Questions à poser au client pour préparer une recommandation firewall Palo Alto Networks. À consulter avant ou pendant un rendez-vous.
Périmètre et contexte
Combien de collaborateurs / utilisateurs ?
Ce que ça représente
La charge globale du réseau : nombre de connexions simultanées et de flux à traiter par le firewall.
Pourquoi ça compte
Détermine la taille de l'appliance (sessions concurrentes, CPS) et le nombre de licences utilisateur (GlobalProtect, Prisma Access).
Si le client ne sait pas
Demander l'effectif total de l'entreprise et la part en télétravail. En l'absence de réponse, l'outil prend une hypothèse prudente basée sur la tranche déclarée.
Combien de sites, et de quels types (siège, agences, datacenter, usine) ?
Ce que ça représente
La topologie du réseau : chaque site physique avec sa propre connexion Internet nécessite un équipement ou un service de sécurité.
Pourquoi ça compte
Conditionne l'architecture : un site unique appelle un NGFW, du multi-sites appelle SD-WAN ou Prisma Access, un datacenter appelle un modèle haute capacité.
Si le client ne sait pas
Demander une liste même approximative des implantations (« vous avez des bureaux en région ? un datacenter hébergé ? »).
Quel est le secteur d'activité ?
Ce que ça représente
Oriente les exigences de conformité (santé, finance, industrie) et les arguments de vente adaptés au métier.
Pourquoi ça compte
Un hôpital a des contraintes HIPAA/HDS, une banque du PCI-DSS, une usine de l'OT/IoT. L'architecture et les subscriptions changent.
Si le client ne sait pas
Demander simplement la nature de l'activité (« que fait votre entreprise ? »). C'est rarement inconnu.
Quel est l'existant à remplacer, et quel constructeur ?
Ce que ça représente
Indique une migration, une fin de support, et l'angle concurrentiel à adopter (Fortinet, Cisco, Check Point, Zscaler, etc.).
Pourquoi ça compte
Permet de calibrer les arguments différenciateurs et de proposer un modèle au moins équivalent en capacité.
Si le client ne sait pas
Demander la marque et l'âge approximatif des équipements en place (« c'est du Fortinet ? Ça a combien d'années ? »).
Réseau et trafic
Quel est le débit de la connexion Internet principale (par site clé) ?
Ce que ça représente
C'est le facteur de dimensionnement numéro un. Le firewall doit pouvoir inspecter tout le trafic au débit souscrit, via le débit Threat Prevention.
Pourquoi ça compte
Si le débit TP du firewall est inférieur au débit Internet, il devient le goulot d'étranglement du réseau.
Si le client ne sait pas
Demander l'abonnement opérateur souscrit (« fibre 1 Gbps ? MPLS 100 Mbps ? »). C'est un bon proxy du débit à couvrir.
Quel est le profil de trafic : bureautique léger, usage cloud/SaaS intensif, ou datacenter ?
Ce que ça représente
Modifie le nombre de flux par utilisateur et la charge de déchiffrement. Un usage SaaS intensif (Teams, M365, Salesforce) génère 3 à 5 fois plus de sessions.
Pourquoi ça compte
Impacte les sessions concurrentes et le CPS. Un profil cloud intensif peut nécessiter une gamme supérieure même à débit égal.
Si le client ne sait pas
Hypothèse prudente : « usage mixte SaaS ». Demander si les équipes utilisent beaucoup de visioconférence et d'applications cloud.
Faut-il inspecter le trafic chiffré HTTPS (déchiffrement SSL) ?
Ce que ça représente
Le déchiffrement SSL permet d'inspecter 80 à 90% du trafic web (HTTPS). Sans lui, la plupart des menaces passent à travers le firewall sans être analysées.
Pourquoi ça compte
Point critique : le déchiffrement réduit fortement le débit utile, c'est souvent le vrai goulot d'étranglement. Il faut dimensionner en conséquence.
Si le client ne sait pas
Hypothèse prudente : déchiffrement activé sur la majorité du trafic. C'est la recommandation sécuritaire standard.
Y a-t-il beaucoup d'objets connectés, IoT ou OT ?
Ce que ça représente
Caméras, capteurs, automates industriels, équipements médicaux : chaque objet génère des flux supplémentaires et appelle une sécurité adaptée (Device Security).
Pourquoi ça compte
Les objets connectés multiplient les sessions concurrentes et nécessitent la subscription Device Security pour la visibilité et le contrôle.
Si le client ne sait pas
Demander s'il y a des caméras de surveillance, des capteurs, des automates, des imprimantes réseau ou des équipements médicaux/industriels.
Chaque protection correspond à une subscription (CDSS) : Threat Prevention, URL Filtering, WildFire, DNS Security, Enterprise DLP, SaaS Security, AI Access Security.
Pourquoi ça compte
Détermine les subscriptions à associer à l'appliance. Le socle standard (TP + URL + WildFire + DNS) est recommandé dans tous les cas.
