Chaque connexion authentifiée, chiffrée et autorisée. Sans modifier vos applications.
Un agent sur le terminal, une passerelle à chaque frontière, une politique pour tout. ZT-SSE couvre chaque connexion vers vos autres ressources et l’accorde selon l’état du terminal qui la demande.
La question à laquelle ZT-SSE répond
« Comment permettre à chacun d’accéder à tout, de partout, sans faire confiance au réseau, et tout couper dès que quelque chose ne va pas ? »
Rien n’atteint sa destination sans l’accord de la passerelle.
Les utilisateurs et les sites se connectent à une passerelle. La passerelle applique la politique à chaque connexion, sans exception, et pose chaque fois les quatre mêmes questions.
Demande de connexion
Poste de la finance vers l’application de paie
- Vérifié
Qui demande ?
La personne, et le programme exact sur le terminal.
- Vérifié
Depuis quel terminal, dans quel état ?
À jour, chiffré, sur un réseau de confiance, avec un comportement normal.
- Vérifié
À quoi peut-il accéder ?
Uniquement à ce qu’une règle accorde explicitement. Rien par défaut.
- Vérifié
Toujours autorisé à cet instant ?
Si l’état du terminal se dégrade, la session est coupée immédiatement.
Autorisé. Et revérifié à la prochaine connexion.
Qui se connecte
Les postes et les serveurs équipés de l’agent. Les navigateurs sans agent, par le proxy. Les sites distants et les objets connectés, chacun authentifié.
Où se place la passerelle
Dans votre centre de données, dans votre cloud, sur un site ou dans une agence. Derrière un pare-feu, aucune règle entrante n’est nécessaire.
Ce qu’ils atteignent
Internet, le SaaS et le cloud, filtrés. Les applications privées, sans VPN. Les systèmes à privilèges, par le bastion. Les autres sites et clouds, par un lien chiffré entre passerelles.
Six choses que fait ZT-SSE.
Un agent, une politique, toutes les frontières. Ni SDK, ni sidecar, ni modification du code de vos applications.
Une passerelle pour chaque connexion
Le point de contrôle par lequel passe chaque connexion : qui demande, depuis quel terminal, dans quel état. Alors, et alors seulement, la connexion passe.
Les applications privées, sans VPN
L’accès est accordé par application et par utilisateur, jamais au réseau entier.
Accès au web et au cloud
Maîtrisez où vos équipes vont sur Internet et quels tenants cloud elles peuvent utiliser. Avec ou sans agent.
Accès à privilèges
Les administrateurs atteignent les serveurs, les bases de données et Kubernetes par le bastion. Aucun mot de passe permanent, et chaque session est enregistrée.
Protection des données et de l’IA
Les données sensibles sont bloquées ou masquées avant de sortir, y compris dans les assistants d’IA. Les logiciels malveillants sont analysés à l’entrée.
Sécurité DNS
Les domaines malveillants sont bloqués dès qu’un terminal cherche à les joindre. Les canaux de commande cachés sont détectés avant d’être utilisés.
L’accès, à une seule condition : la posture.
ZT-SSE reçoit la posture de chaque terminal d’UASR ou de ZT-Station. L’accès suit cette posture, connexion après connexion. Quand elle se dégrade, la session est coupée.
Ce que regarde la passerelle
Le terminal est-il à jour et chiffré, sur quel réseau se trouve-t-il, se comporte-t-il normalement ? La réponse entre dans chaque décision.
D’où vient la posture
D’UASR ou de ZT-Station. ZT-SSE peut fonctionner seul, mais les règles qui dépendent de la posture ont besoin de l’un des deux.
Ce qui se passe quand elle se dégrade
La session est coupée immédiatement et l’accès est réduit. Il revient quand la posture se rétablit.
Apprendre d’abord, appliquer ensuite.
Personne ne bascule à l’aveugle.
Apprendre
Le mode apprentissage observe d’abord. Il montre ce qui serait bloqué et propose les règles.
Simuler
Le mode simulation teste la politique à côté de celle en production. Vous voyez ce qu’elle déciderait avant qu’elle ne décide quoi que ce soit.
Appliquer
Vous approuvez, puis l’application des règles s’active système par système.
Une matrice. Refus par défaut.
Qui peut accéder à quoi, sur un seul écran. Le trafic sans règle est refusé.
Matrice d’accès
Qui peut accéder à quoi.
Trafic sans règleRefusé
| Équipe | Paie | CRM | Code source | Serveurs |
|---|---|---|---|---|
| Finance | Complet | Restreint | Refusé | Refusé |
| Commercial | Refusé | Complet | Refusé | Refusé |
| Ingénierie | Refusé | Refusé | Complet | Standard |
| Exploitation | Refusé | Standard | Refusé | Complet |
| Prestataires | Refusé | Refusé | Restreint | Refusé |
- Complet
- Standard
- Restreint
- Refusé
Aucune confiance par défaut. Tout vérifier, à chaque fois.
Six choses qui sont vraies une fois ZT-SSE en place.
Rien ne se connecte sans vérification
Chaque connexion est vérifiée avant d’atteindre sa destination, sur Internet comme à l’intérieur de votre propre réseau.
Le moindre privilège, par construction
Pas de règle, pas d’accès. Un intrus qui prend pied sur une machine ne peut pas aller plus loin.
Aucun identifiant permanent
Les administrateurs ne détiennent jamais de mot de passe permanent. Les identifiants sont injectés pour la session, puis disparaissent.
L’état du terminal décide
Un poste qui n’est pas à jour, sur un Wi-Fi hostile, perd son accès de lui-même. Ni ticket, ni analyste.
Les données restent à l’intérieur
Les données sensibles sont arrêtées avant de sortir, y compris dans les assistants d’IA.
Des preuves, pas des promesses
Chaque décision est journalisée et chaque session à privilèges est enregistrée : ce que demandent les auditeurs NIS 2, DORA et ISO 27001.
Moins de boîtiers.
Ce sont des catégories qui demandent en général plusieurs produits distincts. ZT-SSE en prend le relais avec un agent et une politique.
ZT-SSE prend le relais de :
- VPN d’accès distant
- Serveur de rebond et accès à privilèges
- Courtier d’accès au cloud
- Passerelle web sécurisée
- Boîtier de prévention des fuites de données
- Filtrage DNS
Les liaisons de site à site restent. Elles passent de passerelle à passerelle, chiffrées.
Sur votre infrastructure si nécessaire.
ZT-SSE peut fonctionner sur votre propre infrastructure. Les passerelles se placent à vos frontières, et le plan de contrôle, qui distribue les identités et la politique, fonctionne sur vos propres serveurs.
Souveraineté