Résumé
L’évolution numérique, marquée par l’explosion du télétravail, l’adoption massive du
cloud computing et la prolifération des appareils mobiles, a redéfini le périmètre de sé-
curité des entreprises. Les architectures traditionnelles centrées sur le datacenter révèlent
aujourd’hui leurs limites : vulnérabilités critiques, latences insoutenables et gestion frag-
mentée de la sécurité. Face à ce défi, le Secure Access Service Edge (SASE), concept
introduit par Gartner en 2019, s’impose comme une approche disruptive. En convergeant
les fonctions réseau (SD-WAN) et de sécurité (ZTNA, SWG, CASB, FWaaS) au sein d’une
plateforme cloud unifiée, le SASE rapproche la sécurité de l’utilisateur et de la donnée,
tout en garantissant performance et résilience.
Ce mémoire s’inscrit dans une démarche d’ingénierie approfondie visant à concevoir,
implémenter et évaluer un Proof of Concept (PoC) d’architecture SASE. L’accent sera
mis sur la protection des accès distants et des applications cloud, avec une attention par-
ticulière à la résilience des protocoles de sécurité (notamment ZTNA) et à l’intégrité des
flux de données, où les vulnérabilités peuvent avoir des conséquences cryptographiques sé-
vères. L’évaluation portera sur la capacité du SASE à réduire la surface d’attaque, contrer
les menaces ciblées et optimiser les performances dans un environnement d’entreprise dis-
tribuée, illustrant des bénéfices concrets pour des acteurs stratégiques tels que Huawei,
Orange ou la BEAC.
Mots-clés : SASE, Zero Trust (ZTNA), Cloud Security, Cryptographie appliquée,
Intégrité des données, Accès distant, SD-WAN.
1
TABLE DES MATIÈRES
Table des matières
1 Introduction 3
2 Contexte et Problématique 3
3 Objectifs du Mémoire 4
4 Approche Méthodologique 4
4.1 Phase de Recherche Bibliographique et Veille Technologique . . . . . . . . 5
4.2 Phase de Conception et de Modélisation . . . . . . . . . . . . . . . . . . . 5
4.3 Phase d’Implémentation du Proof of Concept (PoC) . . . . . . . . . . . . 5
4.4 Phase de Tests et d’Évaluation . . . . . . . . . . . . . . . . . . . . . . . . 6
4.5 Phase de Rédaction et de Soutenance . . . . . . . . . . . . . . . . . . . . 6
5 Architecture SASE : Principes Fondamentaux 6
5.1 Convergence Réseau-Sécurité . . . . . . . . . . . . . . . . . . . . . . . . . . 7
5.2 Cloud-Native et Élasticité . . . . . . . . . . . . . . . . . . . . . . . . . . . 7
5.3 Zero Trust Network Access (ZTNA) . . . . . . . . . . . . . . . . . . . . . . 7
5.4 Edge Computing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7
6 Composants Clés du SASE 7
7 Résultats Attendus 8
8 Planification et Échéancier 8
2
2 CONTEXTE ET PROBLÉMATIQUE
1. Introduction
« Dans un monde numérique en perpétuelle évolution, la sécurité ne peut
plus être une réflexion après coup, mais doit être intégrée dès la conception de
toute architecture. »
L’ère numérique a transformé radicalement la manière dont les entreprises opèrent.
Le télétravail généralisé, l’adoption massive du cloud computing et la prolifération des
appareils mobiles ont effacé les frontières traditionnelles du réseau d’entreprise. Dans ce
nouveau paradigme, les utilisateurs accèdent aux applications et données depuis n’im-
porte quel endroit, à tout moment, et via divers dispositifs, rendant le modèle de sécurité
"château fort avec fossé" (périmètre de sécurité traditionnel) obsolète. Les solutions de
sécurité ponctuelles (VPN, pare-feu, WAF) montrent leurs limites face à cette complexité,
générant des lacunes de sécurité, une gestion lourde et une expérience utilisateur dégradée.
