Pourquoi un pare-feu professionnel dans une PME ?
Réponse courte : la box fournie par votre opérateur protège un logement, pas une entreprise. Elle ne sépare pas les usages, n'inspecte pas ce qui sort, et ne vous prévient de rien. Un pare-feu professionnel fait ces trois choses, et c'est souvent lui qui transforme une attaque en incident mineur plutôt qu'en arrêt d'activité.
Ce que la box de l'opérateur ne fait pas
Elle bloque les connexions entrantes non sollicitées, et c'est déjà utile. Mais dans une entreprise, l'essentiel se joue ailleurs.
- Elle ne sépare pas les usages. Le poste de la comptabilité, la caméra de surveillance, l'imprimante, le Wi-Fi des visiteurs et parfois la machine de production partagent le même réseau. N'importe lequel de ces équipements devient une porte vers tous les autres.
- Elle ne regarde pas ce qui sort. Or une machine compromise se signale d'abord par ses connexions sortantes, vers un serveur de commande ou un service de stockage inconnu. Un pare-feu professionnel voit ce trafic et peut le bloquer.
- Elle ne dit rien à personne. Pas de journal exploitable, pas d'alerte. Quand l'incident se produit, il n'existe aucune trace pour comprendre.
- Les objets connectés y sont invisibles. Caméras, badgeuses, sondes, écrans d'affichage : ce sont des ordinateurs, rarement mis à jour, souvent livrés avec un mot de passe d'usine.
Les quatre fonctions d'un pare-feu d'entreprise
Segmenter
Séparer le réseau en zones étanches, ce que l'on appelle des VLAN : la bureautique d'un côté, la production de l'autre, les objets connectés dans un troisième, le Wi-Fi des visiteurs isolé de tout. Un poste infecté reste alors confiné à sa zone. C'est la mesure la plus efficace et la moins spectaculaire.
Inspecter
Analyser le contenu des échanges et pas seulement leur destination, pour bloquer les téléchargements malveillants et les sites de collecte d'identifiants avant qu'ils n'atteignent le poste.
Détecter les comportements anormaux
Une machine qui se met à parler à des centaines d'adresses, un poste de bureautique qui interroge le serveur de fichiers à trois heures du matin, un volume sortant sans rapport avec l'usage habituel. Ces signaux ne correspondent à aucune signature connue : ils se repèrent par écart au comportement habituel, ce que font les pare-feu récents.
Garder la trace
Des journaux exploitables, conservés, qui permettent de répondre après coup à la seule question qui compte : par où est-ce entré et qu'est-ce qui est sorti. C'est aussi ce que demande le RGPD, comme nous l'expliquons dans l'article sur le volet technique du RGPD.
Pourquoi nous avons retenu une solution française
Nous installons la SYLink Box, un pare-feu conçu et développé en France. Ce choix n'est pas seulement un argument de souveraineté, il a des conséquences pratiques.
Un équipement de sécurité voit passer l'intégralité du trafic d'une entreprise. Savoir qui conçoit l'appareil, où il est développé et à quelle juridiction il répond n'est pas un détail, en particulier pour une collectivité ou une entreprise qui travaille pour la défense ou l'industrie. Le support technique parle français et se trouve dans le même fuseau horaire, ce qui change beaucoup de choses un vendredi soir.
Cette cohérence se retrouve dans le reste de notre chaîne : sauvegarde externalisée chez un hébergeur français, filtrage de messagerie par un éditeur français. L'ensemble est décrit sur la page notre méthode.
Le pare-feu seul ne suffit pas
Il faut le dire clairement, parce que beaucoup de prestataires laissent croire l'inverse. Un pare-feu ne protège pas contre un message piégé ouvert par un salarié, ni contre un mot de passe réutilisé sur un service extérieur, ni contre un portable compromis ailleurs et rebranché au réseau.
Il est une couche parmi quatre : le réseau, le poste de travail, la messagerie et les personnes. Retirer une des quatre rend les trois autres beaucoup moins efficaces. C'est la logique de notre page cybersécurité et audit.
Comment savoir si votre réseau est correctement protégé
Trois questions permettent de se faire une idée sans être technicien.
- Le Wi-Fi de vos visiteurs donne-t-il accès à vos serveurs ? Testez, la réponse surprend souvent.
- Quelqu'un regarde-t-il les journaux du pare-feu, et à quelle fréquence ? Un équipement que personne ne consulte ne sert qu'à moitié.
- Vos caméras et imprimantes ont-elles encore leur mot de passe d'usine ?
Un audit répond à ces questions et aux autres, en conditions réelles, sur l'ensemble du parc. Nous intervenons à Belfort, Montbéliard, Audincourt et dans tout le Nord Franche-Comté, depuis nos agences de Meroux-Moval et d'Audincourt.
Questions fréquentes
La box de mon opérateur suffit-elle pour une entreprise ?
Non. Elle bloque les connexions entrantes mais ne sépare pas les usages, n'inspecte pas le trafic sortant et ne conserve aucune trace exploitable. Or c'est le trafic sortant qui trahit une machine compromise.
Qu'est-ce que la segmentation réseau et pourquoi est-ce utile ?
C'est le fait de découper le réseau en zones étanches : bureautique, production, objets connectés, Wi-Fi visiteurs. Un poste infecté reste alors confiné à sa zone au lieu de contaminer tout le parc. C'est la mesure la plus efficace pour un coût modéré.
Un pare-feu protège-t-il contre les rançongiciels ?
En partie seulement. Il peut bloquer la communication d'une machine compromise avec l'extérieur et limiter la propagation, mais il n'empêche pas l'ouverture d'un message piégé. Il faut le combiner avec la protection des postes, le filtrage de la messagerie et la sensibilisation des équipes.
Pourquoi choisir un pare-feu français ?
Parce qu'un équipement de sécurité voit passer tout le trafic de l'entreprise. Savoir qui le conçoit et à quelle juridiction il répond compte, particulièrement pour une collectivité ou une entreprise travaillant pour l'industrie ou la défense. S'y ajoute un support technique francophone et joignable.
Faut-il remplacer son pare-feu existant ?
Pas systématiquement. Un audit dit ce que l'équipement en place couvre réellement et ce qu'il laisse passer. Il arrive qu'un pare-feu correct soit simplement mal configuré, auquel cas la reconfiguration suffit.
Segmentation, trafic sortant, objets connectés, mots de passe d'usine : un audit dit ce qui est réellement exposé, et par quoi commencer.
Découvrir l'audit de sécurité