Si le client ne sait pas
Proposer le socle standard (Threat Prevention, URL Filtering, WildFire, DNS Security) et compléter selon les besoins révélés.
Télétravail et accès distant : combien d'utilisateurs nomades ?
Ce que ça représente
Les utilisateurs en télétravail se connectent via VPN (GlobalProtect) ou ZTNA (Prisma Access). Cela impacte les tunnels GP et la bande passante.
Pourquoi ça compte
Oriente vers GlobalProtect (intégré au NGFW) pour un petit volume, ou Prisma Access pour un déploiement massif et distribué.
Si le client ne sait pas
Demander la part d'employés travaillant régulièrement hors site (« quel pourcentage de l'équipe est en télétravail ou en déplacement ? »).
Accès depuis des appareils non gérés, BYOD ou sous-traitants ?
Ce que ça représente
Les appareils personnels ou de prestataires ne peuvent pas installer d'agent VPN. Il faut une solution sans agent (navigateur sécurisé).
Pourquoi ça compte
Oriente vers Prisma Browser (ZTNA sans agent, DLP navigateur, contrôle des extensions) pour sécuriser ces accès.
Si le client ne sait pas
Demander si des prestataires ou des appareils personnels accèdent aux applications internes ou aux données sensibles.
Cloud public (AWS, Azure, GCP) à sécuriser ?
Ce que ça représente
Les workloads hébergés dans le cloud public nécessitent un firewall cloud-native (Cloud NGFW) ou des VM-Series pour la segmentation et l'inspection.
Pourquoi ça compte
Oriente vers Cloud NGFW (managed par Palo Alto) ou VM-Series (auto-géré) selon le niveau de contrôle souhaité.
Si le client ne sait pas
Demander si des applications sont hébergées dans le cloud public (« vous avez des serveurs chez AWS, Azure ou GCP ? »).
Besoin de détection, SOC, EDR ou corrélation d'événements ?
Ce que ça représente
La détection et la réponse aux incidents (XDR/SIEM) complète la prévention (firewall). C'est le volet « opérations de sécurité ».
Pourquoi ça compte
Oriente vers Cortex XDR (EDR/XDR), XSIAM (SIEM+SOAR AI-native) ou XSOAR (orchestration). Offre complémentaire au NGFW.
Si le client ne sait pas
Demander s'il existe une équipe sécurité interne et un outil de supervision des alertes (« qui surveille vos alertes de sécurité aujourd'hui ? »).
Contraintes et exploitation
La haute disponibilité est-elle requise ?
Ce que ça représente
La HA implique une paire d'appliances (active/passive ou active/active) pour garantir la continuité en cas de panne.
Pourquoi ça compte
Double le nombre d'appliances et donc le budget. À prévoir systématiquement pour les sites critiques (siège, datacenter).
Si le client ne sait pas
Demander si une coupure du site est acceptable (« combien de temps pouvez-vous rester sans Internet ? »). Si la réponse est « zéro », c'est HA.
Détermine le format de l'appliance : desktop (pas de salle serveur), rack 1U/2U, modèle avec PoE intégré, modèle rugged pour environnement industriel.
Pourquoi ça compte
Certains modèles ont du PoE intégré (PA-415, PA-445, PA-455, PA-545-POE, PA-555-POE, PA-1410, PA-1420), du 5G (PA-415-5G, PA-455-5G), ou un format compact sans ventilateur (PA-400).
Si le client ne sait pas
Demander où l'équipement sera installé (« dans une baie serveur ? un placard technique ? un site industriel ? »).
Gestion centralisée de plusieurs sites attendue ?
Ce que ça représente
La gestion centralisée (Panorama ou Strata Cloud Manager) permet de piloter tous les firewalls depuis une console unique.
Pourquoi ça compte
Recommandé dès 2 à 3 sites. Indispensable pour la cohérence des politiques, le déploiement et le reporting multi-sites.
Si le client ne sait pas
Si le client a plus d'un site, la réponse est probablement « oui ». Proposer Panorama (on-prem) ou SCM (cloud).
Quel horizon de croissance à trois ans ?
Ce que ça représente
La marge de dimensionnement : le firewall doit pouvoir absorber la croissance prévue sans remplacement prématuré.
Pourquoi ça compte
Fixe la marge entre la charge actuelle et la capacité de l'appliance. Un dimensionnement trop juste oblige à changer d'équipement en 2 ans.
Si le client ne sait pas
Appliquer une marge de croissance par défaut de 30 à 50% (coefficient x1.3 à x1.5 sur les besoins actuels).
Contraintes de souveraineté ou d'hébergement des données (UE) ?
Ce que ça représente
Certaines organisations exigent que les données (logs, configurations, flux analysés) restent hébergées dans l'Union Européenne.
Pourquoi ça compte
Influence le choix entre cloud (Prisma Access, SCM) et on-prem (NGFW + Panorama). Certaines certifications imposent du on-prem.
Si le client ne sait pas
Demander s'il existe des exigences réglementaires sur la localisation des données (« vos données doivent rester en France / en Europe ? »).