C’est dans ce contexte qu’émerge le concept de Secure Access Service Edge (SASE).
Proposé par Gartner en 2019, le SASE est une architecture qui converge les fonctions de
réseau (SD-WAN) et les fonctions de sécurité (SWG, CASB, FWaaS, ZTNA) en un service
cloud unique. L’objectif est d’offrir un accès sécurisé et performant à toutes les ressources
(sur site ou dans le cloud) pour tous les utilisateurs, quel que soit leur emplacement. Ce
mémoire propose d’explorer en profondeur cette architecture révolutionnaire, de conce-
voir son implémentation et d’en évaluer la pertinence et l’efficacité pour les entreprises
modernes.
2. Contexte et Problématique
Le passage au télétravail à grande échelle et l’adoption du cloud ont engendré plusieurs
défis de sécurité majeurs pour les entreprises, qui, sans une approche unifiée et robuste,
peuvent exposer des faiblesses exploitables :
— Complexité et Fragmentation de la Sécurité : La multiplication des solutions
de sécurité (VPN, passerelles web, pare-feu, CASB) fragmente la gestion et multiplie
les vecteurs d’attaque potentiels, rendant l’application de politiques de sécurité ro-
bustes et cohérentes particulièrement ardue. Cette fragmentation peut entraîner des
configurations incohérentes, sources d’ouvertures que des attaquants avertis peuvent
exploiter.
— Performance Réseau Dégradée : Le backhauling du trafic des utilisateurs distants
vers le datacenter central via VPN pour appliquer les politiques de sécurité entraîne
des latences et une mauvaise expérience utilisateur.
— Surface d’Attaque Accrue : Les données et applications étant dispersées au-delà
du périmètre traditionnel, la surface d’attaque est étendue et plus difficile à maîtriser.
Chaque point d’accès distant, chaque application cloud non sécurisée représente une
cible potentielle pour des attaques sophistiquées.
— Inadéquation du Modèle Périmétrique : Le modèle traditionnel "faites confiance
à l’intérieur, méfiez-vous à l’extérieur" est dépassé. Les accès internes et externes
nécessitent une vérification continue et dynamique, une philosophie au cœur du Zero
Trust. Sans cela, une fois le périmètre franchi, l’attaquant a un accès trop large au
réseau, exploitant des confiances implicites.
3
4 APPROCHE MÉTHODOLOGIQUE
— Manque de Visibilité et de Contrôle : Il est difficile d’avoir une visibilité unifiée
sur l’ensemble du trafic et des accès, qu’ils soient sur site, à distance ou dans le cloud.
Cette absence de visibilité entrave la détection précoce des menaces et la réponse aux
incidents.
La problématique centrale de ce projet de mémoire est donc : Comment une archi-
tecture SASE peut-elle être implémentée et évaluée pour fournir une sécurité unifiée, une
performance optimale et une gestion simplifiée des accès aux ressources d’entreprise dis-
tribuées, en particulier pour les utilisateurs distants et les applications cloud ?
3. Objectifs du Mémoire
Ce projet de mémoire vise à atteindre les objectifs suivants :
1. Comprendre en profondeur l’architecture SASE : Étudier les principes fondamentaux
du SASE, ses composants clés (ZTNA, SWG, CASB, FWaaS, SD-WAN) et les bénéfices
qu’il apporte, en soulignant la cohérence et la résilience des mécanismes de sécurité
intégrés.
2. Analyser les solutions SASE du marché : Effectuer une veille technologique et une
analyse comparative des principales offres SASE (par exemple, de fournisseurs comme
Zscaler, Palo Alto Networks, Fortinet, Cato Networks, Cisco, Versa Networks), en
évaluant leurs approches respectives en matière de sécurité des protocoles et d’efficacité
cryptographique
3. Concevoir une architecture SASE adaptée : Proposer une architecture SASE concep-
tuelle et détaillée pour une entreprise fictive ou un cas d’usage spécifique (par exemple,
une PME avec des bureaux distants et une forte adoption du cloud), en intégrant les
principes de Zero Trust et en explicitant les choix de sécurité liés aux mécanismes
d’authentification et d’autorisation.
