Quels sont les principaux avantages du module complémentaire « Kaspersky Security for Internet Gateway » ?
Console centrale – Tous les nœuds de la passerelle sont gérés à partir d’une seule interface Web.
Analyse de la passerelle – Vérifie le trafic HTTP, HTTPS et FTP au niveau du proxy.
Contrôle Web – Bloque des catégories de sites, des types de fichiers et des pages de hameçonnage.
Déploiement flexible – Appliance virtuelle ou installation sur des serveurs Linux existants.
Exportation vers un système SIEM – Envoie chaque événement vers syslog à des fins de corrélation.
Remarque importante – Aucune protection des terminaux ; nécessite une licence Kaspersky existante.
Protection contre les logiciels malveillants et le phishing – Analyse le trafic transitant par le proxy et bloque les téléchargements infectés.
Contrôle Web – Contrôle l’accès par catégorie de site Web, type de fichier et taille.
Intégration ICAP – Fonctionne avec n’importe quel serveur proxy prenant en charge REQMOD et RESPMOD.
Appliance tout-en-un – Image ISO incluant un proxy Squid préconfiguré.
Déploiement en cluster – Ajoutez des nœuds de traitement du trafic et exportez les événements vers syslog.
Important – Aucune protection des terminaux ni des serveurs de messagerie n’est incluse.
Kaspersky Security for Internet Gateway est une passerelle Web sécurisée qui analyse le trafic HTTP, HTTPS et FTP transitant par un serveur proxy ; son application principale est Kaspersky Web Traffic Security, le nom que de nombreux acheteurs recherchent encore. Chaque nœud de traitement du trafic est géré de manière centralisée depuis l’interface Web de l’application, et non depuis une console de gestion des terminaux.
Moins d’alertes sur les terminaux – Les menaces sont bloquées avant d’atteindre les appareils des utilisateurs.
Analyse du trafic chiffré – Lecture du contenu HTTPS une fois la technique de « SSL bumping » configurée.
Option de refus par défaut – Limitez la navigation aux ressources dont un groupe a besoin.
Évolutivité en fonction du trafic – Ajoutez des nœuds de traitement à mesure que la demande de bande passante augmente.
Règles basées sur l’annuaire – Appliquez des politiques par utilisateur ou par groupe à partir d’Active Directory.
Preuves pour les audits – Chaque événement est consigné dans le syslog pour le SIEM.
Le facteur déterminant n’est pas l’effectif, mais le fait que le trafic Web passe déjà ou non par un serveur proxy. Les organisations qui n’en disposent pas devraient d’abord mettre en place cette couche ; c’est pourquoi ce produit trouve principalement sa place là où Squid ou un proxy commercial est déjà en production et où la politique de navigation doit être appliquée à un seul endroit plutôt que sur chaque appareil.
| Conditions requises | Petites entreprises | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Rarement | Par secteur | Généralement |
| NIS 2 dans l'Union européenne | Rarement | Par secteur | Généralement |
| Questionnaire de sécurité des grands clients | De temps en temps | ✓ | ✓ |
| Serveur proxy avec ICAP déjà en place | ✕ | Parfois | ✓ |
| Ce produit convient | ✕ | Avec un proxy | ✓ |
L’obligation de déclaration suisse s’applique aux exploitants d’infrastructures critiques — fournisseurs d’énergie et d’eau potable, entreprises de transport, hôpitaux dépassant les seuils définis, fournisseurs de services cloud et de centres de données, ainsi que les administrations cantonales et communales — et non à toutes les entreprises en Suisse. Depuis le 1er avril 2025, la loi révisée sur la sécurité de l’information oblige ces opérateurs à signaler une cyberattaque à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte, avec un délai supplémentaire de 14 jours pour compléter le rapport ; depuis le 1er octobre 2025, le non-respect de cette obligation de déclaration est passible de sanctions. Une passerelle web sécurisée apporte une aide concrète à cet égard : le journal des événements répertoriant les téléchargements bloqués, les tentatives de hameçonnage et les connexions sortantes vers des ressources malveillantes connues comporte généralement l’horodatage le plus ancien disponible, ce qui correspond exactement à ce qu’exige le rapport initial. En revanche, elle ne fournit pas d’informations sur ce qui s’est passé sur l’appareil lui-même, ni sur la conservation des preuves à des fins d’expertise, ni sur le rapport lui-même : elle ne détecte que le trafic ayant effectivement transité par le proxy, et rien provenant des appareils fonctionnant en dehors du réseau d’entreprise. Ce texte ne constitue pas un avis juridique ; il vous appartient de vérifier auprès de vos propres conseillers juridiques si votre organisation est soumise à l’obligation de déclaration.
