Maintenance, évolution et modernisation des équipements de sécurité du réseau informatique

Régie Ligne d’Azur
Voir la source
Date limite
21 septembre 2026 à 12 h
Localisation
Nice (06)
Durée
4 ans maximum ; période initiale 1 an ; 3 reconductions tacites d’1 an
Budget
Max: 420 000 €

Maintien en condition opérationnelle et évolution de la sécurité informatique

Le marché couvre le support, la maintenance, les mises à jour et la modernisation des équipements protégeant les infrastructures informatiques. Il comprend notamment les firewalls Check Point et Cisco Firepower, les équipements Fortinet, le répartiteur de charge Kemp, les solutions VPN, la sécurité de la messagerie et la supervision des événements de sécurité.

Support et maintenance

Le support comprend l’assistance au diagnostic et à la résolution des dysfonctionnements, l’aide à la qualification des RMA, l’ouverture et le suivi des tickets éditeurs jusqu’à leur résolution, ainsi que l’assistance à distance pour les mises à jour mineures et les correctifs. Le titulaire assure également une veille quotidienne des vulnérabilités constructeurs : toute faille majeure doit être signalée dans les 7 jours suivant son annonce, puis les mesures de sécurisation nécessaires doivent être mises en œuvre dans les 3 jours supplémentaires.

Le support ne couvre pas les migrations vers les versions majeures, les problèmes non directement liés aux firewalls Check Point, les nouvelles fonctionnalités ni l’exploitation quotidienne des solutions.

Les demandes sont reçues par téléphone de 08h00 à 18h00 les jours ouvrés et/ou via une plateforme web de signalement et de suivi. Un outil doit conserver l’historique et l’état d’avancement des incidents. Le délai de prise en compte et de diagnostic à distance est de 3 heures. Pour un incident bloquant, une correction ou une mesure de contournement doit intervenir dans les 6 heures. Une solution définitive doit être apportée sous 30 jours calendaires, sauf accord contraire ou cause justifiée extérieure au titulaire. Un rapport de résolution ou une mise à jour de la plateforme doit être fourni dans les 2 semaines.

Une astreinte téléphonique hors heures ouvrées, les week-ends et jours fériés peut être activée pour les incidents bloquants. Les modalités de maintenance corrective restent alors celles du dispositif principal.

Équipements existants et contrats de maintenance

  • Cluster Check Point composé de 2 appliances CPAP-SG9100-PLUS-SNBT et d’un serveur SMS ; mise à jour annuelle du SMS et du cluster, en heures non ouvrées, avec rapport de mise en œuvre et intervention prévue sur une base de 2 jours ; maintenance incluant notamment les abonnements Next Generation Threat Prevention pour appliance 9100 et appliance 9100 HA.
  • Cluster Cisco Firepower composé de 2 FPR4110-ASA-K9, chacun équipé d’un SSD FPR4K-SSD200, d’un module GLC-TE, d’une alimentation supplémentaire FPR4K-PWR-AC-1100 et de 2 ventilateurs FPR4K-FAN, ainsi que d’un châssis de rechange.
  • Cluster Kemp LoadMaster VLM-500 virtualisé, en version Enterprise, assurant la répartition de charge de fermes de serveurs TS et de serveurs web IIS ainsi que les fonctions de reverse proxy.
  • Passerelles FortiGate 100F : support annuel forfaitaire pour les modifications de configuration, les règles de filtrage, le NAT, le VPN, le routage, l’assistance aux dysfonctionnements et le diagnostic réseau ; le candidat précise le nombre de tickets inclus, leur mode de décompte, les délais et le coût des tickets supplémentaires. La maintenance constructeur des 2 équipements couvre le remplacement matériel, le support éditeur et les mises à jour logicielles et signatures de sécurité.

Une veille technologique couvre les systèmes et équipements liés à la sécurité, notamment les firewalls et équipements en DMZ. Un rapport annuel doit signaler les failles, fins de support, risques de cybersécurité et démarches ANSSI utiles, puis présenter les actions à prévoir dans les 2 années suivantes.

Modernisation de l’accès distant VPN

Le titulaire conçoit, fournit, intègre et met en production une solution VPN SSL de niveau entreprise reposant sur les firewalls Check Point existants. Elle doit :

  • imposer l’authentification multifacteur à tous les utilisateurs et s’interfacer nativement avec Active Directory ;
  • centraliser les accès avec des politiques différenciées selon le profil, le contexte et la criticité des ressources ;
  • supporter au minimum 150 connexions simultanées sans modification de l’architecture matérielle existante ;
  • assurer la reconnexion automatique, le maintien sécurisé des sessions et la compatibilité avec les systèmes d’exploitation usuels ;
  • fonctionner avec une architecture redondée entre les deux sites, avec bascule automatique et transparente en cas de défaillance d’un site.

