Comment choisir un pare-feu pour son entreprise ?

Un antivirus sur chaque poste ne suffit pas à protéger le réseau d'une entreprise. Si un serveur, un service distant ou un équipement est accessible depuis Internet sans filtrage adapté, il peut rester exposé même si les postes de travail sont protégés. Le rôle du pare-feu est de contrôler les communications autorisées entre les différentes zones du système d'information et avec l'extérieur.

Il faut toutefois éviter une idée trop simple : un pare-feu n'est pas une barrière qui arrête automatiquement toutes les cyberattaques. Son efficacité dépend de son emplacement, des règles appliquées, des fonctions activées et de la façon dont ces règles sont maintenues dans le temps. Pour une PME, la bonne question est donc moins « avons-nous un pare-feu ? » que « quels flux autorisons-nous, pour quelles raisons, et qui vérifie encore ces règles aujourd'hui ? ».

Qu'est-ce qu'un pare-feu et à quoi sert-il ?

Un pare-feu, ou firewall, est un dispositif de sécurité informatique qui autorise ou bloque des communications réseau selon une politique définie. Il peut filtrer les flux en fonction de critères comme l'adresse IP, le protocole, le port utilisé et, selon la technologie, l'application ou le contenu de la communication. L'ANSSI rappelle que la politique de filtrage doit rester maîtrisée dans le temps, car une accumulation de règles mal comprises peut finir par autoriser des flux qui ne sont plus légitimes.

Dans une architecture simple, le pare-feu placé entre le réseau de l'entreprise et Internet contrôle les échanges entrants et sortants. Dans une architecture plus structurée, il peut aussi filtrer les communications entre plusieurs zones internes : postes utilisateurs, serveurs, équipements d'administration, réseau Wi-Fi invité ou services accessibles depuis Internet. Ce cloisonnement limite les communications inutiles et peut freiner la progression d'un attaquant après la compromission d'une première machine.

La méthode de définition d'une politique de filtrage publiée par l'ANSSI insiste justement sur cette maîtrise des règles. Le matériel compte, mais la politique de filtrage compte au moins autant.

Pare-feu matériel ou logiciel : lequel choisir ?

Dans une entreprise, les deux répondent à des besoins différents. Un pare-feu réseau protège un point d'interconnexion ou sépare plusieurs zones du système d'information. Un pare-feu installé sur un poste protège uniquement cette machine, y compris lorsqu'un ordinateur portable quitte les locaux et se connecte à un autre réseau.

Type de pare-feu Périmètre protégé Usage courant Limite principale
Pare-feu réseau dédié Accès Internet ou zones du réseau Filtrage central des flux de l'entreprise Ne protège pas à lui seul un portable lorsqu'il est hors du réseau
Pare-feu logiciel sur le poste Une machine Contrôle des connexions du poste selon son profil réseau N'assure pas le filtrage global de l'infrastructure
Pare-feu virtuel ou cloud Réseau virtuel, cloud ou environnement hébergé Segmentation et contrôle de flux dans des infrastructures virtualisées Dépend fortement de l'architecture et de la qualité de la configuration

Pour une PME, il n'y a donc pas à choisir mécaniquement entre matériel et logiciel. La logique la plus robuste consiste à protéger les points d'interconnexion du réseau tout en conservant le pare-feu des postes actifs. Le niveau exact dépend ensuite de l'architecture, du télétravail, des services exposés et de la criticité des données.

Pourquoi le pare-feu ne remplace-t-il pas l'antivirus ?

Le pare-feu et l'antivirus n'observent pas la même chose. Le pare-feu contrôle des communications réseau. L'antivirus, et plus largement les solutions modernes de protection des postes, surveillent les fichiers, les processus et les comportements sur les machines. Présenter le premier comme « la porte » et le second comme « le nettoyage intérieur » est pratique pour comprendre, mais cette image devient vite trop simpliste : un antivirus peut bloquer une menace avant son exécution, tandis qu'un pare-feu peut parfois analyser des flux bien au-delà d'un simple numéro de port.

Dans une PME, les deux couches sont complémentaires. Un poste peut recevoir un fichier malveillant par courrier électronique sans que le pare-feu réseau puisse déterminer qu'il s'agit d'une menace. À l'inverse, une machine présentant une faille de sécurité sur un service accessible à distance peut être attaquée directement si aucun filtrage ne limite les connexions vers ce service.

Quelle est la différence entre un pare-feu et un antivirus ?