4. Implémenter un Proof of Concept (PoC) : Mettre en œuvre un environnement de
laboratoire simulant un sous-ensemble de l’architecture SASE (par exemple, un ZTNA
pour un accès sécurisé à une application web hébergée dans le cloud, ou un SD-WAN
avec une passerelle web sécurisée). Cette phase permettra de tester concrètement la
mise en œuvre de la "confiance zéro".
5. Évaluer la performance et la sécurité du PoC : Mesurer l’impact de l’implémentation sur
la latence, le débit, la facilité de gestion, et surtout, l’efficacité de la protection contre
des menaces spécifiques (notamment les attaques Man-in-the-Middle, les tentatives
d’escalade de privilèges et les exfiltrations de données).
6. Identifier les défis et les bonnes pratiques : Dégager les difficultés rencontrées lors de
l’implémentation et proposer des recommandations pour le déploiement réussi d’une
solution SASE en entreprise, y compris des préconisations pour le durcissement des
couches de sécurité sous-jacentes.
4. Approche Méthodologique
Le travail de recherche et de développement sera structuré en plusieurs phases, garan-
tissant une approche systématique et approfondie :
4
4 APPROCHE MÉTHODOLOGIQUE
4.1. Phase de Recherche Bibliographique et Veille Technologique
(Mois 1-2)
— Approfondissement des concepts SASE, Zero Trust, SD-WAN, SWG, CASB, ZTNA,
FWaaS. Une attention particulière sera portée aux fondements cryptographiques et
aux modèles de confiance sous-jacents aux protocoles mis en œuvre dans les solutions
SASE.
— Étude des standards de l’industrie et des bonnes pratiques, incluant les recommanda-
tions de NIST (National Institute of Standards and Technology) pour le Zero Trust.
— Analyse des rapports de Gartner et autres organismes influents, avec une lecture cri-
tique des solutions proposées.
— Veille sur les solutions SASE des principaux éditeurs, en examinant leur architecture
technique et leurs spécificités en matière de sécurité.
4.2. Phase de Conception et de Modélisation
(Mois 2-3)
— Définition d’un scénario d’entreprise représentatif (nombre d’utilisateurs distants, types
d’applications cloud et sur site, exigences de conformité), potentiellement inspiré par
des modèles d’entreprise
— Conception détaillée de l’architecture SASE cible, en spécifiant les composants, leurs
interactions et les flux de données sécurisés, en identifiant les points critiques nécessi-
tant une protection cryptographique renforcée.
— Élaboration des politiques de sécurité et des règles d’accès basées sur le principe du
moindre privilège (Zero Trust), avec une réflexion sur la gestion des identités et des
clés dans un environnement distribué.
4.3. Phase d’Implémentation du Proof of Concept (PoC)
(Mois 3-5)
— Mise en place d’un environnement de laboratoire virtuel (ex : avec des VMs sur Prox-
mox/VMware, ou des outils cloud comme AWS/Azure/GCP).
— Déploiement et configuration des composants clés retenus pour le PoC (ex : un contrô-
leur ZTNA, un point d’accès SD-WAN virtuel, un proxy web sécurisé). Cette étape
mettra en lumière les challenges pratiques de l’intégration de différentes couches de
sécurité.
— Intégration et interconnexion des différents modules pour simuler un flux d’accès sé-
curisé, en s’assurant de la cohérence des politiques de sécurité à travers les différents
services.
— Création d’utilisateurs, d’applications et de ressources pour tester les scénarios, avec
une attention particulière à la gestion des privilèges et des rôles.