Aucun produit ne permet à une entreprise d’être conforme à la directive NIS 2. La directive oblige les entités concernées à prendre des mesures de gestion des risques et à signaler les incidents significatifs, et elle rend la direction responsable de ces mesures. Les catégories de mesures qu’elle mentionne comprennent l’analyse des risques et la sécurité des systèmes d’information, la gestion des incidents, la continuité des activités, la sécurité de la chaîne d’approvisionnement, la sécurité lors de l’acquisition et de la maintenance des réseaux et des systèmes d’information, ainsi que les politiques en matière de cryptographie. Une passerelle Web sécurisée contribue à deux de ces catégories : elle applique une politique de navigation unique à l’ensemble du site, quel que soit le terminal utilisé, bloque les ressources malveillantes et de hameçonnage connues avant leur diffusion, et génère le flux d’événements sur lequel s’appuie le processus de gestion des incidents. Elle ne contribue en rien à la continuité des activités, à la sauvegarde, au contrôle d’accès, à la politique de cryptographie, à la sensibilisation du personnel ou à l’évaluation des fournisseurs, et ne couvre ni les terminaux ni la messagerie électronique. Les obligations concrètes, les seuils et les délais découlent de la législation nationale du pays dans lequel votre entité est établie.
L'Office fédéral allemand de la sécurité de l'information (BSI) a émis une mise en garde contre l'utilisation des logiciels antivirus Kaspersky depuis le 15 mars 2022, initialement en vertu de l'article 7 et, depuis décembre 2025, en vertu de l'article 13 de la loi sur le BSI. Le BSI a confirmé en 2026 qu’il maintenait cette mise en garde et continuait de recommander le remplacement des produits ; il ne dispose toutefois d’aucune base juridique pour prononcer une interdiction de vente. Aux États-Unis, le ministère du Commerce a rendu en juin 2024 une décision définitive interdisant la vente et la mise à jour des produits Kaspersky ; cette mesure s’applique uniquement au marché américain, et les produits sont vendus et mis à jour normalement en Suisse et dans l’Union européenne. Kaspersky affirme que cette décision a été prise pour des raisons politiques plutôt que techniques, qu’il s’agit d’une entreprise privée sans lien avec aucun gouvernement, et a officiellement exigé le retrait de l’avertissement du BSI tout en se réservant le droit d’engager des poursuites judiciaires. Les préoccupations exprimées par les autorités portent sur la confiance envers le fournisseur et la juridiction — les logiciels de sécurité disposent de droits système étendus et d’un canal de mise à jour permanent — plutôt que sur une défaillance avérée de la qualité de la détection. Dans la pratique, cela a surtout de l’importance pour les marchés publics, les fournisseurs des organismes fédéraux allemands, les groupes disposant d’une entité aux États-Unis et toute personne dont les questionnaires clients portent sur l’origine des fournisseurs de sécurité ; pour les autres acheteurs, il s’agit d’une décision de risque à prendre en toute connaissance de cause et à documenter.
Oui pour les sections relatives à la périphérie du réseau et à la journalisation, mais pas du tout pour le reste. Il répond aux questions concernant le filtrage des contenus Web malveillants, le blocage des URL connues pour le phishing et les logiciels malveillants, l’inspection du trafic chiffré, la restriction de l’utilisation d’Internet par catégorie et la journalisation centralisée avec exportation de chaque événement vers un SIEM via syslog. Il ne répond à aucune question concernant la protection des terminaux et l’EDR, la gestion des correctifs et des vulnérabilités, le chiffrement des disques et des fichiers, l’authentification multifactorielle, la sauvegarde et la restauration, la gestion des appareils mobiles, la sécurité des e-mails ou les formations de sensibilisation — et rien non plus sur les appareils fonctionnant en dehors du réseau d’entreprise, un point désormais explicitement mentionné dans les questionnaires. Combler ces lacunes revient généralement moins cher au sein de la gamme d’un même fournisseur qu’en combinant plusieurs produits, car un niveau de protection des terminaux supérieur issu de la même gamme permet de conserver une seule licence et un seul interlocuteur pour l’assistance. Une mise en garde spécifique à ce fournisseur : si le questionnaire porte sur l’origine de vos fournisseurs de sécurité, le fait de rester au sein de la même gamme ne répond pas à cette question.
