Webinaire 12/06 à 11h – Licences Microsoft RDS VS Licences en volume : quelles alternatives pour les hébergeurs et les éditeurs ?

RDP ou Zero Trust : faut-il changer sa façon d’accéder aux serveurs ?

Le Zero Trust est devenu en quelques années le modèle de référence en matière de sécurité des accès, au point que l’ANSSI lui a consacré un guide en 2025. Face à lui, le protocole RDP, méthode d’accès à distance la plus répandue dans les entreprises françaises, est aussi l’une des plus ciblées par les cybercriminels. Faut-il pour autant abandonner votre infrastructure actuelle ?

Dans cet article, nous vous expliquons ce que recouvre réellement le Zero Trust, pourquoi il questionne vos habitudes d’accès à distance, et comment appliquer ses principes sans tout remplacer.

Ingénieur IT gérant les accès Zero Trust de son entreprise

Les principaux leviers de réduction des coûts informatiques

Avant de chercher à réduire les dépenses liées à l’informatique, encore faut-il savoir où part l’argent.

Dans la plupart des entreprises, les dépenses informatiques se concentrent sur trois grands postes : le matériel, la maintenance et les licences logicielles.

D’autres leviers, comme la virtualisation des serveurs, la maîtrise des coûts liés au cloud ou la sobriété énergétique, méritent aussi votre attention, mais ces trois postes restent le cœur du budget.

Passons-les en revue, du plus visible au plus stratégique.

Le renouvellement du parc matériel

Le matériel est le poste de dépense le plus visible, et c’est souvent par lui que commencent les arbitrages.

Pourtant, les économies ne se font pas en repoussant indéfiniment les renouvellements : un parc vieillissant finit par coûter cher en pannes, en pertes de productivité et en failles de sécurité.

La vraie question est celle du juste dimensionnement.

Beaucoup d’entreprises équipent l’ensemble de leurs collaborateurs de machines puissantes, alors qu’une partie des usages reste purement bureautique.

Acheter au juste besoin, lisser les renouvellements sur plusieurs exercices plutôt que de tout remplacer d’un coup, ou recourir au matériel reconditionné professionnel constituent autant de pistes d’économies immédiates.

Enfin, l’architecture de votre système d’information influence directement la durée de vie de vos équipements.

Lorsque les applications s’exécutent sur un serveur plutôt que sur chaque poste, les ordinateurs clients n’ont plus besoin d’être surdimensionnés : des machines modestes, voire des clients légers, suffisent largement.

Nous y reviendrons.

Le Zero Trust, c’est quoi exactement ?

Avant de décider s’il faut changer sa façon d’accéder aux serveurs, encore faut-il comprendre ce que le terme recouvre.

Car derrière l’expression à la mode se cache un modèle de sécurité précis, formalisé par des organismes de référence.

Définition : « ne jamais faire confiance, toujours vérifier »

Le Zero Trust (ou « confiance zéro » en français) est un modèle de sécurité qui repose sur un principe simple : aucun utilisateur, aucun terminal, aucune connexion ne bénéficie d’une confiance implicite, même à l’intérieur du réseau de l’entreprise.

Le concept a été théorisé en 2010 par John Kindervag, alors analyste chez Forrester Research, en rupture avec les modèles de sécurité traditionnels fondés sur le seul périmètre.

Le NIST l’a ensuite formalisé dans sa publication SP 800-207 (2020), consacrée à l’architecture zero trust, qui fait référence au niveau international.

En France, l’ANSSI a publié en juin 2025 un guide intitulé « Modèle Zero Trust : les fondamentaux ».

L’agence y résume l’objectif principal de cette approche : réduire la confiance implicite accordée à un sujet souhaitant accéder au système d’information.

Concrètement, chaque demande d’accès est évaluée de manière dynamique selon plusieurs critères :

 

    • L’identité de l’utilisateur et son authentification ;

    • L’état de sécurité du terminal utilisé pour la connexion ;

    • Le contexte de la demande (horaire, localisation géographique) ;

    • La sensibilité de la ressource demandée.