5
5 ARCHITECTURE SASE : PRINCIPES FONDAMENTAUX
4.4. Phase de Tests et d’Évaluation
(Mois 5-6)
— Définition des métriques de performance (latence, débit) et, crucialement, de sécurité
(blocage de menaces connues et inconnues, respect des politiques d’accès granulaires,
détection d’anomalies comportementales).
— Exécution de tests fonctionnels pour valider les accès et les politiques configurées.
— Réalisation de tests de sécurité approfondis : Tests de pénétration simulant des at-
taques courantes (phishing, injections, tentatives d’accès non autorisés). Évaluation
de la résilience des mécanismes ZTNA face à des scénarios de compromission d’iden-
tité ou d’appareil. Analyse des capacités de détection et de prévention des fuites de
données (DLP). Mesure de l’efficacité du SWG et du FWaaS contre les malwares et
les menaces avancées.
— Analyse des résultats et comparaison critique avec les modèles traditionnels, pour
quantifier les gains en sécurité et en performance.
4.5. Phase de Rédaction et de Soutenance
(Mois 6)
— Analyse critique des résultats, identification des avantages et limites.
— Formalisation des bonnes pratiques et des recommandations pour le déploiement SASE,
y compris des directives pour le renforcement de la sécurité cryptographique.
— Rédaction du mémoire et préparation de la soutenance, avec une emphase sur les
contributions scientifiques et pratiques.
figure
Schéma de l’approche méthodologique
5. Architecture SASE : Principes Fondamentaux
Le modèle SASE repose sur plusieurs principes fondamentaux qui le distinguent des
architectures de sécurité traditionnelles :
6
6 COMPOSANTS CLÉS DU SASE
5.1. Convergence Réseau-Sécurité
Le SASE unifie les fonctions réseau et sécurité dans une plateforme cloud native,
éliminant la nécessité de solutions ponctuelles disparates. Cette convergence permet une
application cohérente et unifiée des politiques de sécurité, réduisant les "angles morts" et
les vecteurs d’attaque inter-composants.
5.2. Cloud-Native et Élasticité
L’architecture SASE est conçue pour le cloud, offrant une élasticité et une scalabi-
lité impossibles avec les appliances matérielles traditionnelles. Cette nature cloud-native
permet une mise à jour et un durcissement rapides des composants de sécurité face aux
nouvelles menaces, garantissant une protection toujours à jour.
5.3. Zero Trust Network Access (ZTNA)
Le SASE implémente le principe Zero Trust "Never Trust, Always Verify" en accordant
l’accès aux applications spécifiques plutôt qu’au réseau entier. Ce principe est fondamenta-
lement lié à la robustesse des mécanismes d’authentification et d’autorisation, qui doivent
résister à des attaques d’usurpation d’identité et de contournement des contrôles d’accès.
La conception du ZTNA sera analysée sous cet angle critique.
5.4. Edge Computing
Les points de présence (PoPs) SASE sont distribués géographiquement pour réduire la
latence et optimiser les performances. Cela rapproche également les capacités de sécurité
de l’utilisateur final, permettant une inspection du trafic plus rapide et une application
des politiques de sécurité en temps réel, essentielle pour contrer les menaces distribuées.
6. Composants Clés du SASE
L’architecture SASE intègre plusieurs technologies de sécurité et de réseau chacune
présentant des enjeux spécifiques :
— Software-Defined Wide Area Network (SD-WAN) : Fournit une connectivité
réseau optimisée entre sites distants et applications cloud. Le défi réside dans la sécu-
risation des canaux de communication sous-jacents et la protection contre l’altération
du routage.
— Secure Web Gateway (SWG) : Protège les utilisateurs contre les menaces web en
filtrant le trafic internet. L’inspection SSL/TLS pose des défis en termes de perfor-
mance et de respect de la vie privée, tout en devant être efficace contre les malwares
polymorphes et les attaques de phishing sophistiquées.