La solution doit s’inscrire dans le plan de reprise d’activité, garantir une perte de données nulle ou quasi nulle pour les sessions actives et faire l’objet d’au moins un test annuel de bascule avec rapport détaillé. La journalisation couvre les firewalls, le VPN, l’authentification et les accès utilisateurs ; les journaux sont centralisés, horodatés et conservés au minimum 12 mois pour permettre leur exploitation par un SOC.

Inspection HTTPS et supervision

La solution SSL Inspection est portée par les firewalls Check Point. Elle comprend la génération et le déploiement d’une autorité de certification interne, l’intégration sur les postes et équipements concernés, la configuration des politiques de déchiffrement et des exclusions pour les secteurs sensibles, ainsi que l’activation des moteurs IPS, antivirus et sandboxing sur les flux déchiffrés.

Le titulaire documente les flux inspectés et exclus, met en place la supervision des flux non déchiffrés, suit la latence et la charge CPU des firewalls, prévoit des procédures de contournement et réalise une phase de test et de validation avec les applications métiers critiques. Un audit initial doit analyser les règles existantes, les flux non déchiffrés, les performances et la conformité des exclusions. Il donne lieu à une cartographie, une liste d’anomalies, des recommandations et un plan d’actions priorisé. L’accompagnement comprend ensuite l’analyse régulière et l’optimisation continue des règles SSL Inspection.

Les licences nécessaires couvrent le déchiffrement HTTPS/TLS, les moteurs IPS, antivirus, anti-bot et sandboxing, ainsi que la journalisation et la supervision. Le titulaire précise leur périmètre, leur compatibilité, leurs impacts sur les performances et leurs modalités de renouvellement. Une formation des équipes est prévue pour l’exploitation et l’ajustement des politiques.

La solution Check Point SmartEvent ou équivalente assure la collecte, la corrélation et l’analyse des journaux, la visibilité en temps réel, les tableaux de bord, les alertes sur événements critiques et le paramétrage initial des règles de détection et de corrélation. Une formation porte sur l’exploitation, l’analyse des alertes et l’administration courante.

Évolutions complémentaires

Le Cisco ASA 5505 obsolète doit être supprimé et remplacé par une solution compatible VPN L2TP, sans frais par utilisateur ni limite d’utilisateurs autre que celle des équipements matériels. La prestation comprend les études, l’installation, la validation et la démonstration de l’absence de régression fonctionnelle.

La sécurité de la messagerie doit remplacer Broadcom Symantec Messaging Gateway par Check Point Harmony Email & Collaboration ou une solution équivalente, de préférence en mode SaaS. Elle protège les flux entrants et sortants, les boîtes Microsoft 365 d’environ 600 utilisateurs, le filtrage antispam, le phishing, le spear-phishing, l’usurpation d’identité, les pièces jointes par sandboxing, les URL, l’exfiltration de données et la compromission de comptes. Elle prend en charge SMTP et, si applicable, Microsoft Graph. Une formation à la solution est prévue.

Les montées de version Cisco Firepower sont réalisées en présentiel avec analyse d’impact, tests en préproduction ou selon une méthodologie validée, exécution en heures non ouvrées et plan de retour arrière documenté et testé. Les équipements Fortinet restent exploités de manière limitée, sans nouvelle dépendance et dans l’attente de leur retrait définitif.

Pièces de rechange

Des composants de rechange Cisco Firepower doivent permettre un remplacement immédiat : alimentation FPR4K-PWR-AC-1100, SSD FPR4K-SSD200, module réseau GLC-TE et ventilateurs FPR4K-FAN.

Tous les détails du marché

Gagnez du temps, toutes les infos des documents sont déjà analysées: cahier des charges, infos clés, budget, contact, etc

Préparez votre réponse

Critères d'évaluation

PondérationCritère

Tous les détails du marché

Gagnez du temps, toutes les infos des documents sont déjà analysées: cahier des charges, infos clés, budget, contact, etc

Visite de site

Obligatoire

Date(s)

Non précisé

Lieu

Sites concernés de la Régie Ligne d’Azur à Nice (06)

Modalités

Visite préalable d’évaluation des risques pour établir le plan de prévention. Le plan est valable 12 mois, renouvelé au minimum à chaque date anniversaire en cas de reconduction et révisé en cas de modification générant ou modifiant un risque.

Marchés similaires

Autres appels d'offres proches encore ouverts.

Posez vos questions sur le marché

Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.