Guide | Guide d'achat NGFW

CHECK POINT GUIDE D’ACHAT D’UN PARE-FEU DE NOUVELLE GÉNÉRATION
V O U S M É R I T E Z C E Q U ’ I L Y A D E M I E U X P O U R V O T R E S É C U R I T É
TABLE DES MATIÈRES Le secteur de la cybersécurité évolue ...................................... 3
Définition d'un pare-feu ............................................................. 4
Technologie de pointe : le « Pare-feu de nouvelle génération » devient le « Pare-feu d'entreprise » ................ 9
Capacités indispensables d’un pare-feu réseau ....................... 10 Gestion de la sécurité ............................................................ 10 Prévention des menaces ........................................................ 10 Inspection et contrôle des applications ................................. 11 Inspection et contrôle des applications et des identités ....... 11 Prise en charge du cloud hybride .......................................... 11 Performances évolutives et services ..................................... 11 Inspection du trafic chiffré ..................................................... 12 Prévention autonome des menaces ...................................... 12 Automatisation de la sécurité ................................................ 12 Sécurité de l’IdO et des technologies industrielles (OT) ....... 12
Check Point : une vue holistique des pare-feux d'entreprise ... 13
Les pare-feux Check Point pour entreprise : De la nouvelle génération à une architecture de sécurité ... 14
Synthèse et prochaines étapes .................................................. 21
CHECK POINT : GUIDE D’ACHAT D’UN PARE-FEU DE NOUVELLE GÉNÉRATION | 2
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 3
Le paysage de la cybersécurité est en pleine évolution Le monde tel que nous le connaissons a changé, et votre entreprise aussi. Les entreprises du monde entier cherchent des moyens de se connecter de manière fiable, d’évoluer rapidement et de protéger leurs télétravailleurs. Dans le même temps, les acteurs de la menace ne ratent aucune étape.
Selon le rapport 2022 sur la cybersécurité, les éditeurs de logiciels ont enregistré en 2021 leur plus forte croissance annuelle, avec une augmentation de 146 % par rapport à 2020. Cela n'est pas vraiment surprenant si l'on considère que l'année 2020 s'est terminée par l'attaque de la chaîne d'approvisionnement SolarWinds.
En 2021, le secteur de l'éducation et de la recherche a été le plus touché par les piratages, les organisations de ce secteur étant victimes de 1 605 attaques par semaine en moyenne. L’année 2021 a également été marquée par des attaques sur les services de cloud, une augmentation du nombre de piratages sur les appareils portables, la réapparition d'Emotet — l'un des réseaux de machines zombies les plus dangereux de tous les temps — et un racket visant la Colonial Pipeline.
1 Rapport de Cisco sur les chiffres du cloud au niveau mondial : prévisions et méthodologie, 2016-2021 https://virtualization.network/Resources/Whitepapers/0b75cf2e-0c53-4891-918e-b542a5d364c5_white-paper-c11-738085.pdf
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 4
Définition d’un pare-feu Un pare-feu est un dispositif de sécurité réseau qui surveille le trafic réseau entrant et sortant. Un pare-feu applique la politique de sécurité d'une organisation en filtrant le trafic réseau. À son niveau le plus basique, un pare-feu est essentiellement une barrière entre deux réseaux qui identifie les menaces présentes dans le trafic entrant, et bloque certains flux de trafic (identifiés dans un ensemble défini de règles de sécurité) tout en laissant passer le trafic qui ne présente aucun danger.
Les pare-feu, qui existent depuis la fin des années 1980, étaient au départ des « filtreurs de paquets », des réseaux configurés pour examiner les données transférées entre plusieurs ordinateurs. Ils ont beaucoup évolué depuis, mais leur principe de base, qui leur confère une grande importance, est toujours le même : ils permettent à une entreprise de mettre en place des politiques de sécurité au niveau du réseau afin de protéger tous les équipements situés derrière le pare-feu sans avoir à les appliquer individuellement sur chaque appareil.
TYPES DE PARE-FEUX • Filtrage des paquets : les données sont
bloquées ou autorisées sur la base d'une petite quantité d'informations (par exemple, l'adresse réseau) dans l'en-tête de chaque paquet.
• Service proxy : système de sécurité réseau qui protège tout en filtrant les messages au niveau de l’application.
• Inspection d’état : processus de filtrage dynamique des paquets par lequel un pare-feu surveille les connexions en fonctionnement pour déterminer quels paquets laisser passer par le réseau.
• Pare-feu nouvelle génération : pare-feu avec inspection profonde des paquets au niveau applicatif.
En ce qui concerne l’avenir, dans l’enquête IDC 2022, les entreprises déclarent que la sécurité va jouer un rôle critique pour permettre la transformation digitale (DX). Alors qu’elles migrent leurs charges de travail vers le cloud, elles modernisent leurs centres de données au même rythme.
Le nombre de cyberattaques a augmenté en moyenne de 50 % depuis la publication de notre dernier rapport annuel. C’est le secteur de l’éducation et de la recherche qui a subi le plus grand coup, avec une moyenne de 1 605 attaques chaque semaine tout au long de l’année.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 5
À QUOI SERVENT-ILS ? Un pare-feu est un élément indispensable de toute architecture de sécurité, car il élimine les aléas associés à la protection au niveau de l’hôte et déploie la protection vers vos appareils de sécurité réseau. Dans un réseau correctement segmenté, les pare-feu permettent un accès zero trust sur la base du principe de moindre privilège pour les appareils IdO, les utilisateurs, les groupes, les applications et les systèmes. Cela inclut les contrôles de macro-segmentation pour le trafic nord-sud qui entre et sort du segment protégé, et de micro-segmentation pour inspecter le trafic est-ouest entre les machines virtuelles dans les environnements de cloud privé, public et hybride ainsi que le trafic « de confiance » dans un centre de données.
Les pare-feux sont également des dispositifs polyvalents pour les réseaux. Ils utilisent des protocoles de routage dynamique pour acheminer les flux de trafic. Ils traduisent les adresses réseau d’un réseau à un autre, par exemple entre un réseau privé et public ou entre un réseau IPv4 et IPv6. Ce sont des points de terminaison pour les RVP (réseaux virtuels privés) de site à site et de client à site. Lorsque la pratique du travail à distance s'est répandue au début de l'année 2020, les RVP d'accès à distance et les portails RVP SSL sont devenus indispensables pour permettre aux employés de rester connectés.
