Le projet ne se limite pas à l'appareil. La protection dépend des règles configurées, de l'accès à distance que le pare-feu encadre, de ses mises à jour et du suivi de ses journaux.
Réponse courte
Vous décrivez votre besoin une seule fois : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission.
Ce que la soumission devrait couvrir
- Le modèle d'appareil proposé et les fonctions de sécurité activées
- Les zones du réseau prévues et les règles entre elles
- La configuration de l'accès à distance et de l'authentification
- Les mises à jour, la surveillance et la revue des règles après l'installation
- La documentation et les accès administrateurs remis à l'entreprise
Ce qu'implique un projet de pare-feu
- Le relevé de l'existant : connexion Internet, routeur du fournisseur d'accès, équipements réseau, services accessibles depuis Internet et accès à distance en place.
- La définition des zones du réseau : employés, invités, serveurs, téléphonie, imprimantes et objets connectés, terminaux de paiement.
- Le choix de l'appareil selon la connexion Internet, les fonctions de sécurité voulues et la façon dont les mises à jour seront gérées.
- La configuration des règles, en partant de ce qui doit être permis plutôt que de tout autoriser par défaut.
- La mise en place de l'accès à distance par réseau privé virtuel (RPV) avec authentification à deux facteurs.
- L'activation du filtrage DNS et de la journalisation des événements.
- La documentation des règles et la remise des accès administrateurs à l'entreprise.
- Le suivi : mises à jour du micrologiciel, revue des règles et des alertes.
Questions à vous poser avant de demander une soumission
- Quels services doivent être accessibles de l'extérieur : messagerie, serveur de fichiers, caméras, logiciel d'affaires ?
- Combien d'employés travaillent à distance, et à quelles ressources doivent-ils accéder ?
- Avez-vous des terminaux de point de vente ou des systèmes financiers à isoler ?
- Avez-vous plus d'un bureau à relier entre eux ?
- Qui surveillera les alertes et appliquera les mises à jour après l'installation ?
- Qui détient aujourd'hui les mots de passe administrateurs de votre routeur et de votre pare-feu actuel ?
Risques et pièges à éviter
- Garder les paramètres par défaut. Le Centre canadien pour la cybersécurité note que des appareils sans fil sont livrés avec des noms d'utilisateur et des mots de passe connus et des règles de pare-feu qui autorisent tout le trafic.
- Ouvrir l'accès à distance sans deuxième facteur. Le Centre recommande d'exiger la connexion à un RPV avec une authentification à deux facteurs pour tous les accès à distance au réseau de l'entreprise.
- Négliger les mises à jour du RPV. Le Centre indique que des auteurs de menace exploitent les vulnérabilités des RPV et que les systèmes désuets augmentent ce risque.
- Activer la tunnellisation partagée. Le Centre explique qu'elle peut établir un pont entre l'Internet ouvert et le tunnel sécurisé, et recommande de l'éviter dans la mesure du possible.
- Laisser un réseau à plat. Sans segmentation, un appareil compromis peut atteindre tout le reste du réseau. Le Centre recommande notamment d'isoler les serveurs connectés à Internet et les terminaux de point de vente.
- Accepter des règles que personne ne documente : chaque modification devient alors risquée, surtout si l'entreprise de services TI change.
Ce qu'il faut préciser dans votre demande
- Le type et le débit de votre connexion Internet, et s'il y a une connexion de relève
- Le nombre approximatif d'utilisateurs et d'appareils
- Les besoins d'accès à distance : qui, vers quoi, à partir de quels appareils
- Les bureaux à relier
- Les zones à séparer : invités, serveurs, téléphonie, objets connectés, paiement
- Les services à rendre accessibles depuis Internet
- Le suivi attendu après l'installation : mises à jour, surveillance, revue des règles
- Les accès et la documentation qui doivent vous être remis
Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.
Questions fréquentes
Le routeur de notre fournisseur Internet suffit-il ?
Le Centre canadien pour la cybersécurité recommande un pare-feu dédié à la frontière entre le réseau de l'entreprise et Internet. Le routeur du fournisseur d'accès peut offrir des fonctions de pare-feu; la question est de savoir s'il permet la segmentation, un RPV avec deux facteurs, la journalisation et un suivi des mises à jour.
Qu'est-ce qu'un coupe-feu DNS ?
C'est un filtre qui empêche les appareils du réseau de se connecter à des domaines malveillants connus. Le Centre canadien pour la cybersécurité recommande d'en mettre un en place pour les requêtes DNS sortantes, et d'envisager de l'utiliser pour limiter les sites Web accessibles à partir du réseau de l'entreprise.
Faut-il un RPV pour le télétravail ?
Si les employés se connectent au réseau de l'entreprise à distance, le Centre canadien pour la cybersécurité recommande une passerelle RPV avec authentification à deux facteurs, et un pare-feu entre le point de terminaison du RPV et le réseau interne. Il recommande aussi des facteurs d'authentification résistants à l'hameçonnage.
Qui s'occupe du pare-feu après l'installation ?
Précisez-le dans votre demande : mises à jour, surveillance des journaux, revue des règles et changements. Pour les petites et moyennes organisations, le Centre canadien pour la cybersécurité recommande d'activer les mises à jour automatiques pour tous les logiciels et tout le matériel, ou d'établir une gestion complète des correctifs. Voyez aussi notre guide sur le choix d'un fournisseur de services informatiques.
Nos terminaux de paiement doivent-ils être séparés du reste du réseau ?
Le Centre canadien pour la cybersécurité recommande d'isoler les terminaux de point de vente et les systèmes financiers d'Internet et des autres zones du réseau au moyen d'un pare-feu, et de suivre la norme PCI DSS de l'industrie des cartes de paiement.