— Cloud Access Security Broker (CASB) : Sécurise l’utilisation des applications
cloud et assure la conformité. Le CASB doit garantir la confidentialité et l’intégrité
des données transitant vers et depuis le cloud, notamment via des mécanismes de DLP
robustes.
7
8 PLANIFICATION ET ÉCHÉANCIER
— Firewall as a Service (FWaaS) : Pare-feu nouvelle génération délivré comme service
cloud. Il doit offrir une capacité de filtrage granulaire et une inspection approfondie
des paquets, tout en étant résilient face aux attaques par déni de service distribué
(DDoS).
— Zero Trust Network Access (ZTNA) : Fournit un accès sécurisé aux applications
basé sur l’identité et le contexte. C’est un pilier central où les mécanismes d’authen-
tification forte (MFA), de gestion des identités et d’évaluation continue des risques
doivent être impénétrables.
7. Résultats Attendus
À l’issue de ce travail de recherche, les résultats suivants sont attendus :
— Une analyse comparative détaillée et critique des solutions SASE disponibles sur le
marché, mettant en lumière leurs approches en matière de sécurité des protocoles et
de gestion des vulnérabilités.
— Une architecture SASE conceptuelle et détaillée, adaptée aux entreprises distribuées,
avec une justification technique approfondie des choix de sécurité liés aux mécanismes
d’accès et de protection des données.
— Un environnement de test Proof of Concept fonctionnel, permettant de démontrer
l’efficacité des principes SASE en conditions quasi-réelles.
— Des mesures quantitatives des performances et, plus important encore, de la robustesse
de la sécurité de l’implémentation face à des scénarios d’attaques ciblées.
— Un ensemble de recommandations et bonnes pratiques pour le déploiement SASE,
incluant des conseils pour le durcissement des systèmes et la prévention des attaques
cryptographiques et logiques.
8. Planification et Échéancier
Le travail sera réalisé selon le calendrier suivant :
Activité Mois 1 Mois 2 Mois 3 Mois 4 Mois 5 Mois 6
Recherche bibliographique X X
Analyse des solutions SASE X X
Conception architecture SASE X
Implémentation PoC X X
Tests et évaluation X
Rédaction mémoire X X X X X X
Soutenance X
tableÉchéancier des activités de recherche
8
8 PLANIFICATION ET ÉCHÉANCIER
Conclusion
« La transformation numérique des entreprises exige une évolution conco-
mitante des architectures de sécurité. Le modèle SASE représente une avancée
significative dans cette direction, offrant une approche unifiée, cloud-native et
centrée sur l’identité pour sécuriser l’entreprise distribuée moderne. »
Ce mémoire contribuera non seulement à une meilleure compréhension de l’architec-
ture SASE et de son implémentation pratique, mais il apportera également des insights
précieux sur la résilience de ses composants face aux défis cryptographiques et aux modèles
d’attaques actuels. Il fournira des données concrètes et des recommandations exploitables
pour les organisations (comme Huawei, Orange, ou la BEAC) envisageant une transition
vers ce modèle de sécurité moderne, tout en répondant aux exigences rigoureuses d’un
Master 2 Recherche en sécurité informatique. Mon objectif est de démontrer comment le
SASE peut être un rempart efficace contre les menaces, en s’appuyant sur des fondations
de sécurité bien comprises et évaluées.
Références Bibliographiques
1. Gartner (2019). The Future of Network Security Is in the Cloud. [Link]
com
2. Neil MacDonald et al. (2019). Hype Cycle for Network Security. Gartner.
3. Palo Alto Networks (2020). SASE for Dummies. Wiley.
4. Zscaler (2021). SASE Implementation Guide. [Link]
5. Fortinet (2022). Secure Access Service Edge : Transforming Network Security. White
Paper.
6. Cisco Systems (2021). SASE Architecture : Connect and Secure Any User to Any
Application. [Link]
7. NIST Special Publication 800-207 (2020). Zero Trust Architecture.