Services
Partenaires
Cas d'usage
Nos clients
La société
Contact
FRENDE
Éditeur partenaire

Intégrateur Palo Alto Networks en Suisse

Nous concevons et exploitons des architectures Palo Alto Networks, du pare-feu de périmètre à la détection sur le poste. Trois certifications dans l'équipe, dont PCNSE et PSE Strata Pro.

Pourquoi cet éditeur

Palo Alto Networks a bâti sa réputation sur un point technique précis : l'identification applicative. Là où un pare-feu classique raisonne en ports et en adresses, App-ID nomme l'application quel que soit le port qu'elle emprunte, et User-ID y associe une identité plutôt qu'une machine. Une politique cesse alors d'être une liste de flux pour devenir une phrase lisible : qui a le droit d'utiliser quoi.

C'est ce qui rend l'exercice de segmentation tenable dans la durée. Une règle écrite en applications et en groupes d'utilisateurs survit à un changement d'adressage, à une migration de serveur, à l'arrivée d'une nouvelle version applicative. Une règle écrite en ports ne survit à rien, et c'est ainsi que les politiques deviennent, en quelques années, un empilement que plus personne n'ose toucher.

Le revers est connu : la finesse a un coût de conception. Un déploiement Palo Alto mal cadré produit une politique verbeuse et lente à évaluer. C'est précisément là que nous intervenons — la valeur n'est pas dans la mise sous tension de l'équipement, elle est dans la structure de la politique et dans la discipline de sa maintenance.

Nous couvrons le cycle complet : audit de l'existant, conception, maquette, migration par vagues, puis exploitation ou transfert de compétences.

Palo Alto Networks
Ce que nous apportons
  • PCNSE, PCNSA et PSE Strata Pro dans l'équipe
  • Conception de politiques en App-ID et User-ID
  • Migration depuis un pare-feu tiers, par vagues
  • Reprise de politiques devenues ingérables
  • Administration centralisée par Panorama
Site de l'éditeur
Schéma

L'architecture, du périmètre au cloud

Architecture Palo Alto Networks : administration centralisée et quatre domaines Pare-feu nouvellegénérationPA-SeriesVM-SeriesAccès et SASEPrisma SASEPrisma BrowserDétection etcloudCortex XDRCortex CloudSécurité de l'IAPrisma AIRSPanoramapolitique unique, journaux unifiésPanorama
Panorama au centre : une politique unique, poussée sur l'ensemble des pare-feu, quelle que soit leur forme — matériel, virtuel ou service.

Les produits que nous intégrons

Du pare-feu au cloud, avec une politique commune. Toutes les briques ne se justifient pas sur un même projet — le tri fait partie du travail.

Pare-feu nouvelle génération

Les PA-Series couvrent le périmètre physique, du site distant au centre de données, avec déchiffrement TLS et inspection applicative. Les VM-Series portent la même politique dans les environnements virtualisés et cloud — c'est ce qui permet d'écrire une règle une fois et de l'appliquer partout, plutôt que de maintenir deux jeux divergents.

PA-SeriesVM-Series

Administration centralisée

Panorama pousse la configuration sur l'ensemble du parc, conserve l'historique des changements et permet le retour arrière. Il agrège aussi les journaux, ce qui est la condition pour corréler un événement de périmètre avec un événement de poste. Sans lui, chaque pare-feu devient une île — et la dette de configuration s'installe sans que personne la voie.

Panorama

Accès distant et SASE

Prisma SASE applique la politique d'entreprise aux utilisateurs hors des murs sans rapatrier leur trafic au siège, ce qui règle à la fois la latence et la charge du lien central. Prisma Browser traite le cas des postes non maîtrisés — prestataires, terminaux personnels — en confinant l'accès dans un navigateur d'entreprise plutôt qu'en ouvrant un tunnel vers le réseau.