À l’inverse du modèle périmétrique traditionnel, où l’on considère que tout ce qui se trouve à l’intérieur du réseau est digne de confiance, le modèle de sécurité Zero Trust vérifie chaque accès, à chaque fois.

Zero Trust et ZTNA (Zero Trust Network Access) : ne pas confondre le modèle et la technologie

Attention à une confusion fréquente : le Zero Trust n’est pas un produit que l’on achète, c’est une démarche de sécurité que l’on applique.

Le ZTNA (Zero Trust Network Access, littéralement « accès réseau zero confiance ») désigne quant à lui une famille de solutions techniques qui appliquent les principes du Zero Trust aux accès réseau distants.

Ces produits, souvent hébergés dans le cloud, jouent le rôle d’intermédiaire entre l’utilisateur et les ressources de l’entreprise : au lieu d’ouvrir un accès au réseau entier, ils n’autorisent la connexion qu’à une application précise, après vérification de l’identité et du contexte.

La nuance est importante pour la suite de cet article.

Adopter une démarche Zero Trust ne signifie pas nécessairement acheter une solution ZTNA : une entreprise peut appliquer les principes du modèle (authentification forte, moindre privilège, filtrage, journalisation) à son infrastructure d’accès à distance existante.

C’est d’ailleurs la voie que recommande l’ANSSI, pour qui la mise en œuvre du Zero Trust ne peut être que progressive, en complément des défenses en place et non en remplacement.

Pourquoi l’accès RDP classique est-il remis en question ?

Le protocole RDP n’est pas mauvais en soi.

Développé par Microsoft et intégré à tous les systèmes Windows, il a fait ses preuves depuis plus de vingt ans pour la connexion à distance aux serveurs et aux postes de travail.

Le problème ne vient pas du protocole lui-même, mais de la façon dont il est déployé et exposé.

Un protocole fiable mais massivement ciblé par les attaques

Les chiffres publiés par les acteurs de la cybersécurité sont sans appel.

Selon le rapport Sophos Active Adversary publié en 2024, le protocole RDP a été détourné dans 90 % des attaques analysées par les équipes de réponse à incident de l’éditeur en 2023, principalement pour se déplacer à l’intérieur des réseaux compromis.

Les services d’accès distant exposés, dont le RDP, constituaient par ailleurs le vecteur d’accès initial dans 65 % des cas étudiés.

L’édition 2026 du même rapport confirme la tendance de fond : 67 % des incidents analysés trouvent désormais leur origine dans une compromission d’identité (identifiants volés, force brute, hameçonnage), et l’authentification multifacteur était absente dans 59 % des cas.

Une donnée doit particulièrement alerter les dirigeants de PME et d’ETI : dans ce rapport, 84 % des organisations touchées comptaient moins de 1 000 salariés, et 56 % moins de 250.

Les attaquants ne ciblent pas que les grands groupes, bien au contraire.

Un serveur dont le port RDP (3389 par défaut) est exposé directement sur Internet est ainsi scanné en permanence par des robots malveillants.

Tentatives de force brute, exploitation d’identifiants dérobés, rebond vers d’autres machines du réseau : les techniques sont connues, documentées et industrialisées.

VPN, pare-feu : le modèle du périmètre de confiance atteint ses limites

Pendant des années, la réponse standard à ces menaces a consisté à placer les accès distants derrière un VPN et un pare-feu.

Cette approche, dite périmétrique, repose sur une image simple : le réseau de l’entreprise est un château fort, protégé par ses remparts.

Cette architecture de sécurité traditionnelle conserve une part de pertinence, mais elle montre ses limites.

Une fois le VPN franchi, l’utilisateur (ou l’attaquant qui a dérobé ses identifiants) bénéficie souvent d’un accès étendu au réseau interne.

C’est le fameux mouvement latéral : l’intrus se déplace de machine en machine, à la recherche des données les plus sensibles.

