsquo;accorder \u00e0 un appareil un emplacement sur le r\u00e9seau, il cr\u00e9e un tunnel crypt\u00e9, par application, entre l&rsquo;utilisateur et une ressource sp\u00e9cifique. Le reste du r\u00e9seau reste invisible.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le mod\u00e8le fonctionne par l&rsquo;interm\u00e9diaire d&rsquo;une architecture de courtier. Un connecteur l\u00e9ger situ\u00e9 dans le centre de donn\u00e9es ou dans le nuage \u00e9tablit une connexion sortante avec un courtier de confiance. Les utilisateurs s&rsquo;authentifient aupr\u00e8s du courtier, qui v\u00e9rifie l&rsquo;identit\u00e9, contr\u00f4le l&rsquo;<a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/device-posture-checks-for-nis2-the-complete-guide-for-2026\/\">\u00e9tat de l&rsquo;appareil<\/a> et \u00e9value le contexte (emplacement, heure, score de risque) avant d&rsquo;\u00e9tablir la connexion avec l&rsquo;application cible. Aucun port entrant ne doit \u00eatre ouvert. Aucun segment de r\u00e9seau n&rsquo;est expos\u00e9.    <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Alors que le NAC s&rsquo;authentifie une fois au moment de la connexion, les plateformes ZTNA telles que Jimber proc\u00e8dent \u00e0 des v\u00e9rifications en continu. Si la posture d&rsquo;un appareil se d\u00e9grade en cours de session ou si des anomalies de comportement apparaissent, l&rsquo;acc\u00e8s peut \u00eatre r\u00e9voqu\u00e9 en temps r\u00e9el. Il s&rsquo;agit l\u00e0 d&rsquo;un changement fondamental par rapport au mod\u00e8le \u00ab\u00a0authentifier une fois, faire confiance pour toujours\u00a0\u00bb que partagent le CNA et les VPN.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Pour les travailleurs \u00e0 distance et hybrides, ZTNA \u00e9limine compl\u00e8tement le goulot d&rsquo;\u00e9tranglement du VPN. Les utilisateurs se connectent directement aux applications, qu&rsquo;ils soient au bureau, \u00e0 la maison ou sur le site d&rsquo;un client. L&rsquo;exp\u00e9rience est plus rapide, la surface d&rsquo;attaque plus petite et les preuves de conformit\u00e9 plus nettes. Notre <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/zero-trust-architecture-what-it-means-and-how-to-implement-it\/\">guide de l&rsquo;architecture Zero Trust<\/a> couvre le cadre g\u00e9n\u00e9ral en d\u00e9tail.   <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Comparaison entre NAC et ZTNA<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Les deux technologies r\u00e9solvent des probl\u00e8mes diff\u00e9rents \u00e0 des niveaux diff\u00e9rents. Comprendre o\u00f9 chacune excelle permet d&rsquo;\u00e9viter les investissements inutiles. <\/p>\n<div class=\"overflow-x-auto w-full px-2 mb-6\">\n<table class=\"min-w-full border-collapse text-sm leading-[1.7] whitespace-normal\">\n<thead class=\"text-left\">\n<tr>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Crit\u00e8re<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">NAC<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">ZTNA<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Couche OSI<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Couche 2\/3 (port et r\u00e9seau)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Couche 7 (application)<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Champ d&rsquo;application principal<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Acc\u00e8s au r\u00e9seau du campus<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Acc\u00e8s aux applications partout<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Mod\u00e8le d&rsquo;authentification<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Point \u00e0 temps lors de la connexion<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Continu par session<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Assistance \u00e0 distance aux utilisateurs<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Limit\u00e9 (ax\u00e9 sur le campus)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Native (ind\u00e9pendante du lieu)<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Visibilit\u00e9<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Au niveau du segment de r\u00e9seau<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Par application, par utilisateur<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Gestion des dispositifs sans agent<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Contournement