Quels sont les principaux avantages de Kaspersky Security for Internet Gateway Base Plus ?
Console centrale – Une console Web dédiée gère l'ensemble des nœuds d'analyse.
Analyse au niveau de la passerelle – Contrôle le trafic HTTP, HTTPS et FTP.
Contrôle Web – Bloque les sites par catégorie et type de contenu.
Blocage du hameçonnage – Empêche l'ouverture des pages de hameçonnage par les utilisateurs.
Proxy requis – Nécessite un proxy ICAP tel que Squid.
Remarque importante – Aucune protection des terminaux, de la messagerie ou EDR n’est incluse.
Analyse du trafic Web – Élimine les logiciels malveillants des téléchargements HTTP, HTTPS et FTP.
Moteur anti-hameçonnage – Bloque les pages de hameçonnage et les pages infectées avant leur chargement.
Règles de contrôle Web – Limite l’accès aux sites par catégorie, type de contenu et groupe d’utilisateurs.
Console Web dédiée – Tableaux de bord, événements et règles pour tous les nœuds du cluster.
Exportation d’événements SIEM – Publie les événements liés au trafic et au système via le protocole syslog.
Important – Pas d’agent sur les terminaux, pas d’analyse des e-mails, pas de composant EDR.
Kaspersky Security for Internet Gateway est une passerelle Web sécurisée fonctionnant au niveau de la passerelle, qui agit comme un serveur ICAP derrière votre serveur proxy ; l’application réellement installée est Kaspersky Web Traffic Security, ce qui explique pourquoi les acheteurs la trouvent encore sous le nom de KWTS. Elle est gérée de manière centralisée depuis sa propre interface web, qui contrôle également chaque nœud de traitement du trafic au sein d’un cluster.
Menaces bloquées en amont – Bloquées au niveau du proxy avant d’atteindre les terminaux.
Moins d’alertes sur les terminaux – Un seul événement au niveau de la passerelle au lieu de nombreuses alertes sur les appareils.
Option de refus par défaut – N’autorise que les ressources web dont un rôle a besoin.
Évolutivité du cluster – Ajoutez des nœuds de traitement du trafic à mesure que la bande passante augmente.
Intégration aux annuaires – Rôles Active Directory avec authentification NTLM et Kerberos.
Espaces de travail par locataire – Espaces de travail distincts pour chaque locataire client géré.
Le facteur déterminant n’est pas l’effectif, mais l’architecture : le produit ne voit que le trafic qui transite déjà par un serveur proxy prenant en charge le protocole ICAP. Les entreprises qui acheminent leur accès Internet via Squid ou un proxy similaire en tirent immédiatement profit, contrairement à celles dont les appareils se connectent directement via un routeur.
| Exigences | Petites entreprises | Entreprise de taille moyenne | Grande entreprise |
|---|---|---|---|
| Obligation de déclaration en Suisse | Rarement | Par secteur | Souvent |
| NIS 2 dans l'Union européenne | Rarement | Par secteur | Souvent |
| Questionnaire de sécurité destiné aux grands clients | Parfois | ✓ | ✓ |
| Proxy ICAP propre déjà utilisé | Rarement | Souvent | ✓ |
| Ce produit convient | ✕ | Avec un proxy | ✓ |
Aucun produit de sécurité ne garantit à lui seul la conformité, et celui-ci ne fait pas exception. En vertu de la loi révisée sur la sécurité de l’information, les exploitants d’infrastructures critiques en Suisse doivent signaler toute cyberattaque éligible à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures suivant sa découverte, le rapport devant être remis dans les 14 jours ; cette obligation s'applique à des organismes tels que les fournisseurs d'énergie et d'eau potable, les entreprises de transport et les administrations cantonales et communales, et non à toutes les entreprises. Le produit apporte une aide précieuse en matière de détection et de collecte de preuves à la périphérie du réseau : le traitement du trafic et les événements système peuvent être enregistrés via le protocole syslog dans une solution SIEM existante, de sorte que le moment où un téléchargement bloqué, une page de hameçonnage ou une connexion à une adresse malveillante connue a été détecté est consigné en dehors de la passerelle elle-même. En revanche, il n’apporte aucune aide pour les aspects que la plupart des organisations sous-estiment : il ne génère pas de télémétrie des terminaux, ne peut pas reconstituer ce qui s’est passé sur un poste de travail après l’exécution, et ne peut ni déterminer si un incident doit être signalé, ni générer le rapport à votre place. Tout ce qu’un appareil fait en dehors du chemin du proxy, y compris le trafic provenant d’un ordinateur portable utilisé en télétravail, lui est invisible. Cette description constitue une information sur le produit et non un conseil juridique ; il convient de vérifier auprès d’un conseiller qualifié si votre organisation est soumise à l’obligation de signalement.