Le rapport Sophos 2026 illustre la rapidité du phénomène : le temps médian pour qu’un attaquant atteigne l’Active Directory, véritable coffre-fort des identités de l’entreprise, n’était que de 3,4 heures après l’intrusion initiale.

Le télétravail, la multiplication des terminaux personnels et le recours croissant aux applications cloud ont achevé de brouiller la notion même de périmètre.

Quand les utilisateurs, les applications et les données se trouvent partout, où placer les remparts ?

C’est précisément à cette question que le modèle Zero Trust entend répondre.

RDP, VPN ou ZTNA, un faux dilemme

La formulation « RDP ou Zero Trust » cache une idée reçue répandue : celle d’un choix binaire entre conserver son infrastructure et la remplacer. 

En pratique, les deux notions se combinent davantage qu’elles ne s’opposent :

 

    • Le RDP est un protocole de connexion ;

    • Le VPN est un tunnel d’accès au réseau ;

    • Le ZTNA est une famille de solutions qui appliquent les principes Zero Trust.

Ces trois briques ne jouent pas dans la même catégorie, et le Zero Trust lui-même n’est ni un produit ni un protocole : c’est une exigence de vérification systématique qui peut s’appliquer à chacune de ces briques.

Le tableau ci-dessous compare les principales approches d’accès aux serveurs pour une PME ou une ETI.

Critère RDP exposé sur Internet RDP derrière un VPN Accès RDP durci (principes Zero Trust) Solution ZTNA cloud
Exposition du serveur Port 3389 ouvert, scanné en permanence Port masqué, mais réseau accessible une fois le tunnel établi Serveur non exposé, accès via passerelle sécurisée Serveur invisible, connexion brokée par le cloud
Vérification de l’identité Mot de passe seul le plus souvent À l’entrée du tunnel uniquement MFA systématique, à chaque connexion MFA et évaluation continue du contexte
Étendue de l’accès accordé Session complète sur le serveur Réseau interne souvent accessible en entier Applications et ressources autorisées uniquement Application demandée uniquement
Risque de mouvement latéral Élevé Élevé une fois le VPN franchi Limité par les permissions et le cloisonnement Faible
Complexité de mise en œuvre Nulle (et c’est le problème) Modérée Modérée Élevée (refonte des accès, dépendance à un tiers)
Coût Aucun coût direct, risque maximal Licences et maintenance VPN Investissement progressif sur l’existant Abonnement par utilisateur, coûts récurrents

La lecture du tableau fait apparaître une réalité que les discours commerciaux passent souvent sous silence : entre le statu quo dangereux et la refonte complète, il existe une voie médiane.

Appliquer une approche Zero Trust à son infrastructure d’accès distant existante permet d’améliorer nettement sa posture de sécurité et de traiter l’essentiel du risque, sans migration lourde, ni dépendance à une plateforme cloud tierce.

C’est aussi la lecture de l’ANSSI : dans son guide de juin 2025, l’agence recommande une mise en œuvre progressive, intégrée au dispositif de défense existant, et met en garde contre les ruptures brutales qui peuvent accroître les vulnérabilités et créer un faux sentiment de sécurité.

Reste une question légitime : dans quels cas une solution ZTNA complète se justifie-t-elle vraiment ?

Quelques critères aident à trancher :

 

    • Vos collaborateurs accèdent à de nombreuses applications cloud et SaaS, au-delà des seules applications métiers hébergées sur vos serveurs ;

    • Votre organisation est répartie sur plusieurs sites, avec des prestataires externes nombreux et changeants ;

    • Vous opérez dans un secteur traitant des données sensibles, soumis à des exigences réglementaires strictes (santé, finance, défense) imposant une traçabilité et un contrôle d’accès de niveau supérieur ;

    • Vos équipes IT disposent du temps et des compétences pour piloter une refonte des accès sur plusieurs mois.

