Pourquoi Fortinet ? Comment un prestataire sous obligation de résultat choisit un firewall

Limelogic protège ses clients avec Fortinet. Pas par habitude ni par marge : par critères vérifiables. Les vrais critères de choix d'un firewall, expliqués.

Choix d'un firewall d'entreprise : les critères d'un MSP sous obligation de résultat

Limelogic protège les réseaux de ses clients avec les firewalls Fortinet, depuis des années. Cet article n'est pas une publicité pour Fortinet : c'est l'explication d'une méthode. Quand un prestataire s'engage contractuellement sur le résultat et supporte lui-même le coût des incidents, son choix de firewall obéit à des critères précis et vérifiables : le débit sous protection réelle, le cycle de vie du produit, et le comportement du constructeur quand un défaut est découvert. Les voici.

Threat Protection
Sur une politique de sécurité complète, le seul débit qui compte est le Threat Protection throughput : ce que l'équipement traite avec toutes ses inspections activées. Le débit brut des brochures peut être dix fois supérieur. Le sous-dimensionnement sur ce critère est l'erreur la plus fréquente des comparatifs de prix.

Le conflit d'intérêts qui gouverne le choix d'un firewall

Commençons par ce qu'on ne vous dit jamais : le firewall qu'un prestataire vous propose est souvent celui qui l'arrange, lui. Marges de distribution, programmes de partenariat, objectifs de vente récompensés en avantages : les mécaniques commerciales du secteur poussent structurellement vers certains produits, indépendamment de leur mérite pour votre situation. Notre modèle neutralise ce biais par construction : nos contrats comportent une obligation de résultat, et les incidents ne sont pas facturés en supplément. Chaque panne, chaque compromission, chaque heure passée à réparer est à notre charge. Nous n'avons donc aucun intérêt à installer le produit à la meilleure marge : nous avons un intérêt vital à installer celui qui cause le moins d'incidents. C'est ce filtre-là, et lui seul, qui a produit notre standard.

Les trois critères qui font notre choix

Premier critère : le débit sous protection réelle. Nos politiques de sécurité refusent tout par défaut et n'autorisent que le trafic justifié, avec la prévention d'intrusion, le contrôle applicatif et l'inspection du trafic chiffré activés en permanence. Un firewall se dimensionne donc sur son Threat Protection throughput, le débit qu'il soutient toutes protections actives, jamais sur le débit brut des fiches commerciales. Deuxième critère : le cycle de vie. Un équipement choisi pour un contrat de cinq à sept ans s'évalue sur ses dates annoncées de fin de commercialisation et de fin de support, et sur l'évolution de son système d'exploitation ; nous lisons les notes de version avant d'acheter, car les capacités d'un boîtier peuvent évoluer en cours de vie au gré des versions logicielles, et une plateforme trop juste en ressources peut perdre des fonctions en route. Troisième critère : la constance des résultats aux tests indépendants, sujet qui mérite sa propre section, car il réserve une leçon.

Ce que disent les tests indépendants, y compris quand ça pique

Il existe un organisme à but non lucratif dédié aux tests indépendants de firewalls : CyberRatings.org, qui opère avec les méthodologies NSS Labs. Son rapport comparatif du quatrième trimestre 2025 a évalué sept firewalls d'entreprise en conditions réelles. L'épisode vaut d'être raconté honnêtement : le 5 novembre 2025, le FortiGate testé a d'abord reçu une note « Caution » pour des déficiences de résistance à certaines techniques d'évasion, tout comme son grand concurrent direct. Fortinet a publié un correctif en quelques jours et demandé un nouveau test, mené avec la méthodologie identique : note relevée à « Recommended » le 25 novembre. Les testeurs eux-mêmes en ont tiré la leçon qui compte : la réactivité et la transparence d'un constructeur face à un défaut découvert pèsent autant que l'efficacité mesurée un jour donné. C'est exactement notre lecture. Aucun produit n'est parfait en permanence ; ce que nous achetons, au-delà des notes maximales obtenues les années précédentes, c'est un constructeur qui corrige vite, publie, et se soumet au retest. Pour un prestataire qui paie lui-même les incidents, ce comportement-là est le critère ultime.

Le produit n'est d'ailleurs que la moitié de la protection ; l'autre moitié est ce qu'on en fait. Au-delà des flux de renseignement du constructeur, nous maintenons notre propre flux de blocage, alimenté par les menaces observées sur l'ensemble des installations que nous gérons, et déployé automatiquement sur les firewalls de tous nos clients : une tentative détectée chez l'un protège tous les autres dans la foulée. C'est notre manière de faire travailler la mutualisation au profit de chacun.

Notre position, pour qu'elle soit sans ambiguïté : Fortinet est notre standard, pas notre religion. Le choix est réévalué à chaque cycle de renouvellement, sur les mêmes critères vérifiables. Le jour où un autre produit servira mieux notre obligation de résultat, nous changerons, et nous l'écrirons ici.

La question à retenir n'est donc pas « quel est le meilleur firewall ? », question sans réponse universelle, mais « sur quels critères mon prestataire a-t-il choisi le mien ? ». S'il répond par une marque, creusez. S'il répond par le prix, méfiez-vous. S'il répond par le débit sous protection réelle, les dates de fin de support et le comportement du constructeur face aux défauts, vous êtes probablement entre de bonnes mains, et vous pouvez vérifier chacun de ces éléments vous-même. Notre politique d'ouverture minimale, appliquée sur ces équipements, a d'ailleurs déjà prouvé sa valeur sur le terrain : c'est elle qui a intercepté le trafic suspect d'un équipement de sécurité tiers dans une histoire que nous racontons par ailleurs.

Questions fréquentes

Qu'est-ce que le Threat Protection throughput d'un firewall ?

C'est le débit qu'un firewall soutient avec toutes ses protections activées : prévention d'intrusion, contrôle applicatif, inspection du trafic chiffré. C'est le seul chiffre pertinent pour dimensionner un équipement destiné à une politique de sécurité complète ; le débit brut des brochures, mesuré protections désactivées, peut lui être dix fois supérieur.

Les firewalls Fortinet sont-ils bien notés par les tests indépendants ?

Globalement oui, avec une histoire instructive : après des notes maximales les années précédentes, le test comparatif indépendant CyberRatings.org de fin 2025 a d'abord relevé des déficiences de résistance aux évasions, corrigées par Fortinet en quelques jours et validées par un retest qui a rétabli la note « Recommended ». La réactivité du constructeur face aux défauts découverts est, en soi, un critère de choix.

Comment choisir le bon modèle de firewall pour une PME ?

Sur trois critères : le débit sous protection réelle (Threat Protection throughput) rapporté à votre trafic, les dates de fin de commercialisation et de fin de support rapportées à la durée de votre contrat, et la capacité de l'équipement à conserver ses fonctions au fil des versions logicielles. Le prix d'achat vient après ; un firewall sous-dimensionné coûte bien plus cher que son écart de prix.