Pare-feu · Contrôle d'accès · Sécurité physique · Périphériques
Sécurité et périphériques : pare-feu, contrôle d'accès et protection des postes
Trois sujets distincts que les catalogues mélangent : la sécurité du réseau, le contrôle d'accès physique aux locaux, et la protection matérielle des postes eux-mêmes. Nous sourçons Fortinet, Sophos, SonicWall, WatchGuard, HID Global, Kensington et Targus, et nous vous aidons à ne pas payer deux fois la même fonction.
Le pare-feu : ce qui coûte n'est pas le boîtier
Le prix affiché d'un pare-feu d'entreprise ne représente qu'une partie de la dépense. L'essentiel se joue sur les abonnements de sécurité : filtrage applicatif, inspection du trafic chiffré, protection contre les intrusions, filtrage web, sandbox. Ces services sont vendus par bundle annuel, et leur renouvellement représente année après année une somme comparable au prix d'acquisition initial.
Le second poste caché est le dimensionnement. Un débit annoncé en pare-feu brut n'a rien à voir avec le débit obtenu une fois l'inspection du trafic chiffré activée : selon les modèles, la chute atteint un facteur important. Un boîtier choisi sur le débit brut se retrouve saturé le jour où les fonctions pour lesquelles il a été acheté sont réellement activées.
Nous demandons donc systématiquement deux chiffres au fournisseur : le débit avec inspection TLS activée sur un profil de sécurité représentatif, et le coût de renouvellement des abonnements à trois ans. Ce sont les deux seules valeurs qui permettent de comparer honnêtement deux offres.
Segmenter avant d'acheter
Un pare-feu ne compense pas une architecture plate. Dans les environnements industriels et logistiques, l'exposition vient rarement d'Internet : elle vient des équipements internes qui ne peuvent pas être mis à jour au rythme du parc — imprimantes d'étiquettes, lecteurs fixes, automates, écrans de production, terminaux de paiement.
La règle appliquée par les administrateurs est simple : ces équipements vont sur des VLAN dédiés, avec des flux autorisés explicitement et rien d'autre. Cette segmentation coûte du temps de configuration et pratiquement rien en matériel. Elle rend le pare-feu efficace au lieu d'en faire une ligne Maginot.
Le détail de cette segmentation, avec la matrice des ports pour les périphériques d'impression, figure sur notre page équipements réseau.
Contrôle d'accès et badges : matériel, consommable et cycle de vie
Un projet de badges se dimensionne sur trois éléments et non sur l'imprimante seule : la technologie de la carte, l'encodage, et le renouvellement.
La technologie détermine la compatibilité avec les lecteurs déjà installés. Un parc de lecteurs existant impose son standard ; changer d'imprimante est simple, changer de technologie de carte suppose de remplacer aussi les lecteurs. C'est la première question à poser, avant tout devis.
L'encodage — piste magnétique, puce sans contact, personnalisation visuelle — détermine l'équipement de l'imprimante. Une option d'encodage ajoutée après coup coûte plus cher qu'à la commande, quand elle est possible.
Le renouvellement, enfin, est le poste récurrent : cartes, rubans, films de protection. Sur un site de plusieurs centaines de personnes avec du turnover, il pèse davantage que la machine sur trois ans.
Sécurité physique des postes : peu cher, souvent oublié
Les câbles antivol, les serrures de station d'accueil et les supports verrouillables ne figurent presque jamais dans un budget d'équipement. Ils deviennent visibles après le premier vol.
Deux points méritent attention. La compatibilité du point d'ancrage : les encoches de sécurité varient selon les fabricants et les générations, et un câble universel n'est universel que sur le papier. Et la gestion des clés : sur un parc de plusieurs dizaines de postes, un système à clé unique ou à clé maîtresse évite un trousseau ingérable et des serrures forcées par commodité.
Questions fréquentes
Comment comparer deux pare-feu honnêtement ?
Sur deux chiffres seulement : le débit obtenu avec inspection du trafic chiffré activée sur un profil de sécurité réaliste, et le coût de renouvellement des abonnements de sécurité sur trois ans. Le débit brut et le prix du boîtier ne permettent aucune comparaison utile.
Un pare-feu suffit-il à sécuriser un entrepôt ?
Non. Dans ces environnements, le risque principal vient des équipements internes non patchables : imprimantes, lecteurs fixes, automates, terminaux de paiement. La segmentation en VLAN dédiés avec flux explicitement autorisés est ce qui rend le pare-feu efficace.
Peut-on changer d'imprimante à badges sans changer les lecteurs ?
Oui, tant que la technologie de carte reste la même. C'est l'inverse qui pose problème : changer de technologie de carte oblige à remplacer aussi le parc de lecteurs. Cette question se pose avant le devis, pas après.
Les câbles antivol sont-ils universels ?
Non. Les encoches de sécurité varient selon les fabricants et les générations de machines. Sur un parc mixte, il faut vérifier le type d'ancrage modèle par modèle, et prévoir un système à clé maîtresse plutôt qu'un trousseau par poste.
Sourcez-vous les terminaux de paiement ?
Oui : Ingenico, Verifone et PAX Technology. Ils relèvent des mêmes règles de segmentation réseau que les autres périphériques, avec en plus les contraintes de conformité propres au paiement.