Si vous vous reconnaissez dans plusieurs de ces situations, l’étude d’une solution ZTNA dédiée mérite d’être menée.

Pour la majorité des PME et ETI dont l’enjeu principal est de sécuriser l’accès distant à des applications métiers Windows, le durcissement de l’existant selon les stratégies Zero Trust constitue la réponse la plus pragmatique.

C’est l’objet de la section suivante.

Appliquer les principes fondamentaux du modèle Zero Trust à vos accès serveurs : 5 mesures concrètes

Bonne nouvelle : nul besoin de tout remplacer pour progresser.

Ces cinq mesures de sécurité transposent les principes Zero Trust à une infrastructure d’accès distant existante, dans l’ordre où nous recommandons de les déployer.

Elles complètent nos bonnes pratiques de sécurité informatique pour les administrateurs et DSI.

Vérifier systématiquement l’identité avec l’authentification multifacteur

Le mot de passe seul ne suffit plus : l’authentification multifacteur était absente dans 59 % des incidents analysés par Sophos en 2026.

Exiger une seconde preuve d’identité à chaque connexion distante, par exemple un code généré sur smartphone, bloque la grande majorité des tentatives fondées sur des identifiants volés.

C’est le prérequis de toute démarche Zero Trust, et le point de départ d’une gestion des identités et des accès rigoureuse.

Pour approfondir, consultez notre guide sur l’authentification MFA pour sécuriser vos accès à distance.

Appliquer le moindre privilège et gérer finement les permissions

Chaque utilisateur ne doit accéder qu’aux applications et données nécessaires à son travail, rien de plus.

Concrètement : des droits attribués par groupe, revus à chaque arrivée, départ ou changement de poste, et une session distante limitée aux applications publiées plutôt qu’à un bureau complet.

Un compte compromis ne donne alors accès qu’à un périmètre restreint.

Filtrer et restreindre les connexions

Toutes les demandes de connexion ne se valent pas.

Le filtrage des adresses IP, la géo-restriction (blocage des connexions issues de pays où l’entreprise n’opère pas) et la protection contre les attaques par force brute réduisent drastiquement la surface d’attaque. 

Ces contrôles de sécurité appliquent le principe Zero Trust d’évaluation du contexte : qui se connecte, d’où, et à quelle heure.

Les accès non autorisés sont ainsi filtrés avant même l’entrée dans le réseau de l’entreprise.

Ne jamais exposer le serveur directement sur Internet

Un port RDP ouvert sur Internet est une invitation.

La connexion distante doit passer par un point d’entrée unique et sécurisé : passerelle d’accès, portail web HTTPS, tunnel chiffré.

Le serveur applicatif devient invisible depuis l’extérieur, et seul le point d’entrée, durci et surveillé, reste joignable.

C’est le principe de l’architecture gateway appliquée à un réseau de serveurs.

Journaliser et surveiller les sessions

Le Zero Trust ne s’arrête pas à l’ouverture de session : il suppose de savoir en permanence qui est connecté à quoi.

Journaux de connexion centralisés, alertes en temps réel sur les comportements inhabituels, revue régulière des accès : cette visibilité permet de détecter une compromission en heures plutôt qu’en semaines, là où les attaquants atteignent l’annuaire central en 3,4 heures en médiane.

Chaque heure gagnée réduit le risque de violation de données.

TS2log Remote Access, des accès distants alignés sur le modèle de sécurité Zero Trust

Les cinq mesures qui précèdent ne relèvent pas de la théorie : elles correspondent à des fonctionnalités concrètes, disponibles dans des solutions éprouvées.

C’est le parti pris de TS2log Remote Access, notre solution française d’accès à distance.

Plutôt que d’exposer vos serveurs, TS2log publie vos applications métiers au travers d’un portail web sécurisé en HTTPS.

Vos collaborateurs accèdent uniquement aux applications que vous leur avez attribuées, depuis un navigateur ou le client de connexion dédié, sans jamais voir le reste du serveur.