La prévention des menaces est peut-être la plus importante de toutes ces capacités. Les pare-feux de nouvelle génération se concentrent sur le blocage des logiciels malveillants et des attaques de la couche applicative. L'IPS (système de prévention des intrusions) intégré dans les pare-feux de nouvelle génération permet rapidement et de manière transparente aux entreprises de corriger virtuellement les systèmes vulnérables, parfois avant même qu'une mise à jour de sécurité ne soit mise au point. En résumé, ils peuvent mieux défendre votre réseau et effectuer des évaluations rapides pour détecter les activités invasives ou suspectes, comme les logiciels malveillants, et y mettre un terme.
CHECK POINT NEXT GENERATION FIREWALL BUYER'S GUIDE | 5
WHAT DO THEY DO? A Firewall is a necessary part of any security architecture and takes the guesswork out of host level protections and entrusts them to your network security device. In a properly segmented network, firewalls enforce zero trust least privileged access for IoT devices, users, groups, applications, and systems. This includes macro segmentation boundary controls for north/south traffic entering and exiting the protected segment and micro segmentation to inspect east/west traffic between virtual machines in private, public and hybrid cloud environments.
Firewalls are also multi-purpose network devices. They use dynamic routing protocols to route traffic flows. They translate network addresses from one network to another; private to public and IPv4 to IPv6. They are virtual private network (VPN) termination points for site-to-site and client-to-site VPNs. When work shifted to remote in early 2020 remote access VPN and SSL VPN portal capabilities were vital for keeping employees connected.
Perhaps most important of all of these capabilities is threat prevention. Next Generation Firewalls focus on blocking malware and application-layer attacks. Integrated IPS (intrusion prevention system) in Next Generation Firewalls quickly and seamlessly enables companies to virtually patch vulnerable systems, sometimes before a security update is developed. Bottom line, they can better defend your network and carry out quick assessments to detect invasive or suspicious activity, like malware, and shut it down.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 6
POURQUOI EN AVEZ-VOUS BESOIN ? La prévention est essentielle. Chaque réseau a besoin d’une protection contre les malwares, et une défense sophistiquée contre les logiciels malveillants implique de nombreuses couches de protection. Un pare-feu offre une protection contre de nombreux types de malware notamment :
Virus : un virus est un fichier malveillant et téléchargeable qui attaque d'autres programmes informatiques en les modifiant avec son propre code. Dès lors qu’il se diffuse, ces fichiers sont infectés et peuvent se propager d’un ordinateur à un autre et/ou corrompre ou détruire des données réseau.
Vers : un ver est un logiciel malveillant autonome qui peut se propager et fonctionner indépendamment d’autres fichiers, alors qu’un virus a besoin d’un programme hôte pour se propager. Ils peuvent ralentir les réseaux informatiques en consommant la bande passante et ralentir l’efficacité de votre ordinateur en matière de traitement des données.
Cheval de Troie : un cheval de Troie est un programme de type porte dérobée qui crée une entrée permettant aux utilisateurs malveillants d’accéder au système informatique en utilisant ce qui ressemble à un programme réel, mais qui s’avère rapidement nuisible. Un cheval de Troie peut supprimer des fichiers, activer d'autres logiciels malveillants cachés dans votre réseau informatique, tels qu'un virus, et voler des données précieuses.
Spyware : comme son nom l’indique, un logiciel espion est un virus informatique qui recueille des informations sur une personne ou une organisation à son insu et qui peut ensuite envoyer les informations recueillies à un tiers sans le consentement du consommateur.
Adware : un logiciel publicitaire peut rediriger vos demandes de recherche vers des sites Web publicitaires et collecter des données marketing vous concernant au cours du processus afin que des publicités personnalisées s’affichent en fonction de votre historique de recherche et d’achat.
Hameçonnage : dans ce type d’attaque, des messages qui semblent authentiques trompent l’utilisateur pour lui faire installer un fichier malveillant, cliquer sur un lien malintentionné ou divulguer des informations sensibles telles que des identifiants d’accès.
Un ransomware est un logiciel appartenant à la catégorie des chevaux de Troie. Ce type de logiciel est conçu pour obtenir de l’argent de la part de sa cible, qui peut être une personne ou une organisation. Il s’installe sur l’ordinateur de sa victime et y crypte des données pour le rendre inutilisable, empêchant ainsi l'utilisateur d’accéder à son système.
Il convient également de noter que les pare-feu sont omniprésents dans les environnements de conformité réglementaire. Ils sont souvent obligatoires pour protéger les systèmes en question des dangers de l’Internet et des autres parties de l’environnement de l’entreprise. Ils sont configurés avec des politiques qui rejettent tout le trafic sauf celui des applications de production, qui protègent les données en transit dans des tunnels cryptés et qui appliquent les contrôles de prévention des menaces requis pour la conformité.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 7
TYPES DE PROTECTIONS DE SÉCURITÉ RÉSEAU Lors de toute discussion sur les pare-feux, il faut prendre un peu de recul pour penser aux différentes capacités de sécurisation des réseaux que les organisations peuvent escompter d’un pare-feu de nouvelle génération.
Segmentation du réseau La segmentation du réseau définit les limites entre les segments du réseau où les ressources du groupe ont une fonction, un risque ou un rôle commun dans une entreprise. Par exemple, la passerelle de périmètre sépare un réseau d’entreprise d’Internet. Les menaces potentielles en dehors du réseau sont évitées et les données sensibles de l’entreprise sont protégées à l’intérieur du réseau. Les entreprises peuvent aller encore plus loin en définissant des limites internes supplémentaires au sein de leur réseau afin d’améliorer la sécurité et le contrôle d’accès.
Contrôle des accès Le contrôle d’accès définit les personnes ou les groupes et les appareils qui ont accès aux applications et aux systèmes du réseau, empêchant ainsi tout accès non autorisé et toute menace éventuelle. Les intégrations avec des produits de gestion des identités et des accès (IAM) permettent d’identifier clairement les politiques de contrôle d’accès basées sur les utilisateurs et les rôles (RBAC) pour s’assurer que la personne et l’appareil sont autorisés à accéder à l’actif.
Remote Access VPN (accès à distance via VPN) Le VPN d’accès à distance fournit un accès distant et sécurisé à un réseau d’entreprise à des hôtes ou des clients individuels, p. ex. des télétravailleurs, des utilisateurs mobiles et des consommateurs d’extranet. Chaque hôte a généralement un logiciel client VPN installé ou utilise un client basé sur le Web. La confidentialité et l’intégrité des informations sensibles sont assurées par l’authentification multi- facteurs, l’analyse de la conformité des postes et le chiffrement de l’ensemble des données transmises.