de l&rsquo;authentification MAC<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">N\u00e9cessite un agent (gap)<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Pr\u00e9vention des mouvements lat\u00e9raux<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Bas\u00e9 sur un r\u00e9seau local virtuel (grossier)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Isolation des applications (granulaire)<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Preuves de conformit\u00e9<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Journaux au niveau du port<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Piste d&rsquo;audit au niveau de l&rsquo;identit\u00e9, de la posture et de l&rsquo;application<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Dur\u00e9e de d\u00e9ploiement typique<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">6 \u00e0 12 mois (NAC d&rsquo;entreprise)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">De quelques semaines \u00e0 quelques mois<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Mod\u00e8le de co\u00fbt<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">CapEx mat\u00e9riel + licences perp\u00e9tuelles<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Abonnement par utilisateur<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">NAC contr\u00f4le si un appareil peut se trouver sur le r\u00e9seau. Le ZTNA contr\u00f4le si un utilisateur peut acc\u00e9der \u00e0 une application sp\u00e9cifique. Ni l&rsquo;un ni l&rsquo;autre ne couvrent \u00e0 eux seuls l&rsquo;ensemble du tableau. Et tous deux partagent un angle mort qui m\u00e9rite sa propre section.   <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Le probl\u00e8me de l&rsquo;appareil sans agent que partagent les deux approches<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Environ 21 milliards d&rsquo;appareils IdO sont connect\u00e9s dans le monde, et ce chiffre ne cesse d&rsquo;augmenter. Dans les environnements de fabrication, une seule installation peut avoir des centaines d&rsquo;automates, d&rsquo;IHM, de capteurs et de cam\u00e9ras sur le r\u00e9seau. Les \u00e9tablissements de sant\u00e9 utilisent des scanners IRM, des pompes \u00e0 perfusion et des moniteurs de patients. Ces appareils ont une caract\u00e9ristique commune : ils ne peuvent pas ex\u00e9cuter un agent ZTNA ou un supplicant 802.1X.   <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">NAC les traite par le biais du contournement de l&rsquo;authentification MAC (MAB). Le commutateur identifie l&rsquo;appareil par son adresse MAC et l&rsquo;affecte \u00e0 un VLAN d\u00e9sign\u00e9. Le probl\u00e8me est \u00e9vident. Les adresses MAC peuvent \u00eatre usurp\u00e9es en quelques secondes. Un attaquant qui clone l&rsquo;adresse MAC d&rsquo;une imprimante autoris\u00e9e obtient l&rsquo;acc\u00e8s au r\u00e9seau que cette imprimante avait. MAB a \u00e9galement tendance \u00e0 accorder un acc\u00e8s plus large que n\u00e9cessaire, car la maintenance des ACL par appareil au niveau du commutateur est p\u00e9nible sur le plan op\u00e9rationnel.     <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">ZTNA ne peut tout simplement pas atteindre ces appareils. L&rsquo;absence d&rsquo;agent signifie qu&rsquo;il n&rsquo;y a pas de v\u00e9rification d&rsquo;identit\u00e9, pas de contr\u00f4le de posture, pas de tunnel par application. La plupart des fournisseurs de ZTNA ignorent discr\u00e8tement cette lacune ou sugg\u00e8rent une \u00ab\u00a0segmentation du r\u00e9seau\u00a0\u00bb comme si cela la r\u00e9solvait.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">L&rsquo;isolation en ligne offre une troisi\u00e8me voie. Le contr\u00f4leur d&rsquo;acc\u00e8s \u00e0 l&rsquo;isolation du r\u00e9seau (NIAC) de Jimber se situe physiquement entre le dispositif sans agent et le r\u00e9seau. Il applique les r\u00e8gles de communication par appareil au niveau mat\u00e9riel. Une cam\u00e9ra peut communiquer avec son serveur d&rsquo;enregistrement. Un automate programmable peut atteindre son contr\u00f4leur SCADA. Tout le reste est bloqu\u00e9 par d\u00e9faut. Pas de confiance MAC, pas d&rsquo;acc\u00e8s VLAN large, pas d&rsquo;agent requis.      <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Pour les <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/fr\/blog\/sase-pour-lindustrie-securiser-les-automates-les-ihm-et-les-lignes-de-production-sans-temps-darret\/\">environnements de fabrication<\/a> o\u00f9 les temps d&rsquo;arr\u00eat se mesurent en millions par heure, NIAC assure l&rsquo;isolement sans toucher au micrologiciel de l&rsquo;appareil ni perturber la production. L&rsquo;appareil ne sait pas qu&rsquo;il est contr\u00f4l\u00e9. Il fonctionne simplement, dans des limites \u00e9troitement d\u00e9finies.  <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Pourquoi la r\u00e9ponse est \u00ab\u00a0les deux, plus l&rsquo;isolation en ligne\u00a0\u00bb ?<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La r\u00e9ponse honn\u00eate \u00e0 la question \u00ab\u00a0NAC ou ZTNA ?\u00a0\u00bb n&rsquo;est ni l&rsquo;un ni l&rsquo;autre. C&rsquo;est un mod\u00e8le \u00e0 plusieurs niveaux qui fonctionne le mieux. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>ZTNA pour tous les acc\u00e8s d&rsquo;utilisateur \u00e0 application.<\/strong>  Que l&rsquo;utilisateur soit sur le campus ou \u00e0 distance, chaque connexion d&rsquo;application doit passer par une v\u00e9rification de l&rsquo;identit\u00e9, un contr\u00f4le de la posture de l&rsquo;appareil et un tunnelling par application. C&rsquo;est l\u00e0 que le ZTNA de Jimber fournit la base. Il remplace le VPN, applique le principe du moindre privil\u00e8ge et g\u00e9n\u00e8re la piste d&rsquo;audit attendue par les auditeurs de NIS2 et de CyFun. Lisez notre aper\u00e7u des <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/fr\/blog\/principes-de-la-confiance-zero-les-cinq-regles-que-toute-equipe-informatique-de-taille-moyenne-devrait-appliquer\/\">cinq principes de Zero Trust<\/a> qui r\u00e9gissent ce mod\u00e8le.   <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>NAC pour le contr\u00f4le d&rsquo;admission sur le campus.<\/strong>  Si votre bureau utilise des commutateurs g\u00e9r\u00e9s avec 802.1X, gardez cette couche active. Elle emp\u00eache les appareils inconnus d&rsquo;obtenir une adresse r\u00e9seau en premier lieu. Pour les organisations qui \u00e9voluent vers un campus de type \u00ab\u00a0caf\u00e9\u00a0\u00bb o\u00f9 le r\u00e9seau du bureau ne fournit qu&rsquo;un acc\u00e8s \u00e0 l&rsquo;internet et o\u00f9 tout le trafic d&rsquo;application passe par le ZTNA, le NAC du campus devient moins critique pour les ordinateurs portables, mais reste pr\u00e9cieux pour l&rsquo;hygi\u00e8ne du r\u00e9seau.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>NIAC pour les appareils sans agent.<\/strong>  Chaque imprimante, cam\u00e9ra IP, contr\u00f4leur industriel et capteur IoT qui ne peut pas ex\u00e9cuter un agent a besoin d&rsquo;une isolation en ligne. Le mat\u00e9riel NIAC de Jimber permet de placer ces appareils sous des contr\u00f4les Zero Trust sans les <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/10-common-ztna-mistakes-and-how-to-avoid-them\/\">erreurs ZTNA courantes<\/a> qui se produisent lorsque les \u00e9quipes essaient de forcer des mod\u00e8les bas\u00e9s sur des agents dans des environnements sans agent. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">L&rsquo;avantage op\u00e9rationnel de faire fonctionner ZTNA et NIAC \u00e0 partir de la m\u00eame plateforme est significatif. Jimber g\u00e8re les deux \u00e0 partir d&rsquo;une seule console dans le nuage, avec une politique, une journalisation et un reporting unifi\u00e9s. Pour les \u00e9quipes informatiques qui jonglent d\u00e9j\u00e0 avec trop d&rsquo;outils, cela supprime un silo. Pour les MSP qui g\u00e8rent des dizaines d&rsquo;environnements clients, cela signifie une seule plateforme multi-tenant au lieu de piles NAC et ZTNA s\u00e9par\u00e9es par client.   <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Cette approche stratifi\u00e9e simplifie \u00e9galement la conformit\u00e9 \u00e0 la norme NIS2. Le cadre CyberFundamentals exige un contr\u00f4le d&rsquo;acc\u00e8s, une segmentation du r\u00e9seau, une gestion des p\u00e9riph\u00e9riques et une surveillance continue. ZTNA assure le contr\u00f4le d&rsquo;acc\u00e8s et les pistes d&rsquo;audit. NIAC assure la segmentation des appareils sans agent. Une console unique fournit les rapports. Une plateforme, trois contr\u00f4les couverts.     <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Comment migrer d&rsquo;un syst\u00e8me NAC traditionnel vers un mod\u00e8le \u00e0 plusieurs niveaux ?