Le pare-feu décide quelles communications réseau sont autorisées ou bloquées. L'antivirus analyse principalement ce qui se passe sur le poste ou le serveur afin de détecter des fichiers et comportements malveillants. Aucun des deux ne couvre seul l'ensemble des scénarios d'attaque. Une stratégie cohérente combine filtrage réseau, protection des postes, mises à jour, sauvegardes, contrôle des accès et surveillance.

Contre quelles attaques un pare-feu est-il réellement utile ?

Un pare-feu est particulièrement utile pour réduire l'exposition des services réseau. Si un serveur d'administration ne doit être accessible que depuis quelques adresses ou depuis un VPN, une règle de filtrage peut refuser les autres connexions. Le même principe permet d'empêcher un poste utilisateur de communiquer directement avec une zone d'administration ou de limiter les flux autorisés entre plusieurs réseaux internes.

Le filtrage sortant a aussi son intérêt. Des règles adaptées peuvent empêcher certaines communications non prévues vers Internet ou rendre visibles des comportements anormaux dans les journaux. Cela peut contribuer à limiter une exfiltration de données ou une communication avec une infrastructure malveillante, mais seulement si les règles, les fonctions de détection et la supervision sont réellement configurées pour cet objectif.

Le pare-feu joue également un rôle dans la segmentation. Cybermalveillance.gouv.fr recommande, pour les systèmes d'information les plus étendus, de cloisonner le réseau en zones et de renforcer le filtrage entre elles afin de limiter la propagation d'une attaque. Cette approche est utile pour la sécurité cloud comme pour un réseau local, à condition d'adapter les contrôles à l'architecture réelle.

La fiche de Cybermalveillance.gouv.fr sur les rançongiciels cite notamment la segmentation, la supervision et le renforcement des interconnexions parmi les mesures de protection avancées.

Un pare-feu peut-il bloquer un ransomware ?

Pas de manière garantie. Un pare-feu peut réduire certains chemins d'attaque, bloquer des connexions non autorisées et limiter la propagation entre zones, mais un ransomware peut arriver par hameçonnage, exploitation d'un compte compromis, logiciel vulnérable ou accès distant mal protégé. Il faut donc le considérer comme une couche de défense, pas comme une protection autonome contre les rançongiciels.

Quels avantages apporte un pare-feu bien configuré ?

Le premier avantage est la réduction de la surface d'exposition. Un service qui n'a pas besoin d'être accessible depuis Internet n'a aucune raison d'accepter des connexions provenant d'Internet. Une règle de filtrage permet de rendre cette décision explicite. Le même raisonnement s'applique à l'intérieur du réseau : tous les postes n'ont pas besoin de communiquer avec tous les serveurs.

Le deuxième avantage est la traçabilité. Les journaux du pare-feu peuvent indiquer qu'une connexion a été autorisée ou refusée, depuis quelle adresse et vers quel service. Ces traces sont utiles pour comprendre un incident, mais elles ne remplacent pas une supervision. Conserver des journaux sans jamais les examiner revient à stocker une information qui ne sera découverte qu'après le problème.

Enfin, le pare-feu facilite la mise en œuvre d'une politique cohérente sur l'infrastructure informatique. Encore faut-il documenter les règles. Une ouverture de port créée « temporairement » pour un prestataire peut rester active pendant des années si personne n'a prévu sa suppression.

Le pare-feu Windows suffit-il pour une entreprise ?

Le Pare-feu Windows est une vraie couche de sécurité et il ne faut pas le désactiver sans raison. Microsoft indique qu'il filtre le trafic entrant et sortant de l'appareil et qu'il est activé par défaut. Contrairement à une idée fréquente, il peut aussi être administré de façon centralisée dans un environnement d'entreprise. Microsoft documente par exemple la gestion des stratégies du Pare-feu Windows dans Defender for Business.

Il reste toutefois un pare-feu basé sur l'hôte : son périmètre est la machine sur laquelle il fonctionne. Il ne remplace donc pas un dispositif de filtrage placé entre Internet et le réseau, ni les règles nécessaires entre plusieurs zones internes. La documentation française du Pare-feu Windows précise son fonctionnement et son comportement par défaut.

Quels sont les différents types de pare-feu ?

La distinction « matériel ou logiciel » ne décrit pas à elle seule ce que fait réellement un pare-feu. Les solutions diffèrent aussi par leur niveau d'analyse. Un filtrage réseau classique examine notamment les adresses, protocoles et ports. Un pare-feu à états suit le contexte des connexions. Un proxy se place comme intermédiaire pour certains échanges. Les pare-feu dits de nouvelle génération ajoutent généralement des fonctions d'identification des applications, de prévention d'intrusion, de filtrage web ou d'analyse plus poussée des flux.

