Comparer les bundles Sophos Firewall
Sophos propose actuellement deux Appliance Bundles officiels pour Sophos Firewall : Standard et Xstream. Avanet Epic Protection est également disponible auprès d’Avanet. Epic n’est pas un troisième bundle Sophos officiel, mais combine Xstream Protection avec les modules Email Protection et Webserver Protection, disponibles sous licence séparée.
Cette distinction est importante pour l’achat et le renouvellement. Elle montre quels composants sont directement regroupés par Sophos, lesquels sont réunis par Avanet dans un même package et quelles fonctions peuvent ensuite être ajoutées ou omises individuellement.
Décision rapide : Standard couvre la sécurité classique de la passerelle. Xstream ajoute des fonctions avancées d’analyse, de DNS, d’orchestration, de reporting et d’Active Threat Response. Avanet Epic convient lorsque Mail Protection et WAF doivent également fonctionner directement sur le firewall.
Les trois options disponibles en un coup d’œil
- Sophos Standard Appliance Bundle : Base License plus Standard Protection avec Network Protection, Web Protection et Enhanced Support pour les tâches classiques de firewall, IPS, web et Application Control.
- Sophos Xstream Appliance Bundle : Base License plus Xstream Protection avec Network Protection, Web Protection, Enhanced Support, Zero-Day Protection, Central Orchestration, DNS Protection et des fonctions supplémentaires d’Active Threat Response.
- Avanet Epic Protection : Xstream Protection plus Email Protection et Webserver Protection sous forme de package Avanet.
Pour une appliance XGS, l’Appliance Bundle comprend également la Base License. Dans les offres de protection seule, de renouvellement, virtuelles ou cloud, la Base License et les abonnements de protection peuvent être présentés différemment. L’offre concrète, la plateforme et les composants effectivement indiqués sont donc toujours déterminants pour la commande.
Un bundle ne remplace pas non plus le dimensionnement. Le choix, par exemple, entre une XGS 128 et une XGS 2300 dépend du débit, des utilisateurs, de TLS Inspection, du VPN, des ports, de la croissance et de la redondance. Le guide de dimensionnement de Sophos Firewall explique cette décision.
Sophos Standard Appliance Bundle
Standard Protection comprend Network Protection, Web Protection et Enhanced Support. Associés à la Base License, ces composants constituent le Standard Appliance Bundle pour une appliance XGS.
Network Protection
Network Protection fournit notamment IPS, Sophos X-Ops Threat Feeds, la gestion de SD-RED et Security Heartbeat. Ces fonctions permettent de détecter les attaques sur le réseau, de bloquer les destinations malveillantes connues et de prendre en compte l’état des Sophos Endpoints compatibles dans les règles de firewall.
Web Protection
Web Protection comprend Web Security and Control, Application Control, y compris Synchronized Application Control, ainsi que Web Malware Protection. Ces fonctions contrôlent les accès web, les applications et les téléchargements selon les politiques de l’organisation.
Enhanced Support
Pendant la durée de validité, Enhanced Support comprend le support Sophos étendu, les mises à jour du firmware et des fonctions ainsi que le service de remplacement matériel prévu. La Base License seule ne doit pas être assimilée à ce niveau de support. Comprendre la Base License de Sophos Firewall explique les différences.
Standard convient généralement lorsqu’un firewall protège des réseaux classiques de sites, de serveurs ou de clients et que IPS, Web Protection, Application Control ainsi qu’un support fiable sont nécessaires. Il ne s’agit pas d’un firewall au rabais : de nombreuses fonctions de protection essentielles sont déjà incluses. Xstream ne devient pertinent que si ses modules supplémentaires sont nécessaires sur le plan technique et seront ensuite réellement exploités.
Sophos Xstream Appliance Bundle
Xstream comprend Network Protection, Web Protection et Enhanced Support, ainsi que Zero-Day Protection, Central Orchestration et DNS Protection. Pour une appliance, la Base License s’y ajoute.
Zero-Day Protection
Zero-Day Protection analyse les fichiers éligibles à l’aide de Machine Learning, Sandboxing et Threat Intelligence. Cela peut permettre de détecter des logiciels malveillants inconnus qui ne sont pas encore couverts par les signatures classiques. La licence seule ne suffit toutefois pas : les politiques, les types de fichiers pris en charge, les exceptions, le concept de TLS Inspection et la surveillance déterminent quelles données sont réellement analysées. Le processus pratique est décrit dans Sophos Firewall Zero-Day Protection.
TLS Inspection n’est pas une fonction exclusive de Xstream. Network Protection et Web Protection sont déjà inclus dans Standard. Xstream devient intéressant grâce à l’analyse Zero-Day supplémentaire lorsque le trafic déchiffré et les téléchargements doivent faire l’objet d’une analyse plus poussée.