Réseaux zero-trust Le modèle de sécurité Zero Trust signifie qu’un utilisateur doit uniquement disposer de l’accès et des autorisations dont il a besoin pour remplir son rôle. C’est une approche très différente de celle offerte par un modèle de sécurité traditionnel axé sur le périmètre. Le Zero Trust est une approche axée sur les données qui utilise la micro-segmentation pour garantir la sécurité. Avec les pare-feu, les entreprises peuvent appliquer une politique d’accès basée sur le principe du moindre privilège au niveau du réseau, de sorte que seuls les utilisateurs et appareils appropriés ont l’accès dont ils ont besoin pour exercer leurs fonctions.
Protection de la messagerie La sécurité des e-mails fait référence à l'ensemble des processus, produits et services conçus pour protéger vos comptes de messagerie et leurs contenus contre les menaces extérieures. La plupart des fournisseurs de services de messagerie disposent de fonctions de sécurité intégrées conçues pour vous protéger, mais elles sont souvent insuffisantes pour bloquer les attaques d'hameçonnage ciblées et les attaques zero-day de logiciels malveillants.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 8
Sécurité web Aujourd’hui, l’Internet est omniprésent et exige des capacités d’inspection des protocoles Web constamment mises à jour, une catégorisation exacte de millions de sites Internet, des objets dynamiques pour mettre à jour automatiquement les listes de services cloud de confiance, et des renseignements sur les menaces fournis par l’intelligence artificielle (IA). Les cybercriminels utilisent des infrastructures Web pour dissimuler leurs activités malveillantes et exploiter directement ou indirectement des vulnérabilités, y compris des utilisateurs, en abusant des internautes peu méfiants via des campagnes d’hameçonnage ciblées.
Data Loss Prevention (DLP) La prévention des pertes de données (DLP) est une méthodologie de cybersécurité qui associe technologie et meilleures pratiques pour empêcher la fuite d'informations sensibles en dehors de l'organisation, en particulier les données réglementées telles que les informations personnellement identifiables (PII) et les données liées à la conformité : HIPAA, SOX, PCI DSS, etc.
Systèmes de prévention des intrusions (IPS) Les technologies IPS peuvent détecter ou prévenir les attaques de sécurité du réseau telles que les attaques par force brute, les attaques par déni de service (DoS) et l'exploitation de vulnérabilités connues. Une vulnérabilité est une faiblesse, par exemple dans un système logiciel, et un exploit est une attaque qui exploite cette vulnérabilité pour prendre le contrôle de ce système. Lorsqu'un exploit est annoncé, les attaquants ont souvent l'opportunité d'exploiter cette vulnérabilité avant que le correctif de sécurité ne soit appliqué. Un système de prévention des intrusions peut être utilisé dans ces cas pour bloquer rapidement ces attaques.
Bac à sable Le sandboxing est une pratique de cybersécurité qui consiste à exécuter du code ou des fichiers ouverts dans un environnement sûr et isolé, sur une machine hôte qui imite les environnements d'exploitation des utilisateurs finaux. Le sandboxing permet d'observer les fichiers ou le code lorsqu'ils sont ouverts et de rechercher les comportements malveillants, afin d'empêcher que d'éventuelles menaces puissent pénétrer sur le réseau. Par exemple, les logiciels malveillants contenus dans les fichiers PDF, Word, Excel ou PowerPoint peuvent être détectés en toute sécurité et bloqués avant qu'ils n'atteignent des utilisateurs finaux peu méfiants.
Applications de pare-feu de nouvelle génération Si les pare-feux de réseau sont traditionnellement déployés en tant que passerelle de sécurité matérielle, ce n’est pas la seule application. Ils ont évolué et sont désormais déployés sous différentes formes.
Une sécurité réseau robuste et évolutive L’hyperscale est la capacité d’une architecture à s’adapter de manière appropriée lorsque le système est soumis à une demande accrue. Cette solution comprend un déploiement rapide et une mise à l’échelle à la hausse ou à la baisse pour répondre à l’évolution des exigences en matière de sécurité du réseau. En intégrant étroitement les ressources réseau et informatiques dans un système défini par logiciel, il est possible d’équilibrer les charges de travail entre toutes les ressources matérielles disponibles dans une architecture en grappe pour garantir une disponibilité et une résilience élevées.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 9
Sécurité réseau pour le cloud Les applications et les tâches ne sont plus hébergées exclusivement sur site dans les centres de données locaux. La protection des centres de données modernes nécessite une flexibilité et une innovation accrues pour suivre le rythme de la migration des tâches, des applications vers le cloud. Les solutions de réseau défini par logiciel, ou SDN, et de réseau étendu défini par logiciel, ou SD-WAN, permettent d'utiliser des solutions de sécurité réseau dans des déploiements de pare-feu en tant que service (FWaaS) privés, publics, hybrides ou hébergés dans le cloud.
Applications haut débit sensibles à la latence Les environnements de centres de données, de e-commerce et de prestataires de services ont des exigences particulières en termes de protection du trafic autorisé à des vitesses allant à plusieurs centaines de Gigabits ou Térabits par seconde. En outre, les services financiers tels que le trading haute fréquence nécessitent des pare-feux capables d’opérer avec un temps de latence ultra faible. Les pare- feux ont évolué pour sécuriser ces environnements exigeants.
Technologie de pointe : le pare-feu de nouvelle génération devient le « pare-feu réseau » Les entreprises ont adopté les pare-feux de nouvelle génération (NGFW) en raison de leur grande compatibilité avec de nombreuses fonctions de sécurité essentielles et de leur prise en compte des applications. En fait, Gartner a commencé à utiliser le terme de pare-feu réseau pour décrire l’expansion rapide des fonctionnalités au-delà des NGFW. Les pare-feux réseau sont essentiels à toute architecture de sécurité, mais il n'est pas facile de faire son choix. Alors que la technologie des pare-feux était autrefois assez simple, les pare-feux d'entreprise sont aujourd'hui de véritables passerelles de sécurité qui intègrent de nombreuses fonctions et ont des formats divers. Les pare-feux réseau ne sont pas exclusivement des appareils physiques, mais peuvent également être des pare-feux virtuels, proposés en tant que pare-feux en tant que service (FWaaS) ou des machines virtuelles s’exécutant sur un hyperviseur dans un cloud public et privé.