Ces fonctions avancées ne sont pas automatiquement actives sur tous les produits. Certaines nécessitent un abonnement, une licence spécifique ou une capacité de traitement suffisante. L'inspection de flux chiffrés, par exemple, peut avoir un impact sur les performances et pose aussi des questions de configuration, de confidentialité et de gestion des certificats. Il faut donc comparer les fonctions réellement activées et non la seule étiquette « NGFW ».

Qu'est-ce qu'un pare-feu nouvelle génération ou NGFW ?

Un NGFW, pour « Next-Generation Firewall », ajoute au filtrage réseau classique des fonctions de contrôle plus fines, souvent au niveau des applications et des menaces. Pour une PME qui expose des services sur Internet, possède plusieurs sites, segmente son réseau ou souhaite centraliser davantage de fonctions de sécurité, ce type de solution peut être pertinent. Pour une très petite structure avec une architecture simple, il peut au contraire ajouter des coûts et une complexité d'administration qui ne se justifient pas.

Combien coûte un pare-feu pour une PME ?

Il n'existe pas de tarif fiable applicable à toutes les PME. Le coût dépend du débit à traiter, du nombre de sites, des fonctions de sécurité activées, du niveau de redondance, des licences, de la durée des abonnements et du support. Un prix d'achat isolé est donc peu utile pour comparer deux solutions.

Demandez plutôt un coût global sur la durée prévue d'utilisation. Le devis doit distinguer l'équipement ou la licence, les abonnements de sécurité, l'installation, la configuration initiale, la supervision, les mises à jour, le support, le remplacement en cas de panne et les éventuelles interventions hors forfait. Une solution moins chère à l'achat peut devenir plus coûteuse si les services indispensables sont facturés séparément.

Comment choisir et administrer un pare-feu dans une PME ?

Le choix doit partir des flux et des risques, pas du catalogue du constructeur. Avant de comparer des modèles, il faut savoir quels services sont exposés, quels utilisateurs travaillent à distance, quelles zones doivent être isolées, quel débit doit être maintenu lorsque les fonctions de sécurité sont activées et combien de temps l'entreprise peut accepter de rester sans protection en cas de panne.

Les points suivants méritent d'être vérifiés dans le devis ou avec le prestataire :

  • les flux réellement autorisés entre Internet, les postes, les serveurs et les réseaux d'administration ;
  • la gestion du trafic sortant et les règles appliquées par défaut ;
  • la journalisation, la durée de conservation des traces et leur supervision effective ;
  • les fonctions soumises à abonnement et ce qui se passe si l'abonnement expire ;
  • la sauvegarde de la configuration et la procédure de remplacement du pare-feu en cas de panne ;
  • la fréquence de revue des règles et la personne responsable de leur validation.

Ce dernier point est souvent le plus négligé. L'ANSSI souligne qu'une politique de filtrage devenue trop complexe ou mal comprise peut finir par autoriser des flux illégitimes. La méthodologie de nettoyage d'une politique de filtrage rappelle l'intérêt de conserver des règles simples, justifiées et maintenues dans le temps.

Pour commencer, demandez la liste actuelle des règles de votre pare-feu et la date de leur dernière revue. Si personne ne peut expliquer pourquoi un flux est autorisé, qui en a besoin et pendant combien de temps, le problème n'est probablement pas le modèle du pare-feu mais sa gouvernance. C'est sur ce point qu'un audit apporte le plus de valeur.


> Quelles sont les mesures de sécurité à prendre pour votre site internet ? > Quel est le but de la sécurité informatique ? > Contre quels types d'attaques est utile un pare feu d'ordinateur ?

Articles similaires dans la catégorie Réseaux et cybersécurité

Quelles sont les étapes, solutions et alternatives pour un raccordement fibre optique ?

Un raccordement fibre optique ne consiste pas simplement à remplacer une box. Il faut relier le logement ou le local professionnel au réseau de l'op...

Pourquoi n'avez-vous pas d'Internet sécurisé ?

Une connexion internet sécurisée garantit que les données échangées entre votre appareil et les sites que vous consultez restent confidentielles et n...

Pourquoi utiliser une connexion VPN en entreprise ?

Une connexion VPN en entreprise permet à un collaborateur distant d'accéder aux ressources internes par un tunnel chiffré. Elle devient particulière...