Prisma SASEPrisma Browser

Détection et réponse

Cortex XDR corrèle les signaux du poste, du réseau et du cloud dans une même chronologie. L'intérêt n'est pas de multiplier les alertes mais de les rassembler : un même incident cesse d'apparaître comme trois événements sans rapport dans trois consoles différentes.

Cortex XDR

Sécurité du cloud

Cortex Cloud couvre la chaîne du code à l'exécution : sécurité applicative en amont, posture des environnements cloud, et protection au moment où le conteneur tourne. L'intérêt tient au contexte partagé — une vulnérabilité dans une image devient une priorité tout autre selon que l'image est déployée en production et exposée, ou qu'elle dort dans un registre.

Cortex Cloud

Sécurité de l'intelligence artificielle

Prisma AIRS répond à un besoin récent et réel : les applications qui s'appuient sur des modèles de langage exposent une surface que les contrôles classiques ne voient pas — injection de requête, fuite par la réponse, usage non déclaré d'un service externe. Nous l'abordons comme un sujet d'architecture, pas comme un produit à installer.

Prisma AIRS
Le point de départ

Sur un parc existant, nous commençons systématiquement par Panorama et par l'audit de la politique : règles jamais déclenchées, objets orphelins, doublons, règles qui se masquent l'une l'autre. C'est le travail le moins spectaculaire et le plus rentable — il conditionne tout ce qui suit, et il révèle souvent que le problème n'était pas l'équipement.

Panorama

Nos certifications Palo Alto Networks

Trois badges détenus dans l'équipe, dont la certification d'ingénieur PCNSE et la filière avant-vente PSE Strata Pro.

PCNSE — Palo Alto Certified Network Security Engineer
PCNSEPalo Alto Certified Network Security Engineer
PCNSA — Palo Alto Certified Network Security Administrator
PCNSAPalo Alto Certified Network Security Administrator
PSE Strata Pro — System Engineer — Hardware Firewall Professional
PSE Strata ProSystem Engineer — Hardware Firewall Professional
Notre approche

Comment nous procédons

Une migration de pare-feu ne se joue pas le soir de la bascule mais dans les semaines qui précèdent, sur la table de correspondance des règles.

Démarche d'intégration Palo Alto Networks, de l'audit à l'exploitation CadrageMise en œuvreDurée01Audit de lapolitique02ConceptionApp-ID03Maquette etvalidation04Migrationpar vagues05Affinageet recetteExploitationou transfert
La reprise de politique précède la migration : basculer une politique qu'on n'a pas nettoyée revient à transporter la dette d'un équipement à l'autre.
Questions fréquentes

Questions fréquentes

Oui, c'est une part importante de notre activité. La migration technique est outillée ; le travail réel porte sur la traduction de la politique. Une règle en ports ne se convertit pas mécaniquement en règle applicative — il faut observer le trafic réel, identifier ce qui passe vraiment, et écrire la politique cible. C'est ce qui prend du temps, et c'est ce qui fait la différence entre une migration réussie et un report de dette.

Pas en soi. Ce qui coûte, c'est une politique mal structurée : trop de règles, mal ordonnées, avec du déchiffrement appliqué là où il n'apporte rien. Le dimensionnement se calcule sur le trafic déchiffré et sur les fonctions activées, pas sur le débit brut du lien — c'est l'erreur de dimensionnement la plus fréquente que nous rencontrons.

Pas nécessairement, mais dès le deuxième, oui. Deux équipements administrés séparément divergent en quelques mois, et la réconciliation coûte plus cher que l'outil. Panorama apporte aussi l'historique des changements, qui est ce qu'on regarde en premier quand quelque chose s'est mis à ne plus fonctionner.

Oui, par notre offre de support et de service managé : exploitation courante, mises à niveau, évolutions de politique et traitement des incidents. Ou par transfert de compétences, si vos équipes reprennent la main — nous documentons alors l'architecture et restons disponibles sur les évolutions structurantes.

Une politique à concevoir ou à reprendre ?

Décrivez-nous votre situation — sur un parc existant, nous commençons toujours par regarder la politique en place.