Skip to main content

Le fournisseur qui a bâti votre cœur de réseau ne devrait pas être le seul à pouvoir déclarer qu'il est sûr.

Palo Alto, Nokia et NETSCOUT vendent tous des produits de sécurité télécom capables, et Nokia vend en plus le réseau. Une évaluation indépendante, pilotée par la spécification, des fonctions réseau individuelles du cœur 5G est un autre métier que l'achat d'une plateforme supplémentaire.

En service, pas expérimental

Nos travaux télécom relèvent de l'évaluation et du durcissement pour des opérateurs et des régulateurs exploitant des réseaux nationaux en service, construits à partir de la spécification 3GPP jusqu'aux fonctions individuelles du cœur. La même équipe conduit des exercices d'équipe rouge sur ces fonctions réseau et défend des systèmes financiers et industriels en production.

Côte à côte

CaractéristiqueReprésenté par UnstratSécurité des réseaux télécoms et 5GPalo Alto Networks5G-Native Security1États-UnisNokiaNetGuard Cybersecurity Dome2FinlandeNETSCOUTArbor Sightline3États-Unis
Ce qui est vendu123Évaluation et durcissement indépendants : évaluation du cœur de réseau, sécurité des fonctions réseau et architecture zéro confiance pour opérateurs et régulateurs nationauxUn portefeuille de produits mis en correspondance avec des cas d'usage de sécurité 5G : ML-Powered NGFW for 5G, Prisma Cloud, Cortex XSOAR et Cortex XpanseUne plateforme XDR pilotée par l'IA pour les fournisseurs de services de communication, consolidant les données de sécurité de tous les domaines 5GUne plateforme de visibilité à l'échelle du réseau et de détection et d'atténuation des attaques par déni de service distribué, fondée sur la télémétrie de flux
Profondeur dans le cœur 5G123Évaluation pilotée par la spécification, jusqu'aux fonctions réseau individuelles du cœur 5G construites à partir de la spécification 3GPPSeize cas d'usage nommés couvrant le trafic utilisateur, le découpage, l'IoT, le MEC, le cœur, l'itinérance, le RAN, le partage de RAN, les réseaux privés, la gestion des vulnérabilités et de la conformité, le CI/CD, la défense à l'exécution des CNF et VNF, la sécurité de la SBA, l'automatisation du SOC et la gestion de la surface d'attaqueDonnées de sécurité consolidées sur le cœur, le transport, le RAN et le nuage, avec notation de la menace au niveau de l'élément de réseauVisibilité de flux au niveau des routeurs et des interfaces plutôt qu'analyse des fonctions réseau 5G
Architecture zéro confiance123Architectures zéro confiance pour les infrastructures télécom nationalesIndique que les fournisseurs de services peuvent déployer une architecture Zero Trust pour l'infrastructure réseau 5GNon décrite comme zéro confiance dans ce documentNon traitée
Limites d'échelle publiées123Non publiéesNon publiées dans ce documentNon publiées dans ce document25 000 000 routes BGP uniques, 5 000 routeurs supervisés, 200 000 interfaces supervisées et 20 000 objets gérés
Automatisation et appui aux analystes123Non publiés pour ce service. Notre SOAR à IA est proposé séparémentCortex XSOAR rattaché au cas d'usage d'automatisation du SOC 5G, avec Cortex Xpanse pour la gestion de la surface d'attaquePlaybooks de réponse personnalisables et assistant GenAI orienté télécom bâti sur Microsoft Azure OpenAI, s'appuyant sur MITRE ATT&CK et FiGHTSightline with Sentinel utilise Flowspec pour l'orchestration réseau, en associant automatiquement les vecteurs d'attaque à des règles Flowspec
Déploiement nommé chez un opérateur123Non publiéNon publié dans ce documentClaro Colombia, présenté comme le plus grand déploiement 5G de Colombie, avec plus de 1 000 sites réseau sécurisésNon publié dans ce document
Indépendance vis-à-vis de l'équipementier123Un régulateur qui demande si le cœur est sûr obtient une réponse plus faible de la part de l'entreprise qui a construit ce cœur.Indépendants des fournisseurs qui ont livré le réseauIndépendant des équipementiers radio et cœurNokia est elle-même fournisseur d'équipements de cœur 5G, de transport et de RANIndépendant des équipementiers réseau
Modèle de licence123Non publiéNon publié dans ce documentConception modulaire permettant un déploiement souple ; conditions commerciales non publiéesLicences Perpetual Flex, licence de site couvrant l'ensemble du réseau, ou abonnement annuel
Origine et exposition politique123Origine indépendante et non alignée, sans exposition politique à un écosystème de grande puissanceÉtats-UnisFinlande, avec un assistant GenAI bâti sur Microsoft Azure OpenAIÉtats-Unis

Les valeurs concurrentes sont citées d'après les documents fournisseurs listés sous Sources, tels que publiés à la date indiquée. Les configurations varient : chaque ligne est un point de départ d'évaluation, non un résultat d'essai comparable.