Central Orchestration et reporting
Central Orchestration comprend l’orchestration centralisée des VPN SD-WAN, Central Firewall Reporting Advanced et MDR/XDR Data Lake Connector. Cela est particulièrement utile avec plusieurs firewalls, pour l’interconnexion de sites et lors de changements récurrents.
Un bundle Xstream actif fournit une variante limitée d’Advanced Reporting avec une conservation allant jusqu’à 30 jours. Elle permet notamment les exportations ainsi que les rapports enregistrés et planifiés. Central Firewall Reporting Advanced sous licence séparée peut conserver les données jusqu’à un an. Central Firewall Reporting avec un autre abonnement firewall actif conserve les données jusqu’à sept jours. Selon le modèle de firewall et le volume de données généré, la limite de stockage peut raccourcir la durée de conservation réelle. Sophos Firewall Central Reporting décrit la configuration et l’exploitation.
La gestion générale de Sophos Central Firewall n’est pas identique à Central Orchestration. La gestion centralisée, les sauvegardes ou la planification du firmware sont déjà disponibles avec un abonnement firewall payant, un bundle ou une licence de support ; la Base License seule ne suffit pas. Lors de changements exécutés de manière centralisée, la Sophos Central Firewall Task Queue doit faire partie du contrôle.
DNS Protection et Active Threat Response
DNS Protection, inclus dans Xstream, protège les requêtes DNS grâce à l’intégration au firewall. Il ne doit pas être confondu avec DNS Protection basé sur les endpoints de Workspace Protection. Sophos DNS Protection avec Sophos Firewall présente la configuration du firewall.
Il faut également distinguer précisément les Threat Feeds :
- Sophos X-Ops Threat Feeds font partie de Network Protection et sont donc inclus dans Standard et Xstream.
- Les Threat Feeds tiers et NDR Essentials nécessitent Xstream.
- Les MDR Threat Feeds nécessitent en plus une licence Sophos MDR adaptée dans Sophos Central.
Xstream complète les X-Ops Feeds déjà disponibles avec Network Protection par des feeds tiers, NDR Essentials et l’intégration des feeds MDR/XDR. Cela n’inclut pas automatiquement un contrat complet de service Sophos MDR. D’après notre expérience, des Threat Feeds tiers bien entretenus constituent un avantage Xstream particulièrement concret, car des sources personnalisées peuvent être utilisées directement pour la surveillance ou le blocage.
Avanet Epic Protection
Avanet Epic Protection combine Xstream Protection avec Email Protection et Webserver Protection. Avanet regroupe ce périmètre dans un package pour l’achat et le renouvellement ; les composants et les durées indiqués dans l’offre concrète restent déterminants.
Epic convient lorsqu’au moins l’une des tâches supplémentaires doit être délibérément exécutée sur le firewall :
- Email Protection : Anti-Spam, antivirus, DLP, chiffrement et protection contre les logiciels malveillants on-box pour un flux de messagerie passant par le firewall. Sophos Firewall Mail Protection en MTA Mode explique la configuration.
- Webserver Protection : Web Application Firewall pour les serveurs web et applications publiés. L’architecture et la configuration sont décrites dans Sophos Firewall WAF : publier des serveurs web en toute sécurité.
Ces modules ne sont pas automatiquement utiles dans tous les environnements. Si la messagerie est déjà protégée par Sophos Central Email, Microsoft 365 ou un autre Secure Email Gateway, Email Protection on-box peut créer une complexité redondante. Il en va de même pour WAF lorsque les applications se trouvent déjà derrière un reverse proxy spécialisé, un cloud WAF ou un Application Gateway.
Epic ne signifie donc pas simplement « plus, c’est mieux ». Le package est pertinent lorsque Xstream, Mail Protection et WAF sont réellement nécessaires et que les responsabilités relatives à la quarantaine, aux certificats, aux exceptions, aux journaux et aux changements sont définies.
Quel bundle convient à l’environnement ?
Le choix commence par le modèle d’exploitation, et non par la remise.
Standard suffit généralement lorsque :
- IPS, Web Protection et Application Control sont les principaux modules de protection ;
- un ou quelques firewalls sont exploités sans orchestration VPN centralisée ;
- jusqu’à sept jours de Central Reporting ou un syslog/SIEM propre suffisent ;
- les fonctions Zero-Day, DNS et de feeds tiers ne sont pas prévues.
Xstream est pertinent lorsque :
- Zero-Day Protection est intégré de manière productive dans des politiques web ou de téléchargement adaptées ;
- DNS Protection du firewall ou des Threat Feeds tiers sont utilisés ;
- plusieurs sites sont gérés par Central Orchestration ;
- jusqu’à 30 jours de Central Reporting avec exportations et rapports planifiés sont nécessaires ;
- NDR Essentials ou d’autres fonctions d’Active Threat Response liées à Xstream font partie du concept de sécurité.
