Redefining Security Standards: Prisma Access Brower Leads the Way Unlock the future of secure workspaces
Télécharger les ressourcesÀ propos de cette session
Karl-Etienne St. Pierre, spécialiste SASE chez Palo Alto Networks, explique comment le navigateur d'entreprise comble une lacune des plateformes SASE et Zero Trust : l'accès des appareils non gérés, du BYOD et des contractants. Il résume d'abord ce que SASE offre déjà (sécurité cloud consolidée, SD-WAN, surveillance de l'expérience numérique), puis détaille les limites du reverse proxy, de l'accès par navigateur et de l'isolation de navigateur à distance pour les terminaux non gérés, citant des données Microsoft selon lesquelles 85% des compromissions par rançongiciel partent d'appareils non gérés. L'argument central est un navigateur d'entreprise conteneurisé fondé sur Chromium qui isole le trafic, vérifie la posture de l'appareil toutes les 90 secondes et applique des contrôles de dernière ligne comme le masquage de données, le filigrane, la restriction du presse-papiers et des transferts de fichiers, et le blocage des captures d'écran, le tout journalisé dans la même télémétrie SASE. Il aborde des cas d'usage comme l'intégration lors de fusions et acquisitions, le BYOD sans profil géré, et le trafic indéchiffrable des applications mobiles à certificat épinglé, en plus de fonctions de performance comme le préchargement de contenu. Une brève période de questions compare l'approche à l'isolation de navigateur à distance.
À retenir
- Considérer les appareils non gérés et le BYOD comme le chemin d'accès le plus risqué; selon Microsoft, 85% des compromissions par rançongiciel partent d'un appareil non géré.
- Préférer un navigateur d'entreprise conteneurisé à un reverse proxy pour l'accès des contractants et des tiers, car les proxys à réécriture d'URL cassent au moindre changement d'application.
- Appliquer les contrôles de dernière ligne (masquage dynamique, filigrane, blocage du presse-papiers et des transferts de fichiers) au niveau du navigateur pour les données qu'on ne peut pas déchiffrer entièrement de façon centralisée.
- Vérifier la posture de l'appareil en continu, pas seulement à la connexion, pour ajuster automatiquement l'accès si le profil de risque du terminal change.
- Privilégier une télémétrie unifiée plutôt que des produits ponctuels : faire remonter les journaux du navigateur d'entreprise dans le même lac de données SASE plutôt qu'une console séparée.