Dans ce guide des pare-feux nouvelle génération, nous donnons les caractéristiques obligatoires pour un pare-feu d'entreprise nouvelle génération. Vous pouvez utiliser les caractéristiques définies dans ce document pour sélectionner votre prochaine solution de pare-feu d'entreprise. Nous expliquerons également comment la solution de Check Point va au-delà des exigences de base pour fournir les meilleurs pare-feux d'entreprise aux entreprises de toutes tailles. Comme Gartner, nous nous concentrons sur les technologies et approches évolutives qui répondent aux besoins futurs des utilisateurs finaux et des entreprises. Étant donné que le terme de pare-feu de nouvelle génération (NGFW) est toujours utilisé par la majorité des acteurs du secteur, nous utiliserons les termes de pare-feu « de nouvelle génération » et « réseau » de manière interchangeable dans ce document.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 10
Capacités indispensables d'un pare-feu réseau Check Point estime que pour se défendre contre l'évolution rapide des cybermenaces, un pare-feu d'entreprise doit réunir les neuf fonctionnalités critiques suivantes :
ADMINISTRATION DE L A SÉCURITÉ Les architectures de pare-feu d'entreprise efficaces sont impossibles sans une bonne gestion. Les fonctionnalités d'un pare-feu ne servent à rien si elles ne sont pas utilisées efficacement, et la quête d'un pare-feu de nouvelle génération commence donc par la plateforme de gestion. La gestion de la sécurité ne se réduit pas à la configuration ; il faut
tenir compte de l'ensemble du paradigme opérationnel de sécurité :
• La facilité d’utilisation vient en premier, avec une interface utilisateur qui réduit le nombre d’heures requises pour effectuer une opération. En d’autres termes, il faut choisir le meilleur outil pour la tâche à accomplir.
• Une mise en œuvre cohérente des politiques dans l’ensemble de l’infrastructure de sécurité (ce qui inclut les pare-feu, mais bien plus encore)
• Détection des menaces et gestion du cycle de vie des incidents et réponses.
• Envergure (appareils surveillés, nombre d'administrateurs et nombre de collaborateurs ou d’équipes intervenant dans les opérations)
• Gestion des changements, flux de travail et séparation des tâches, y compris les révisions et les modifications et approbations des super-approbateurs.
• Automatisation et orchestration avec des dispositifs informatiques et de sécurité tiers ainsi qu’avec la virtualisation des centres de données et l'automatisation du cloud et du devops ;
• Validation des contrôles de conformité et d'audit et création de rapports
PRÉVENTION DES MENACES Le plus notable ajout aux pare-feux d'entreprise a été l'intégration à ces produits d'un mécanisme robuste de prévention des menaces s’étendant aux couches 1 à 7. Il s’agissait surtout au départ de consolider le matériel en intégrant à ces pare-feux un système de détection d’intrusions, mais les pare-feux modernes doivent pouvoir aller beaucoup
plus loin : aujourd’hui, la prévention des menaces peut recourir à la technique d’isolement dans des bacs à sable ainsi qu’aux mécanismes anti-hameçonnage, antivirus et antirobot. De nombreux fournisseurs proposent des pare-feux qui s’appuient, entre autres, sur des analyses du cloud et sur une surveillance intelligente des menaces. Ces pare-feux reçoivent régulièrement de nouvelles informations en provenance de plates-formes de surveillance du cloud. De plus, ils peuvent communiquer ces informations, qui ont trait à la prévention des menaces et aux indicateurs de logiciels malveillants. Aujourd’hui, les pare-feux d'entreprise doivent aussi pouvoir s'intégrer aux systèmes de contrôle d’accès et aux systèmes d'analyses tiers, et ils doivent pouvoir recevoir les informations actualisées que ces systèmes leur transmettent sur les indicateurs de compromission. Ces capacités sécurisent et renforcent encore plus les écosystèmes.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 11
INSPECTION ET CONTRÔLE Les applications sont de plus en plus sophistiquées, et les pare-feu ont dû évoluer pour pouvoir les identifier, faute de quoi il serait impossible d’établir des règles fiables basées sur les applications. Il est donc essentiel de choisir un pare-feu qui prend en charge le plus grand nombre d’applications possible en profondeur (les sous-fonctions dans les
applications), qui est intelligent (capable de trouver l’application même si une technologie d’évasion est utilisée) et dynamique (avec des mises à jour fréquentes, car les applications évoluent ou prolifèrent).
L’INSPECTION ET LE CONTRÔLE FONDÉS SUR L’IDENTITÉ Les règles de pare-feu basées sur de simples adresses IP deviennent de moins en moins pertinentes en raison du passage à l’adressage dynamique, aux architectures cloud et aux stratégies basées sur les groupes de sécurité. Un pare-feu d'entreprise doit gérer les stratégies basées sur les utilisateurs et, surtout, les groupes d'utilisateurs. La situation
la plus courante est une stratégie basée sur les groupes qui exploite le registre d'utilisateurs principal de l'entreprise, généralement l'appartenance à un groupe Active Directory. De telles stratégies sont extrêmement avantageuses, puisqu'elles automatisent les processus habituels (déplacements/ajouts/ modifications des utilisateurs) et réduisent les changements de configuration nécessaires au niveau du pare-feu.
PRISE EN CHARGE DU CLOUD Il va de soi que l'informatique dématérialisée est désormais tout aussi valable comme architecture d'entreprise qu'une infrastructure sur site. Les pare-feux d'entreprise doivent donc étendre la sécurité pour protéger les ressources stratégiques. Cela signifie évidemment que l'offre doit inclure des options matérielles et logicielles pour prendre
en charge les environnements cloud hybrides, mais cela n'est pas suffisant pour une véritable solution d'entreprise. Le fournisseur doit également tenir compte des modèles de gestion de l'automatisation et de l'orchestration utilisés, des performances évolutives basées sur des charges de travail dynamiques et des modèles de consommation qui permettent un déploiement rentable.
PERFORMANCES ÉVOLUTIVES La grande variété de services pris en charge par les pare-feux de nouvelle génération nécessite d'importantes ressources de calcul et de mémoire, ce qui peut créer des ralentissements des performances et affecter la disponibilité des applications et l'expérience utilisateur. Cette question peut être abordée de différentes manières,
qui présentent toutes des avantages et des inconvénients. Toutefois, il est indispensable de pouvoir faire évoluer facilement les performances en fonction de l'augmentation des besoins et de veiller à ce que les limitations matérielles n'empêchent pas le déploiement des technologies et des algorithmes de prévention des menaces les plus récents. Ces limitations ne doivent pas se traduire par des critères de performance sensiblement différents selon qu'il s'agit de déploiements virtuels ou cloud, ou de déploiements matériels.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 12
INSPECTION DU TRAFIC CHIFFRÉ La plupart du trafic Web est chiffré. Malheureusement, dans le même temps, les créateurs de logiciels malveillants ont appris à tirer parti des initiatives d'automatisation des autorités de certification (CA), telles que le chiffrement, pour créer des sites d'hameçonnage approuvés par les navigateurs. À mesure que le trafic chiffré et les menaces prolifèrent, les pare-feux doivent
être capables d'inspecter ce trafic à la fois pour appliquer des contrôles de politique et prévenir les menaces. Il doit également être suffisamment sophistiqué pour prendre en charge des politiques complexes telles que le déchiffrement sélectif afin que certains trafics (par exemple les services bancaires en ligne des employés) puissent être exclus du déchiffrement afin d'éviter les pièges de réglementation ou de responsabilité.