Avanet Epic convient lorsque :
- les fonctions Xstream sont nécessaires ;
- le trafic de messagerie doit en plus être protégé par le firewall ;
- les applications web publiées doivent utiliser le WAF intégré ;
- l’exploitation de la messagerie et du WAF est réellement prise en charge sur le plan organisationnel.
ZTNA ne doit pas être planifié comme une licence utilisateur incluse dans Xstream ou Epic. Un Sophos Firewall peut servir de ZTNA Gateway, mais le droit d’utilisation proprement dit pour les utilisateurs relève du modèle Workspace Protection séparé. Zero Trust et ZTNA explique les principes et les composants.
Évaluer les promotions et les durées
Les bundles matériels et les promotions pluriannuelles peuvent être intéressants sur le plan économique. Ils ne modifient toutefois pas les besoins techniques. Les remises, les durées et les combinaisons disponibles dépendent du modèle, du pays et de la période et doivent donc toujours être évaluées sur la base de l’offre actuelle.
Cinq questions facilitent la décision :
- Quels modules seront réellement configurés et surveillés dès la première année ?
- Quelles fonctions sont seulement prévues, et existe-t-il une date ainsi qu’un responsable pour leur mise en œuvre ?
- Quels sont les coûts totaux et le paiement anticipé sur toute la durée ?
- Quels coûts de renouvellement surviendront après la promotion ?
- Des fonctions déjà payées sont-elles couvertes par d’autres produits ?
Une offre Xstream avantageuse est pertinente si ses fonctions supplémentaires sont utilisées. Si elles ne sont pas exploitées, Standard peut constituer le choix le plus adapté et le plus clair malgré un avantage matériel moindre.
Ce qu’un bundle ne remplace pas
Un bundle active des fonctions, mais ne les configure pas. Il ne garantit ni que le firewall est correctement dimensionné, ni que IPS, TLS Inspection, Zero-Day Protection, le reporting, HA ou les sauvegardes sont configurés de manière appropriée.
La planification d’un nouveau firewall doit donc également inclure la configuration après le Setup Wizard, un concept de sauvegarde et de restauration testé ainsi qu’un processus contrôlé de mise à jour du firmware.
Liste de contrôle pour le renouvellement
La sélection actuelle ne doit pas être renouvelée automatiquement :
- Vérifier le numéro de série, le modèle et le compte Sophos Central.
- Documenter séparément la Base License, le support et les abonnements individuels.
- Comparer les modules réellement activés et utilisés avec l’offre.
- Remettre en question les modules inutilisés au lieu de les reconduire sans examen.
- Justifier les nouvelles exigences par un plan de mise en œuvre concret.
- Vérifier la conservation des rapports, les exportations et l’intégration syslog/SIEM.
- Évaluer la version du firmware, le droit aux mises à jour et le cycle de vie du matériel.
- Pour HA, vérifier les deux nœuds, les rôles et le modèle de licence.
- Pour les firewalls virtuels, vérifier la plateforme, les cœurs CPU, la RAM et la Base License.
- Ne pas confondre les licences de messagerie, WAF, DNS, MDR et ZTNA.
- Comparer la durée, le paiement anticipé et les coûts après une promotion.
Le numéro de série du Sophos Firewall et l’affectation du compte doivent être clairs avant l’établissement d’une offre. Si le firewall doit changer de propriétaire, transférer un Sophos Firewall vers un autre compte Sophos Central explique le processus. Pour les appliances plus anciennes, consultez Sophos XG vs XGS : EOL et migration.
Erreurs de décision fréquentes
- Traiter Epic comme un troisième bundle Sophos officiel : Les offres et les vues de licences sont mal interprétées. Epic doit toujours être classé comme un package Avanet composé de Xstream, Email et Webserver Protection.
- Confondre Central Management et Central Orchestration : La gestion Central standard ne nécessite pas automatiquement Xstream.
- Choisir Xstream uniquement pour TLS Inspection : TLS Inspection n’est pas une fonction exclusive de Xstream. Zero-Day, DNS, l’orchestration, le reporting et Active Threat Response constituent les différences décisives.
- Considérer MDR comme inclus dans le bundle Xstream : Xstream fournit des fonctions firewall ; les MDR Threat Feeds nécessitent en plus une licence MDR adaptée.
- Acheter Email Protection deux fois : Vérifier d’abord où le flux de messagerie est actuellement protégé.
- Planifier le reporting trop tard : Une conservation allant jusqu’à 7, 30 ou 365 jours offre différentes possibilités d’exploitation et d’audit ; la limite de stockage peut encore raccourcir cette période.
- Assimiler le bundle au bon dimensionnement : Le périmètre de la licence et les performances du matériel sont deux décisions distinctes.