Développeurs de logiciels codant à des bureaux avec plusieurs moniteurs affichant du code et des tableaux de bord.

Pare-feus pour Entreprises : Ce Qu'ils Font, Ce Qu'ils Ne Font Pas et Comment Choisir

3 min de lecture DataRoad

En résumé

  • Un pare-feu contrôle qui parle à qui — ne remplace ni l'antivirus, ni les sauvegardes, ni la formation des personnes.
  • Le routeur de l'opérateur n'est pas un pare-feu d'entreprise. Il fait un filtrage de base et pas grand-chose de plus.
  • La plupart des attaques réussies entrez des informations d'identification valides, pas par une porte ouverte — d'où l'importance d'un accès distant bien fait.
  • Un pare-feu sans abonnement actif et sans personne pour lire les alertes C'est un équipement cher pour ce qu'il fait.

Peu d'équipements sont achetés avec autant de conviction et configurés avec si peu d'attention qu'un pare-feu. On l'installe, on le branche, et l'on suppose que l'entreprise est protégée. En pratique, la protection qu'offre un pare-feu dépend presque entièrement de la manière dont il a été configuré et de la personne qui le surveille ensuite.

Que fait un pare-feu

Un pare-feu contrôle le trafic qui entre et sort du réseau de l'entreprise, décidant de ce qui passe et de ce qui est bloqué. Dans un pare-feu d'entreprise moderne, ce contrôle va bien au-delà de l'ouverture et de la fermeture de ports :

  • Segmentation du réseau — séparer le réseau d'invités du réseau interne, ou les équipements de production des postes de bureau, afin qu'un problème sur un site n'atteigne pas le reste.
  • Inspection de contenu — analyser le trafic à la recherche de modèles d'attaque connus.
  • Filtrage de navigation — bloquer les catégories de sites et les domaines nouvellement créés, qui constituent un vecteur classique de fraude.
  • Accès distant sécurisé — fournir un accès contrôlé aux personnes extérieures, sans exposer les systèmes internes à Internet.
  • Inscription — savoir ce qui s'est passé, ce qui vaut de l'or après un incident.
Bannière de cybersécurité sombre avec le logo de DataRoad IT, un titre portugais sur les attaques commençant par un e-mail et des points clés : filtrage anti-hameçonnage, authentification MFA, sauvegardes gérées/testées et formation du personnel.
Un pare-feu ne protège que ce qu'il est configuré pour inspecter — le reste passe.

Ce qu'il ne fait pas

Cette partie est aussi importante que la précédente, car elle explique la plupart des fausses sensations de sécurité.

Un pare-feu n'empêche pas quelqu'un d'ouvrir une pièce jointe malveillante reçu par courriel. N'empêche pas qu'un mot de passe réutilisé soit utilisé par une autre personne. Ne protège pas les ordinateurs portables lorsqu'ils quittent le bureau. Et ne récupère rien — si les données sont chiffrées par un ransomware, c'est la sauvegarde qui les ramène, pas le pare-feu.

La plupart des incidents graves ne sont pas bloqués par un pare-feu. Ils entrent avec des identifiants valides — obtenus par fraude, réutilisation de mots de passe ou accès distants mal configurés. Le pare-feu protège le périmètre ; aujourd'hui, une grande partie du risque ne passe plus par le périmètre.

Parce que le routeur de l'opérateur n'atteint pas

L'équipement que l'opérateur installe fait un filtrage de base et remplit son rôle dans une maison. Dans une entreprise, il lui manque les choses qui intéressent : la segmentation, les politiques par utilisateur ou par groupe, un journal utilisable, des mises à jour régulières, et une capacité d'accès à distance contrôlé.

Il y a encore un détail qui passe inaperçu : le routeur de l'opérateur est géré par l'opérateur. Les règles peuvent changer lors d'une mise à jour à distance sans que personne ne prévienne — ce qui est acceptable chez soi et ne l'est pas dans une infrastructure d'entreprise.