La directive NIS 2 impose aux entités essentielles et importantes de prendre des mesures de gestion des risques, ainsi que de traiter et de signaler les incidents significatifs ; elle ne certifie pas les produits, et l’achat d’un logiciel ne garantit jamais à lui seul la conformité. Le produit prend directement en charge les catégories de mesures relatives à la sécurité du réseau et au contrôle d’accès : il filtre le trafic HTTP, HTTPS et FTP au niveau du proxy, restreint les catégories de ressources Web et les types de contenu auxquels un groupe d’utilisateurs peut accéder, et peut appliquer un scénario de « refus par défaut » dans lequel seules les ressources explicitement nécessaires restent accessibles. En matière de gestion des incidents, il fournit des données de détection plutôt qu’une gestion des dossiers, grâce à un accès à sa console basé sur les rôles et à l’exportation des événements vers un SIEM. Les lacunes sont importantes et doivent être prises en compte : il ne couvre ni les terminaux, ni les boîtes mail, ni les serveurs ou les charges de travail, ni la sauvegarde et la continuité d’activité, ni la gestion des correctifs, ni le chiffrement, ni l’authentification multifactorielle, et il n’apporte aucune contribution aux aspects de gouvernance, de formation et de chaîne d’approvisionnement également exigés par la directive.
Plusieurs autorités ont publié des évaluations du fournisseur, et celles-ci restent pertinentes pour les marchés publics. En mars 2022, l’Office fédéral allemand de la sécurité de l’information (BSI) a émis un avertissement recommandant de remplacer les logiciels de protection Kaspersky par des produits alternatifs ; il n’a pas interdit les ventes, et l’office a confirmé en 2024 que l’avertissement restait d’actualité. En juin 2024, le Bureau de l’industrie et de la sécurité du Département américain du Commerce a rendu une décision définitive interdisant à Kaspersky de fournir des produits ou services antivirus et de cybersécurité aux États-Unis ou à des personnes américaines : les nouvelles ventes ont pris fin le 20 juillet 2024 et les mises à jour des signatures et du code source ont cessé le 29 septembre 2024 ; trois entités du groupe ont été ajoutées à la liste des entités (Entity List). Le Canada, l’Italie, les Pays-Bas et le Royaume-Uni ont restreint l’utilisation de ces produits dans le contexte gouvernemental ou du secteur public, sans pour autant interdire leur vente aux particuliers ou aux entreprises. Kaspersky rejette ce raisonnement, affirmant que la décision américaine reposait sur le contexte géopolitique et des préoccupations théoriques plutôt que sur une évaluation de ses produits, et a proposé un cadre d’évaluation permettant à un expert indépendant de vérifier ses solutions, les mises à jour de ses bases de données et ses règles de détection ; des laboratoires de test indépendants tels qu’AV-TEST et AV-Comparatives ont continué à inclure les produits Kaspersky dans leurs cycles de test. Dans la pratique, cela revêt une importance particulière si vous vendez au secteur public, répondez aux exigences de la chaîne d’approvisionnement de grands clients ou gérez une entité du groupe soumise à la réglementation américaine ; le produit continue d’être vendu et mis à jour en Suisse et dans l’Union européenne, et la décision appartient à l’acheteur.
En partie, et uniquement dans la section consacrée au réseau. Il répond aux questions concernant le filtrage du contenu Web et la catégorisation des URL, l’analyse des fichiers téléchargés à la recherche de logiciels malveillants, la protection anti-hameçonnage au niveau du périmètre, la restriction de l’accès Web par groupe d’utilisateurs, l’accès administratif basé sur les rôles, l’authentification des administrateurs via un annuaire, et la transmission des événements de sécurité vers un SIEM. Il n’apporte aucune réponse dans les sections qui ont généralement le plus de poids : protection des terminaux et EDR, protection de la messagerie et anti-hameçonnage au niveau de la boîte aux lettres, protection des serveurs et des charges de travail, chiffrement des disques et récupération des clés, gestion des correctifs avec preuve de déploiement, gestion des appareils mobiles, authentification multifactorielle, tests de sauvegarde et de restauration, et politiques de conservation des journaux pour les données des terminaux. Il ne peut pas non plus apporter la preuve d’une protection pour le personnel travaillant en dehors du réseau d’entreprise, un point sur lequel les auditeurs posent désormais systématiquement des questions. Pour combler ces lacunes, l’ajout d’une protection des terminaux et des serveurs provenant de la même famille de fournisseurs est généralement moins coûteux à exploiter que le recours à plusieurs fournisseurs, car vous ne gérez qu’un seul contrat d’assistance et un seul ensemble de renouvellements de licences ; lorsqu’un questionnaire exige des preuves de détection et de réponse, les données de la passerelle ne deviennent utiles qu’une fois combinées avec la télémétrie des terminaux dans une plateforme SIEM ou EDR.