La restriction régionale déterminante concerne les États-Unis : une décision du ministère du Commerce interdit la vente et la mise à jour des produits Kaspersky sur ce territoire ; cette licence ne permet donc pas de couvrir une entité ou un site américain. La protection ne s’applique qu’au trafic transitant effectivement par le proxy, ce qui signifie que les ordinateurs portables naviguant depuis le domicile ou via un point d’accès mobile restent hors de son champ d’application, à moins d’être redirigés de force vers celui-ci. Le contenu HTTPS reste invisible tant que la technique de « SSL bumping » n’est pas configurée sur le proxy, ce qui nécessite à son tour une liste d’exclusions, car les applications utilisant le « certificate pinning » cessent de fonctionner lorsque leurs sessions sont interceptées. Le produit fonctionne sous Linux, soit à partir d’une image ISO sur un hyperviseur pris en charge, soit installé sur une distribution prise en charge ; il n’existe donc pas de version de passerelle pour Windows. Les achats complémentaires concernent le plus souvent ce qui n’est pas inclus dans l’offre de base : la protection des terminaux, la protection des serveurs de messagerie et la couverture des appareils hors réseau.
Pour l’application autonome, oui. Elle fonctionne comme un serveur ICAP et nécessite un proxy prenant en charge les services REQMOD et RESPMOD, par exemple Squid 3.5 ou une version ultérieure, qui peut s’exécuter sur la même machine. L’appareil tout-en-un déployé à partir de l’image ISO est livré avec un proxy préconfiguré, mais dans cette version, les fichiers de configuration du proxy ne peuvent pas être modifiés manuellement.
Oui. L’application peut être intégrée à Kaspersky Private Security Network, qui fournit des données de réputation des fichiers et des URL à partir d’une installation au sein de votre propre infrastructure ; ainsi, les requêtes de réputation ne quittent pas votre réseau.
Elle s’intègre à la plateforme Kaspersky Anti Targeted Attack Platform via une API bidirectionnelle. Les événements de la passerelle enrichissent l’analyse de la plateforme, et ses verdicts peuvent être appliqués au niveau de la passerelle pour bloquer les transferts de charge utile ultérieurs et les communications des attaquants.
| Systèmes d’exploitation | Système d’exploitation 64-bit requis CentOS: 7.7 64-bit Rocky Linux: 8.10 / 9.4 64-bit Red Hat Enterprise Linux: 7.7 / 8.10 / 9.4 64-bit Ubuntu: 18.04 LTS / 20.04 LTS / 22.04 LTS / 24.04 LTS 64-bit Debian: 9.13 / 10.13 / 11.10 / 12.10 64-bit SUSE Linux Enterprise Server: 15 SP1 64-bit RED OS: 7.3 / 8.0 64-bit ALT Server: 10 64-bit |
| Processeur | 8 cœurs CPU / x86-x64-v2 requis pour Rocky Linux 9.4 ou Red Hat Enterprise Linux 9.4 |
| Mémoire RAM | 16 GB |
| Swap | 8 GB ou plus |
| Stockage | 200 GB d’espace disque dur / 25 GB pour le stockage des fichiers temporaires / 25 GB pour le stockage des fichiers journaux |
| Paramètres régionaux | Paramètres régionaux en_US.UTF-8 installés |
| Paquets requis | sudo / less |
| Paquets supplémentaires | Red Hat Enterprise Linux ou Rocky Linux ou RED OS: libxcrypt-compat / initscripts / SUSE Linux Enterprise Server: insserv-compat |
| Synchronisation de l’heure | Synchronisation de l’heure configurée / même fuseau horaire sur tous les serveurs |
| Serveur web | Nginx 1.14.0 ou version ultérieure |
| Répartiteur de charge | HAProxy 1.5 ou version ultérieure |
| Serveur proxy | Serveur proxy HTTP ou HTTPS avec ICAP / Modification des requêtes REQMOD / Modification des réponses RESPMOD / Squid recommandé |