PRÉVENTION AUTONOME DES MENACES Pour détecter et prévenir les menaces dans un réseau, il ne suffit pas de recourir à un seul appareil : la technologie utilisée doit englober un système de composants interconnectés. Outre les points d'application des mesures de sécurité, où le trafic dans le réseau est surveillé, des systèmes de gestion sont nécessaires. Ces systèmes servent à établir des politiques,
à transmettre des informations sur l’évolution des menaces, à enregistrer les données recueillies aux points d’application des mesures, et à exécuter des analyses : les milliards d'événements observés quotidiennement sont vérifiés pour y déceler les menaces. Dans une infrastructure, les temps de réaction aux menaces sont plus courts lorsque les processus sont automatisés, sans nécessiter un contrôle manuel.
AUTOMATISATION DE L A SÉCURITÉ Dans une entreprise, le dispositif de sécurisation des réseaux fait partie d'une infrastructure qui comprend aussi d’autres éléments : des systèmes de stockage des identités, un équipement de communication, des bases de données, des services Web, des composants de réseau et, depuis peu, des appareils de l’Internet des objets ainsi que des applications, services et charges de
travail dans le cloud. La sécurité devient plus robuste lorsque ces systèmes sont interconnectés. Par exemple, la politique de sécurité est renforcée et s’adapte mieux à chaque utilisateur lorsque les pare-feux sont connectés au service Active Directory de Windows ou aux systèmes de GIA (gestion des identités et des accès). À cette heure de l’évolution vers le cloud et vers le pilotage des réseaux par logiciel (par la technologie SDN), les pare-feux sont devenus des composants modulaires. Il est désormais possible d’y recourir en les configurant puis en les intégrant à un système de sécurité qui est orchestré, automatisé et réactif (un système SOAR) face aux menaces.
SÉCURITÉ DE L’IDO ET DES TECHNOLOGIES INDUSTRIELLES (OT) Les appareils IdO (Internet des objets) vont des sonnettes de porte connectées aux systèmes de gestion des bâtiments résidentiels ou professionnels en passant par des appareils plus
spécialisés comme les dispositifs médicaux portables des hôpitaux et les contrôleurs logique programmable (PLC) que l’on trouve dans les environnements industriels (OT). Pour les sécuriser, il faut des pare-feu capables de contrôler les protocoles utilisés par ces appareils IdO, et une gestion du pare-feu intégrée aux systèmes de découverte qui les surveillent en permanence, et appliquent la politique pour sécuriser l’IdO.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 13
Check Point : une vue holistique des pare-feux d’entreprise Check Point a adopté une approche holistique de l'architecture de sécurité. Chaque composant utilise des renseignements sur les menaces en temps réel pour fournir une vue unifiée du panorama des menaces, et permettre d'identifier et de contrecarrer rapidement toutes les cyberattaques. Cette approche contraste fortement avec les solutions de type « point de sécurité isolé » actuellement disponibles sur le marché. L'évolution des capacités et des cas d'utilisation des pare-feux n'a pas modifié cette approche unifiée, que l’on a encore pu voir récemment dans l’architecture Infinity de Check Point. Nous pensons que les passerelles de pare-feu s'inscrivent dans un cadre de sécurité plus large :
Quasiment toutes les entreprises ont des difficultés pour opérationnaliser leur sécurité, en grande partie parce qu’elles achètent des solutions monofonctionnelles et essayent ensuite, en vain, de les intégrer dans une architecture de sécurité inéluctablement complexe. Nous pensons donc que les entreprises qui choisissent un pare-feu d’entreprise ou de nouvelle génération doivent prendre en compte l’ensemble du contexte opérationnel plutôt que de regarder les fonctionnalités spécifiques d’un produit ou des revendications relatives au prix ou aux performances. Dans la section suivante de ce guide, nous allons décrire comment la prise en charge des capacités de pare-feu d’entreprise de Check Point s’inscrit dans notre approche de l’architecture de sécurité.
Administration centralisée Gestion centralisée d'une politique unifiée prenant en charge les contrôles applicatifs
basés sur les utilisateurs, le contenu et les données
L’automatisation et l’orchestration du devsecops Codifier le provisionnement, la gestion de la configuration et les workflows de réponse
aux menaces dans les pipelines de CI/CD
Hyper-évolutivité Permet la croissance à la demande et l’utilisation des ressources existantes grâce à des
capacités de clustering N+1 (équilibrage des charges) efficaces.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 14
Les pare-feux Check Point pour enterprise : de la nouvelle génération à une architecture de sécurité
ADMINISTRATION DE L A SÉCURITÉ La gestion de la sécurité a toujours occupé un rôle crucial dans les architectures Check Point, car elle permet une gestion des politiques, une réponse aux incidents et une conformité viables au niveau opérationnel. Au plus haut niveau, l'architecture de gestion prend en charge :
• Un seul concept de politique de sécurité pour le réseau, le cloud, les postes de travail, les appareils mobiles et l’Internet des objets dans l’architecture Infinity
• Protection unifiée des menaces et contrôle des accès dans une politique unique, sur site et dans le cloud • Validation des contrôles de conformité, avec prise en charge de modèles pour les réglementations de
conformité courantes • Gestion des menaces consolidée et exploitable (SmartEvent) et intégration avec les principaux
fournisseurs de SIEM (Gestion de l’information et des événements de sécurité) • Délégation en groupes de l'autorité administrative, avec prise en charge de l'intégralité du workflow • Orchestration des intégrations avec les environnements virtuels et cloud, y compris l’insertion
automatisée de services
• API ouvertes pour permettre les intégrations tierces et les outils de développement logiciel Ansible et Terraform
Pour développer sa solution de gestion, Check Point a tiré des enseignements de près de 30 ans d'expérience de nos clients avec nos pare-feux et nos passerelles. Nous sommes ainsi en mesure de réduire de moitié l'investissement humain pour les opérations courantes. La description exhaustive de notre capacité de gestion dépasserait le cadre de ce document, mais au final, c'est la gestion qui fait la différence entre la réussite et l'échec lorsqu'il s'agit de mettre en place une sécurité réseau viable sur le plan opérationnel.