<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Il n&rsquo;est pas n\u00e9cessaire de supprimer votre NAC existant du jour au lendemain. Une approche progressive permet de limiter les risques et de d\u00e9montrer la valeur de chaque \u00e9tape. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Phase 1 : Remplacer le VPN par le ZTNA.<\/strong>  Commencez par l&rsquo;acc\u00e8s \u00e0 distance. Les concentrateurs VPN sont la cible num\u00e9ro un des groupes de ransomware, et leur remplacement par ZTNA r\u00e9duit imm\u00e9diatement la surface d&rsquo;attaque tout en am\u00e9liorant l&rsquo;exp\u00e9rience de l&rsquo;utilisateur. Choisissez deux ou trois applications \u00e0 forte utilisation et \u00e0 faible risque pour le projet pilote.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Phase 2 : \u00e9tendre ZTNA aux utilisateurs du campus.<\/strong>  Une fois que l&rsquo;acc\u00e8s \u00e0 distance fonctionne, d\u00e9ployez ZTNA aupr\u00e8s des utilisateurs sur le campus pour l&rsquo;acc\u00e8s aux applications. Votre NAC existant continue \u00e0 g\u00e9rer l&rsquo;admission au r\u00e9seau. Les deux coexistent sans conflit parce qu&rsquo;ils op\u00e8rent \u00e0 des niveaux diff\u00e9rents.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Phase 3 : Isoler les dispositifs sans agent.<\/strong>  Identifiez les appareils de votre r\u00e9seau qui d\u00e9pendent du MAB ou qui se trouvent sur des segments plats avec des r\u00e8gles trop permissives. D\u00e9ployez d&rsquo;abord du mat\u00e9riel NIAC pour les appareils les plus \u00e0 risque : contr\u00f4leurs industriels, \u00e9quipements m\u00e9dicaux, syst\u00e8mes de gestion des b\u00e2timents. Proc\u00e9dez ensuite par \u00e9tapes.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Phase 4 : \u00c9valuer le r\u00f4le futur du CNA du campus.<\/strong>  Au fur et \u00e0 mesure que l&rsquo;acc\u00e8s aux applications passe par le ZTNA, le champ d&rsquo;action du CNA de votre campus se r\u00e9duit. Certaines organisations le maintiendront pour un contr\u00f4le d&rsquo;admission de base. D&rsquo;autres, en particulier celles qui adoptent le <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/byod-without-complexity-a-centralized-guide-to-zero-trust-access-and-web-security\/\">BYOD sans complexit\u00e9<\/a>, simplifieront l&rsquo;acc\u00e8s au r\u00e9seau ouvert en appliquant toute la s\u00e9curit\u00e9 au niveau de la couche applicative via ZTNA. L&rsquo;une ou l&rsquo;autre approche est valable. Le fait est que vous avez maintenant le choix.    <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Questions fr\u00e9quemment pos\u00e9es<\/h2>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Le ZTNA peut-il remplacer totalement le NAC ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Pour l&rsquo;acc\u00e8s de l&rsquo;utilisateur \u00e0 l&rsquo;application, oui. Le ZTNA rend l&rsquo;admission au niveau du r\u00e9seau non pertinente pour les terminaux g\u00e9r\u00e9s, car le r\u00e9seau lui-m\u00eame n&rsquo;accorde pas de droits d&rsquo;application. Mais pour l&rsquo;hygi\u00e8ne du r\u00e9seau du campus et en tant que premi\u00e8re porte contre les appareils malveillants, le CNA conserve sa valeur. La vraie question est de savoir si votre organisation b\u00e9n\u00e9ficie suffisamment du NAC du campus pour justifier son co\u00fbt op\u00e9rationnel, ou si ZTNA plus NIAC couvrent votre surface de risque r\u00e9elle.   <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Qu&rsquo;est-ce que le contournement de l&rsquo;authentification MAC et pourquoi est-il risqu\u00e9 ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">MAB est le m\u00e9canisme de secours utilis\u00e9 par NAC pour les p\u00e9riph\u00e9riques qui ne peuvent pas ex\u00e9cuter un suppliant 802.1X. Le commutateur authentifie l&rsquo;appareil en utilisant uniquement son adresse MAC. Comme les adresses MAC sont facilement clon\u00e9es, le MAB n&rsquo;offre aucune garantie d&rsquo;identit\u00e9 r\u00e9elle. Un pirate disposant d&rsquo;un acc\u00e8s physique \u00e0 un port r\u00e9seau peut se faire passer pour un appareil autoris\u00e9 par MAB et h\u00e9riter de ses autorisations r\u00e9seau.   <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Comment s\u00e9curiser les appareils qui ne peuvent pas ex\u00e9cuter d&rsquo;agents ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le mat\u00e9riel d&rsquo;isolation en ligne, comme le NIAC de Jimber, place un point d&rsquo;application physique entre l&rsquo;appareil et le r\u00e9seau. Le NIAC n&rsquo;autorise que les flux de trafic explicitement autoris\u00e9s pour chaque appareil. Il ne n\u00e9cessite aucun logiciel sur le point d&rsquo;extr\u00e9mit\u00e9, ne modifie pas la configuration de l&rsquo;appareil et chiffre les donn\u00e9es en transit m\u00eame si l&rsquo;appareil lui-m\u00eame n&rsquo;a pas de capacit\u00e9 de chiffrement.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Le CNA est-il encore pertinent dans un mod\u00e8le de confiance z\u00e9ro ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le NAC s&rsquo;attaque \u00e0 une couche que le ZTNA n&rsquo;aborde pas : l&rsquo;admission physique au r\u00e9seau. Dans un mod\u00e8le de confiance z\u00e9ro strict o\u00f9 les applications ne sont accessibles que par l&rsquo;interm\u00e9diaire de ZTNA, le r\u00e9seau lui-m\u00eame suscite moins de confiance. Le CNA peut encore emp\u00eacher les appareils ind\u00e9sirables de consommer de la bande passante, de lancer des attaques locales ou de servir de points d&rsquo;appui. La question de savoir si cela justifie le co\u00fbt d\u00e9pend de votre environnement. Les organisations dot\u00e9es de vastes r\u00e9seaux de campus et de nombreux ports physiques y trouveront plus d&rsquo;int\u00e9r\u00eat que celles dont la main-d&rsquo;\u0153uvre est essentiellement distante.    <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Jimber inclut-il le NAC dans sa plateforme SASE ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La plateforme Jimber se concentre sur ZTNA, Secure Web Gateway, Firewall-as-a-Service et SD-WAN, g\u00e9r\u00e9s \u00e0 partir d&rsquo;une console unique. Pour les appareils sans agent, le mat\u00e9riel NIAC fournit une isolation en ligne qui comble les lacunes du NAC et du ZTNA. Si vous disposez d&rsquo;une infrastructure NAC existante, les solutions ZTNA et NIAC de Jimber se superposent sans conflit.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Qu&rsquo;est-ce que cela signifie pour la conformit\u00e9 NIS2 ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">NIS2 et le cadre belge CyberFundamentals exigent un contr\u00f4le d&rsquo;acc\u00e8s, une segmentation du r\u00e9seau et une surveillance continue. ZTNA fournit un acc\u00e8s bas\u00e9 sur l&rsquo;identit\u00e9 avec des pistes d&rsquo;audit compl\u00e8tes. NIAC assure la segmentation des appareils hors de port\u00e9e de ZTNA. Ensemble, ils couvrent les contr\u00f4les techniques v\u00e9rifi\u00e9s par les auditeurs, avec des preuves g\u00e9n\u00e9r\u00e9es automatiquement \u00e0 partir d&rsquo;une plateforme unique.   <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Vous \u00eates pr\u00eat \u00e0 voir comment ZTNA et NIAC peuvent fonctionner ensemble dans votre environnement ? R\u00e9servez une d\u00e9monstration avec Jimber et obtenez une \u00e9valuation pratique de votre architecture d&rsquo;acc\u00e8s au r\u00e9seau. Pas de projets complexes, pas de co\u00fbts cach\u00e9s, juste un chemin clair du contr\u00f4le d&rsquo;acc\u00e8s traditionnel \u00e0 la confiance z\u00e9ro.  <\/p>\n","protected":false},"excerpt":{"rendered":"<p>NAC contr\u00f4le l&rsquo;acc\u00e8s au r\u00e9seau. ZTNA contr\u00f4le l&rsquo;acc\u00e8s aux applications. D\u00e9couvrez comment les deux se comparent, o\u00f9 les deux ne sont pas \u00e0 la hauteur en ce qui concerne les dispositifs sans agent, et ce qui comble l&rsquo;\u00e9cart.  <\/p>\n","protected":false},"author":2,"featured_media":12924,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[9],"tags":[],"class_list":["post-12927","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-non-categorise"],"acf":[],"_links":{"self":[{"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/posts\/12927","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/comments?post=12927"}],"version-history":[{"count":2,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/posts\/12927\/revisions"}],"predecessor-version":[{"id":12984,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/posts\/12927\/revisions\/12984"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/media\/12924"}],"wp:attachment":[{"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/media?parent=12927"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/categories?post=12927"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/tags?post=12927"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}