La gestion fine des utilisateurs, des groupes et des permissions applique directement le principe du moindre privilège.

L’authentification s’aligne elle aussi sur les exigences du modèle : le module 2FA ajoute la double authentification à chaque connexion distante.

En complément, TS2log Security apporte la couche de filtrage et de surveillance :

 

    • Blocage des adresses IP malveillantes grâce à une base mise à jour quotidiennement ;

    • Protection contre les attaques par force brute ;

    • Géo-restriction ;

    • Gestion centralisée des permissions.

Soyons précis sur les termes : TS2log n’est pas une plateforme ZTNA cloud.

C’est une solution d’accès à distance qui permet d’appliquer les principes Zero Trust à votre infrastructure existante, sans refonte ni dépendance à un service tiers, conformément à l’approche progressive recommandée par l’ANSSI.

Vos serveurs restent chez vous ou chez votre hébergeur, et vous gardez la main.

Adopter le Zero Trust devient alors une évolution de votre stratégie de sécurité, pas une rupture.

Ce pragmatisme s’étend au modèle économique.

Avec TS2log Licences en Volume, les licences se comptent en sessions simultanées plutôt qu’en utilisateurs nominatifs : une approche particulièrement avantageuse à partir de 50 sessions par serveur, avec des licences illimitées au-delà.

Envie de voir ce que cela donne sur votre infrastructure ? Nos équipes, basées en France, vous accompagnent pour la mise en place de vos accès distants.

Demandez votre version d’évaluation gratuite de TS2log Remote Access.

FAQ : Zero Trust et accès à distance

Le RDP est-il encore un protocole sûr ?

Le protocole RDP en lui-même reste fiable : ses communications sont chiffrées et il bénéficie des mises à jour régulières de Microsoft.

Le danger vient de son exposition directe sur Internet et de configurations trop permissives.

Un accès RDP passant par une passerelle sécurisée, protégé par une authentification multifacteur et un filtrage des connexions, conserve toute sa pertinence en 2026.

Quelle différence entre un VPN et une solution ZTNA ?

Le VPN ouvre un tunnel vers le réseau de l’entreprise : une fois connecté, l’utilisateur accède souvent à un large périmètre interne.

Une solution ZTNA n’accorde l’accès qu’à une application précise, après vérification de l’identité et du contexte de connexion, et réévalue cette confiance en continu.

Le VPN protège un canal, le ZTNA contrôle chaque accès.

Le Zero Trust est-il adapté aux PME et ETI ?

Oui, et elles sont les premières concernées : dans le rapport Sophos Active Adversary 2026, 84 % des organisations victimes d’incidents comptaient moins de 1 000 salariés.

Nul besoin d’un projet pharaonique : l’authentification multifacteur, le moindre privilège et la non-exposition des serveurs constituent un socle Zero Trust accessible à toute structure, quelle que soit sa taille.

Une démarche Zero Trust impose-t-elle de remplacer son infrastructure ?

Non.

L’ANSSI recommande précisément une mise en œuvre progressive, intégrée aux défenses existantes.

Appliquer les principes Zero Trust à une infrastructure d’accès distant en place, comme un serveur TS2log durci par la double authentification et le filtrage des connexions, est une démarche parfaitement légitime, souvent plus réaliste qu’une refonte complète pour une PME ou une ETI.

Sécuriser ses accès serveurs : une démarche, pas une révolution

Vous l’aurez compris : la question n’est pas de choisir entre RDP et Zero Trust, mais d’appliquer au premier les exigences du second.

Authentification multifacteur, moindre privilège, filtrage des connexions, non-exposition des serveurs et journalisation : ces cinq mesures constituent le socle d’une mise en œuvre Zero Trust progressive, accessible à toute PME ou ETI, sans refonte de l’existant.

Vous souhaitez évaluer la maturité de vos accès distants ou mettre en place ces mesures avec TS2log Remote Access ?

Contactez nos équipes pour tester une version d’évaluation gratuite pendant 14 jours.