Politique d’accès unifiée : rédigez une seule fois, déployez n’importe où en toute connaissance des identités et des applications.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 15
PRÉVENTION DES MENACES L'intégration d'une prévention des menaces de premier ordre dans l'ensemble de
l'architecture est un élément clé qui différencie Check Point des autres pare-feux. Tandis que certaines solutions reconnaissent que les attaquants s'infiltreront et se tournent donc vers la détection et la réaction, nous continuons à nous concentrer sur le blocage des attaques avant qu'elles n'aboutissent. Il s'agit notamment de lutter contre les dernières attaques GenVI à grande échelle et à vecteurs multiples, ainsi que contre les attaques plus conventionnelles qui sont encore largement utilisées.
Nos priorités se manifestent dans nos capacités, notamment :
• ThreatCloud, la plateforme basée sur le cloud de Check Point qui partage et fournit des informations de sécurité en temps réel à nos pare-feu et nos produits de sécurité des postes de travail et de sécurité des appareils mobiles.
• Les moteurs d’IA ThreatCloud qui détectent les malwares bien mieux que les antivirus et analyses statiques classiques tout en divisant par dix le nombre de faux positifs.
• l’outil SandBlast d’émulation des menaces (un outil d’isolation en bac à sable) qui bloque les attaques, même celles du jour zéro, avant que les mécanismes qui rendent ces attaques indétectables puissent commencer à fonctionner.
• L'extraction des menaces SandBlast (désarmement et reconstruction du contenu) qui fournit des fichiers sains et propres aux utilisateurs pour les protéger des infections. Cela comprend l'extraction des menaces issues d'internet et l'assainissement des documents pour les téléchargements web.
• un outil anti-hameçonnage qui détecte les attaques d’hameçonnage et qui les bloque avant qu’elles puissent affecter les utilisateurs.
• un outil de détection des logiciels rançonneurs qui réagit aux attaques visant à causer des infections par ce type de logiciel en bloquant ces attaques dès leur phase initiale.
Prévention des menaces optimisée par l'IA
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 16
GESTION DES MENACES EXPLOITABLE Le menu Journaux et surveillance offre des vues interactives riches et personnalisables de toutes les activités réseau et de sécurité enregistrées sur les passerelles physiques/ internes, les passerelles cloud, les postes/appareils mobiles et l'IdO. Les administrateurs peuvent utiliser le volet d'affichage des journaux bruts ou choisir d'explorer l'une des
vues prédéfinies dans le sous-menu des vues. Chaque vue est un tableau de bord interactif composé de plusieurs widgets cliquables, créant des volets personnalisables, fournissant à l'administrateur un compte du réseau et des événements basés sur différents thèmes, par ex. Utilisateurs à distance, MITRE ATT&CK (à l'aide d'une représentation graphique d'une carte des points chauds MITRE mise à jour pour localiser les meilleures techniques et explorer les plus pertinentes) ou Prévention des menaces.
Tableau de bord de prévention des menaces
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 17
INSPECTION ET CONTRÔLE DES APPLICATIONS La fonctionnalité de contrôle des applications de Check Point prend en charge les politiques de sécurité pour identifier, autoriser, bloquer ou limiter l'utilisation de milliers d'applications, y compris du Web et des réseaux sociaux, indépendamment du port, du protocole ou de la technique de contournement utilisés pour se déplacer dans le
réseau. Actuellement, cette fonctionnalité est capable de comprendre plus de 9 000 applications Web 2.0, et ce nombre ne cesse de croître. Les fonctions avancées d'interaction avec les utilisateurs permettent aux administrateurs de sécurité d'alerter les employés en temps réel sur les limitations d'accès aux applications, et de leur demander s'ils utilisent l'application à des fins professionnelles ou personnelles. Les administrateurs informatiques peuvent ainsi mieux comprendre les schémas d'utilisation du Web, adapter les politiques et réguler l'utilisation personnelle sans interrompre le flux des activités.
INSPECTION ET CONTRÔLE BASÉS SUR LES IDENTITÉS Check Point est un précurseur du développement de politiques basées sur les utilisateurs et les groupes. Nos pare-feux et outils de gestion s'intègrent avec Microsoft AD, LDAP, RADIUS, Cisco pxGrid, Terminal Servers et des systèmes tiers via une API Web. Et comme la console de gestion prend en charge ces politiques dans l'ensemble de notre gamme
de produits, vous pouvez simplifier et étendre la gestion de la sécurité en fonction d'un seul ensemble de politiques de gestion des identités. La combinaison de reconnaissance des identités et des applications est obligatoire pour mettre en place des politiques de sécurité dynamiques.
PRISE EN CHARGE DU CLOUD Les pare-feu Check Point peuvent être déployés virtuellement et dans le cloud, et prennent en charge toute une gamme d’appliances qui répondent aux exigences de votre centre de données et de vos bureaux distants. La prise en charge des systèmes virtuels permet de segmenter une passerelle de sécurité matérielle en plusieurs zones
avec une gestion et des ressources indépendantes. Outre le traditionnel vSphere, nous prenons en charge à la fois NSX et les environnements SDN de Cisco ACI. Pour l’IaaS en cloud public, tous les principaux fournisseurs sont pris en charge, notamment les clouds AWS, Azure, GCP, Oracle et Alibaba. L’intégration de l’automatisation du cloud permet l’instantiation de passerelles virtuelles et de politiques de sécurité basées sur des modèles, sans intervention manuelle. Cela permet de sécuriser les nouvelles charges de travail au moment de leur déploiement, sans retarder la mise en œuvre à cause des configurations de sécurité manuelles.
CHECK POINT NEXT GENERATION FIREWALL BUYER'S GUIDE | 19
SCAL ABLE PERFORMANCE WITH ADVANCED SECURIT Y FUNCTIONS
Check Point’s portfolio offers powerful scaling options for both hardware and software- based firewalls. The Maestro Hyperscale solution brings the scale, agility and elasticity
of the cloud on premise with efficient N+1 hardware clustering based on Check Point HyperSync technology. Up to 52 gateways/fire- walls can be clustered to deliver up to 1,500 Gbps of throughput, while still being managed as a single entity. Start with what you need today, knowing that you can easily scale when needed without risky and complex upgrades or network redesigns. Check Point Maestro can support many modern use cases, such as capacity planning and work-from-home needs; organizations can add capacity seamlessly exact- ly when it’s needed to deal with new needs and traffic peaks.For cloud deployments, Check Point offers CloudGuard, available in both Pay-as-you- go (PAYG) and Bring-your-own-license (BYOL) pricing models. CloudGuard supports the same services as our physical firewalls, with transparent policy management across on-premises, virtual, and cloud gateways.
ENCRYPTED TRAFFIC INSPECTION Check Point enterprise firewall software includes SSL/TLS decryption and inspection, so that security policies can be applied to encrypted traffic. The software leverages crypto hardware acceleration built into Intel processors. Furthermore, our SecureXL technology
supports crypto acceleration using Check Point hardware models available on many of the security gateways. This acceleration is critical in situations requiring high-scale inspection and policy enforcement upon HTTPS encrypted traffic. Finally enterprise firewalls must securely categorize HTTPS traffic using the Server Name Indication (SNI) extension, inspect all of the latest cipher suites and curves such as TLS 1.3.