Le fait régional le plus important : le produit ne peut être vendu ni mis à jour pour les clients situés aux États-Unis suite à la décision du ministère du Commerce de 2024 ; les groupes disposant d’entités américaines doivent donc prévoir une solution différente pour ces sites. Techniquement, le produit fonctionne comme un serveur ICAP et nécessite un proxy HTTP(S) prenant en charge les services REQMOD et RESPMOD — Squid est l’option recommandée, et la compatibilité avec d’autres logiciels de proxy n’est pas garantie — bien que l’image de l’appareil « tout-en-un » soit livrée avec un proxy préconfiguré inclus. Le trafic chiffré constitue la deuxième surprise courante : sans la fonctionnalité « SSL Bumping » configurée sur le proxy, les modules antivirus et anti-hameçonnage ne peuvent pas inspecter les données au sein du canal chiffré ; or, son activation nécessite une liste d’exclusion, car elle perturbe le fonctionnement des applications qui épinglent des certificats. L’analyse approfondie des fichiers inconnus dans un bac à sable ne fait pas partie de ce produit ; elle est assurée par l’intégration avec la plateforme Kaspersky Anti Targeted Attack Platform, disponible sous licence distincte. Enfin, la protection s’arrête là où s’arrête le chemin du proxy ; les ordinateurs portables utilisés au télétravail ou en déplacement ont donc besoin de leur propre couche de protection.
Uniquement si leur trafic continue d’être acheminé via le proxy de l’entreprise, par exemple via un tunnel VPN toujours actif. Un appareil connecté directement au réseau d’un domicile ou d’un hôtel contourne entièrement la passerelle ; par conséquent, l’analyse, le filtrage par catégorie et le blocage des tentatives de hameçonnage ne s’appliquent pas à celui-ci.
Tout proxy HTTP(S) prenant en charge le protocole ICAP avec les services de modification des requêtes et des réponses peut lui envoyer du trafic ; Squid est l’option documentée et recommandée par Kaspersky. Si vous effectuez l’installation à partir de l’image ISO de l’appliance, le proxy intégré est préconfiguré, mais ses fichiers de configuration ne peuvent pas être modifiés par la suite ; c’est pourquoi les administrateurs ayant besoin de règles de proxy personnalisées installent plutôt la version sous forme de paquet sur un système Linux existant.
Cette variante est une licence de base pour le produit lui-même plutôt qu’un renouvellement d’une licence existante, et elle ne nécessite pas d’autre produit Kaspersky pour fonctionner, puisque la passerelle est déployée en tant qu’application ou appliance autonome. Si vous utilisez déjà cette solution et souhaitez simplement la conserver, optez plutôt pour la variante de renouvellement.
| Systèmes d’exploitation | CentOS: 7.7 64-bit Rocky Linux: 8.10 / 9.4 64-bit Red Hat Enterprise Linux: 7.7 / 8.10 / 9.4 64-bit Ubuntu: 18.04 LTS / 20.04 LTS / 22.04 LTS / 24.04 LTS 64-bit Debian: 9.13 / 10.13 / 11.10 / 12.10 64-bit SUSE Linux Enterprise Server: 15 SP1 64-bit RED OS: 7.3 / 8.0 64-bit ALT Server: 10 64-bit Système d’exploitation 64-bit requis |
| Processeur | 8 cœurs CPU / x86-x64-v2 requis pour Rocky Linux 9.4 ou Red Hat Enterprise Linux 9.4 |
| Mémoire RAM | 16 GB |
| Swap | 8 GB ou plus |
| Stockage | 200 GB d’espace disque / 25 GB pour le stockage des fichiers temporaires / 25 GB pour le stockage des fichiers journaux |
| Paramètres régionaux | Paramètres régionaux en_US.UTF-8 installés |
| Paquets requis | sudo / less |
| Paquets supplémentaires | Red Hat Enterprise Linux ou Rocky Linux ou RED OS: libxcrypt-compat / initscripts / SUSE Linux Enterprise Server: insserv-compat |
| Synchronisation de l’heure | Synchronisation de l’heure configurée / même fuseau horaire sur tous les serveurs |
| Serveur web | Nginx 1.14.0 ou version ultérieure |
| Répartiteur de charge | HAProxy 1.5 ou version ultérieure |
| Serveur proxy | Serveur proxy HTTP ou HTTPS avec ICAP / REQMOD / RESPMOD / Squid recommandé |