Accès distant : là où tout se décide

S'il y a un point sur lequel il vaut la peine de concentrer son attention, c'est bien celui-ci. La manière dont les personnes accèdent aux systèmes de l'extérieur détermine une grande partie du risque réel de l'entreprise.

Trois règles qui évitent la majorité des problèmes :

  • Pas de services internes exposés directement à Internet. Les environnements de travail à distance et les tableaux de bord d'administration accessibles depuis n'importe quel endroit font l'objet de tentatives automatisées permanentes.
  • Authentification à deux facteurs, toujours. C'est la mesure isolée avec le meilleur rapport entre effort et protection. Un mot de passe volé ne suffit plus.
  • Accès qui expirent. Les fournisseurs externes et les anciens collaborateurs maintiennent des accès actifs pendant des années avec une fréquence qui surprend ceux qui effectuent la révision pour la première fois.

Comment dimensionner et choisir

Deux variables dominent le dimensionnement : le nombre d'utilisateurs simultanés et un bande passante avec inspection active. Cette seconde est celle qui génère des surprises — de nombreux équipements annoncent des débits que l'on n'atteint qu'avec les fonctions de sécurité désactivées. Avec l'inspection activée, la performance réelle peut n'en être qu'une fraction.

Il convient également de confirmer le modèle de licence. Les fonctions qui donnent de la valeur à un pare-feu moderne — filtrage, inspection, mises à jour des abonnements — dépendent d'abonnements annuels. Lorsque ces abonnements expirent, l'équipement continue de s'allumer et cesse de protéger, sans qu'aucun changement visible ne se produise.

Erreurs fréquentes

  • Installer et ne plus jamais y toucher. Les règles s'accumulent, deviennent obsolètes et personne ne les retire. Une révision annuelle des règles est une hygiène de base.
  • Laisser expirer l'abonnement. C'est l'erreur la plus silencieuse de cette liste.
  • Ne pas segmenter. Des invités, des équipements de production, des caméras de vidéosurveillance et des postes de travail sur le même réseau plat signifient qu'un problème atteint tout.
  • Personne ne lit les alertes. Un équipement pour enregistrer des incidents que personne ne consulte sert à reconstituer ce qui a mal tourné — et non à l'éviter.
  • Règles temporaires qui restent. Cette porte ouverte à un fournisseur un samedi a tendance à le rester deux ans plus tard.

Un pare-feu est une couche, pas une solution. Il fonctionne bien lorsqu'il est accompagné de sauvegardes testées, de mises à jour régulières, d'une authentification à deux facteurs et de personnes qui savent reconnaître une tentative de fraude.

DataRoad met en œuvre et gère pare-feux et sécurité informatique pour les entreprises, intégrées dans la gestion informatique et avec une surveillance continue des alertes.

Une discussion avant de prendre une décision

Que vous cherchiez à résoudre un problème concret, que vous envisagiez un changement ou que vous souhaitiez simplement obtenir un deuxième avis, nous procédons toujours de la même manière : nous commençons par comprendre votre situation avant de vous proposer quoi que ce soit. Sans engagement, sans jargon et sans catalogues.

Planifier un audit de votre infrastructure

Lire plus d'articles ...

Découvrez quelques-unes des entreprises qui ont déjà choisi de faire appel à nos services dans le domaine informatique

Contactez-nous dès maintenant

Formulaire de contact

Demandez un devis à DataRoad. Nous nous occupons du reste avec une réponse rapide et claire afin de soutenir les besoins de votre entreprise.

Dites-nous ce dont vous avez besoin. Support informatique, installation de réseaux, cybersécurité, déménagement de bureau ou simplement un deuxième avis sur votre infrastructure informatique — nous sommes là pour aider.

Remplissez le formulaire et un technicien spécialisé vous contacte le jour même.

    Réponse le jour ouvrable même. Sans engagement.

    DataRoad — services informatiques pour les entreprises
    Résumé de la politique de confidentialité

    Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.