Maestro Hyperscale brings agility and non-disruptive scale to the data center for business of all sizes.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 18
PERFORMANCE ÉVOLUTIVE AVEC FONCTIONS DE SÉCURITÉ AVANCÉES Le portefeuille Check Point offre de puissantes options de mise à l’échelle pour les pare- feux matériels et logiciels. La solution Maestro Hyperscale apporte l’évolutivité, l’agilité
et l’élasticité du cloud sur site avec un clustering matériel N+1 efficace basé sur la technologie Check Point HyperSync. Jusqu’à 52 passerelles/pare-feux peuvent être regroupés pour fournir jusqu'à 1 500 Gb/s (1,5 TB/s) de débit de prévention des menaces, tout en étant gérés comme une seule entité. Commencez par ce dont vous avez besoin aujourd’hui, en sachant que vous pouvez facilement évoluer en cas de besoin, sans mise à niveau complexe et risquée ni refonte du réseau. Check Point Maestro prend en charge de nombreux cas d’utilisation modernes, tels que la planification de la capacité et les besoins en matière de télétravail. Les organisations peuvent ajouter de la capacité de manière transparente lorsqu’elle est nécessaire pour faire face à de nouveaux besoins et à des pics de trafic. Pour les déploiements sur le cloud, Check Point propose CloudGuard, disponible dans les modèles de tarification pay-as-you-go (PAYG) et bring-your-own-license (BYOL). CloudGuard prend en charge les mêmes services que nos pare-feux physiques, avec une gestion transparente des politiques sur les passerelles sur site, virtuelles et sur le cloud.
Maestro Hyperscale apporte de l’agilité et de l’évolutivité au centre de données des entreprises de toutes tailles.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 19
PARE-FEU HYPER-RAPIDE AVEC L ATENCE ULTRA-FAIBLE Pour les entreprises, il est essentiel que la sécurité des centres de données puisse répondre à la vitesse du réseau, pour transmettre des centaines de téraoctets de données en quelques minutes (et non plusieurs heures), assurer une faible latence pour les transactions financières à haute fréquence, le tout avec une évolutivité capable de
soutenir les activités à croissance élevée (comme le commerce électronique).
Nos pare-feu hyper-rapides Quantum Lightspeed ont un débit dynamique pouvant aller jusqu’à 800 Gb/s par passerelle, avec une latence ultra-faible de 3 microsecondes. Lorsqu’ils sont déployés dans une solution Maestro, les clients peuvent bénéficier d’un pare-feu avec un débit allant jusqu’à 3 Tb/s.
L A VÉRIFICATION DU TRAFIC CRYPTÉ Les pare-feux d’entreprise de Check Point comprennent des outils logiciels de décodage et de vérification du trafic crypté. Ces outils fonctionnent pour les protocoles SSL et TLS, ce qui permet d’appliquer les politiques de sécurité au trafic crypté par ces protocoles. Les mécanismes utilisés s’appuient sur les capacités des processeurs Intel concernant
l’accélération des opérations cryptographiques . De plus, la technologie SecureXL de Check Point permet d'accélérer le trafic crypté qui passe par un grand nombre de nos modèles de passerelles de sécurité. Cette accélération est essentielle lorsque l’application d’une politique nécessite de très nombreuses vérifications du trafic crypté transitant par le protocole HTTPS. Pour finir, les pare-feux d'entreprise doivent pouvoir catégoriser le trafic HTTPS en toute sécurité à l'aide de l'extension Server Name Indication (SNI). Ils doivent aussi pouvoir vérifier toutes les données dont le cryptage repose sur des suites, des courbes ou des technologies utilisées depuis peu, par exemple le protocole TLS 1.3.
PRÉVENTION AUTONOME DES MENACES Check Point possède le premier système de prévention des menaces autonome de l'industrie, qui évite la classification et les mises à jour manuelles des menaces, qui sont des activités très chronophages. Toutes les passerelles sont mises à jour automatiquement par la prévention des menaces basée sur l'IA pour fournir une
protection complète, y compris des menaces zero-day. La politique de prévention des menaces Infinity permet aux administrateurs chargés de la sécurité de gérer la prévention des menaces en un seul clic. La politique est ensuite continuellement mise à jour, de manière entièrement automatique.
Vous pouvez choisir parmi cinq profils prêts à l'emploi. Choisissez simplement le profil de protection qui correspond à votre réseau : périmètre, réseau interne, centre de données est-ouest, invité ou strict. Chaque profil comprend : le système de prévention des intrusions (IPS), les protections basées sur la réputation (IP, URL, domaine, etc.), le sandboxing (notre émulation des menaces), l'assainissement (désarmement et reconstruction du contenu, CDR), qui est notre protection contre les menaces, et la protection contre les attaques de type commande et contrôle. Chaque profil est personnalisé en fonction des exigences de sécurité particulières du segment de réseau. Choisissez simplement le profil approprié aux besoins de votre organisation pour assurer votre protection.
CHECK POINT NEXT GENERATION FIREWALL BUYER'S GUIDE | 9
The State of the Art: The "Next Generation Firewall" Becomes the "Network Firewall" Enterprises have standardized on next generation firewalls (NGFW) because of their broad support for multiple critical security functions and application awareness. In fact, Gartner has started using the term Network Firewall to describe the rapid expansion in functionality beyond NGFW. Network firewalls are a critical element of any security architecture, but trying to choose which one to buy is not a simple task. While firewall technology used to be fairly straightforward, these days enterprise firewalls are true security gateways which support a wide variety of functions and form factors. Network Firewalls are not just physical appliances, but also include virtual firewalls offered as a firewall as a service (FWaaS) or as a virtual machine running on a hypervisor in a public and private cloud.
This Next Generation Firewall Guide will define the mandatory capabilities of the next-generation enterprise firewall. You can use the capabilities defined in this document to select your next Enterprise Firewall solution. In addition, we will explain how Check Point’s solution goes beyond the basic requirements and provides best-in-class enterprise firewalls for any size business. Like Gartner, we focus on transformational technologies or approaches that deliver on the future needs of end users and businesses. Given the term “Next Generation Firewall” (NGFW) is still used by a majority of the industry we will use both “Next- Generation” and “Network” firewall terms interchangeably in this document.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 20
AUTOMATISATION DE L A SÉCURITÉ Check Point a une longue histoire d’intégrations avec des partenaires technologiques et compte aujourd’hui plus de 100 partenariats avec des fournisseurs de premier plan dans les domaines suivants : IAM, SIEM, cloud, appareils mobiles, réseau, SD-
WAN, renseignements sur les menaces et découverte IdO. Pour les clients, ce large écosystème de partenariats technologiques signifie que les pare-feu Check Point peuvent s’intégrer facilement dans n’importe quelle infrastructure. Les API ouvertes et l’adoption de normes de l’industrie rendent cela possible. Nos pare-feu réseau pour le cloud, qui utilisent des API cloud-native, en sont un des meilleurs exemples. L’auto-provisionnement et l’auto-scaling avec les mises à jour automatiques de la politique garantissent que la sécurité s’adapte à tous les changements dans les environnements de cloud public ou privé. Un autre cas d’utilisation est la gestion de la configurations via des outils comme Terraform et Ansible. Les outils de développement logiciel permettent de codifier les tâches répétitives dans des workflows et des pipelines d’intégration/développement continu (CI/CD). Un troisième cas d’utilisation est celui des intégrations de Check Point avec les principaux fournisseurs de SOAR pour automatiser et orchestrer la réponse aux menaces. Un quatrième cas d’utilisation pourrait être le provisionnement et le déploiement de la sécurité vers des bureaux distants via une passerelle de sécurité virtuelle peu gourmande ou l’intégration d’un pare-feu en tant que service (FWaaS) d’un fournisseur de SD-WAN. Et, enfin, pour sécuriser les appareils de l’Internet des objets (IdO), Check Point s’intègre avec les principaux fournisseurs de solutions de découverte IdO pour auto-segmenter, contrôler les accès du réseau IdO et prévenir les menaces pour les appareils IdO vulnérables.
GUIDE DE L’ACHETEUR SUR LES PARE-FEUX CHECK POINT DE NOUVELLE GÉNÉRATION | 21
Résumé et étapes suivantes L’Internet est vital pour notre société, pour les écoles où vont nos enfants, pour les banques qui gèrent nos finances, pour les services de santé sur lesquels nous comptons, et pour toutes nos activités professionnelles. Il est donc impératif de le sécuriser. Alors que le trafic Internet augmente et que les réseaux d’entreprises s’agrandissent tous les ans, les cyberattaques deviennent plus sophistiquées et plus difficiles à détecter. Il devrait clairement ressortir de ce Guide que les pare-feu de nouvelle génération sont bien plus que de simples points de contrôle pour les politiques de trafic réseau. Ces appareils de classe entreprise sont plutôt des passerelles de sécurité qui fournissent des renseignements sur la couche 7 applicative et une prévention multi-dimensionnelle des menaces. Au moment de choisir un fournisseur de pare-feu d’entreprise, posez-vous les questions suivantes tout en analysant les fonctionnalités qui sont indispensables pour vous :
• Comment devrais-je évaluer l’importance relative de chaque fonctionnalité selon mes priorités ? • Puis-je éliminer d’autres outils et appareils si je déploie des pare-feux d’entreprise à grande échelle,
réduisant ainsi à la fois les dépenses d’investissement et les frais de personnel ? • Quelle va être mon approche pour la mise à l’échelle des performances étant donné l’inévitable hausse
du trafic et la sophistication requise pour combattre les menaces en constante évolution ? • Quelles sont les infrastructures informatique et de sécurité qu’il me faut pour pouvoir y intégrer mes
pare-feux et leurs composants accessoires ? • Plus important encore : ai-je bien réfléchi au modèle opérationnel complet que je vais utiliser pour
provisionner, surveiller et mettre à niveau ces appareils, en tenant compte du nombre et de l'expertise de mes employés ?
Comme toute technologie, les pare-feux de nouvelle génération ne sont qu'une partie de la solution : le personnel, les politiques et les procédures sont essentiels à la mise en place et au fonctionnement d'une architecture de sécurité efficace. En combinant tous ces éléments, les entreprises sont mieux armées pour protéger leurs ressources sensibles, respecter les exigences de conformité et avancer dans leurs initiatives de transformation numérique.
Siège social mondial 5 Shlomo Kaplan Street, Tel Aviv 6789159, Israël | Tél. : 972-3-753-4599
Siège social américain 959 Skyway Road, Suite 300, San Carlos, CA 94070 | Tél. : 800-429-4391
www.checkpoint.com
© 2022 Check Point Software Technologies Ltd. Tous droits réservés.
Pare-feux robustes
Pare-feux pour petites
entreprises et filiales
Pare-feux d'entreprise
Pare-feu pour centre de données
Sécurité réseau hyperscale
Pare-feux cloud Pare-feu en tant que service
Pare-feux de nouvelle génération
CHECK POINT NEXT GENERATION FIREWALL BUYER'S GUIDE | 21
Summary and Next Steps As a society, the Internet is our lifeline, it is the schools we send our kids to, the banks we entrust our finances to, the health insurance we rely on, and the business we conduct. It is imperative that we secure it. As internet traffic and corporate networks grow each year, cyber-attacks are becoming more sophisticated and harder to detect. It should be clear from this Buyer’s Guide that “next-generation firewalls” are much more than enforcement points for network traffic policies. These enterprise-class devices are really security gateways, which include Layer 7 application intelligence and multi-dimensional threat prevention. When selecting an enterprise firewall vendor, ask the follow questions while reviewing the mandatory capabilities:
• How should I weigh the importance of each capability, based on what is most important to me?
• Can I eliminate other tools and devices if I deploy enterprise firewalls broadly, lowering both capital investment and staff costs?
• What is going to be my approach to scaling performance, given the inevitable increase in traffic and sophistication required to combat the ever-evolving threat landscape?
• What IT and Security infrastructure will I need to integrate with the firewalls and their supporting components?
• Most importantly: Have I thought through the complete operational model I will use to provision, monitor, and upgrade these devices, consistent with my staff size and capabilities?
Like any technology, next-gen firewalls are only part of the solution: people, policies and procedures are essential to building and operating an effective security architecture. By combining all of these, organizations take a big step towards protecting their sensitive assets, meeting compliance requirements, and driving digital transformation.
Next Generation Firewalls
Worldwide Headquarters 5 Ha’Solelim Street, Tel Aviv 67897, Israel | Tel: 972-3-753-4555 | Fax: 972-3-624-1100 | Email: info@checkpoint.com
U.S. Headquarters 959 Skyway Road, Suite 300, San Carlos, CA 94070 | Tel: 800-429-4391; 650-628-2000 | Fax: 650-654-4233
www.checkpoint.com
Rugged Firewalls
Cloud Firewalls
Hyperscale Network Security
Firewall as a Service
Enterprise Firewalls
Small and Branch Office
Firewalls
Data Center Firewalls