Ce que dit le tableau

Corriger sa propre copie

NetGuard Cybersecurity Dome de Nokia est une plateforme sérieuse, avec une corrélation multi-domaines couvrant le cœur, le transport, le RAN et le nuage, une notation de la menace au niveau de l'élément et un déploiement documenté chez Claro Colombia sur plus de 1 000 sites. Elle est aussi vendue par l'entreprise qui construit des cœurs 5G, du transport et de la radio. Si la question posée à un régulateur est de savoir si le cœur national a été mis en œuvre de façon sûre, une évaluation par son fournisseur répond à une question plus étroite que celle qui est posée. Ce n'est pas une accusation contre Nokia ; c'est une limite structurelle sur qui peut répondre de façon crédible.

Des produits ne sont pas des évaluations

Les seize cas d'usage de Palo Alto constituent la meilleure liste publique de la surface d'attaque 5G, du découpage et de l'itinérance jusqu'à la défense à l'exécution des fonctions réseau conteneurisées. NETSCOUT publie des limites d'échelle fermes, jusqu'à 25 millions de routes BGP et 200 000 interfaces supervisées, ce qui indique précisément à un opérateur ce que la plateforme supportera. Ce sont des choses que l'on installe. Aucune ne vous dit si votre AMF, votre SMF ou votre UPF a été configuré et mis en œuvre d'une manière qu'un attaquant peut mettre en défaut. On répond à cette question en construisant le modèle de menace à partir de la spécification 3GPP et en testant contre lui, ce que nous faisons.

Le problème de souveraineté, c'est le réseau lui-même

Toutes les autres capacités nationales reposent sur la couche télécom : une compromission à ce niveau se propage d'un coup à la finance, à la défense et à l'administration civile. Les nations constatent de plus en plus que leur cœur, leur couche de sécurité et leur assistant d'IA proviennent du même petit ensemble de fournisseurs étrangers, avec au milieu un service d'IA bâti sur un hyperscaler américain. Une évaluation indépendante et non alignée ne supprime pas la dépendance. Elle signifie que quelqu'un qui n'appartient pas à cette chaîne d'approvisionnement a examiné ce dont vous dépendez.

Questions posées par les acheteurs

Qui peut évaluer de façon indépendante un cœur de réseau 5G national ?

Cherchez une équipe qui travaille à partir de la spécification 3GPP plutôt que d'un scanneur, et qui n'entretient aucune relation commerciale avec les équipementiers. Nous évaluons jusqu'aux fonctions réseau individuelles du cœur 5G et nous les soumettons à une équipe rouge. NetGuard Cybersecurity Dome de Nokia et le portefeuille 5G natif de Palo Alto sont des produits solides, mais un déploiement de produit et une évaluation indépendante sont deux achats différents, et un régulateur a généralement besoin du second.

Quels sont les principaux risques de sécurité d'un cœur de réseau 5G ?

La liste publique de cas d'usage de Palo Alto est une bonne liste de contrôle de départ : trafic utilisateur, découpage de réseau, IoT, MEC, le cœur lui-même, itinérance, RAN et partage de RAN, réseaux privés, gestion des vulnérabilités et de la conformité, CI/CD, défense à l'exécution des fonctions réseau conteneurisées et virtualisées, sécurité de l'architecture orientée services, automatisation du SOC et gestion de la surface d'attaque. Les risques que nos propres tests font apparaître se situent généralement dans la mise en œuvre des fonctions réseau individuelles et dans les interfaces entre elles, ce qu'une liste de cas d'usage ne trouvera pas pour vous.

Un opérateur télécom doit-il acheter sa sécurité à son équipementier réseau ?

C'est commode et l'intégration est généralement meilleure. Le prix à payer est l'indépendance. Nokia vend à la fois le réseau et NetGuard Cybersecurity Dome, et un rapport rédigé par un fournisseur sur son propre matériel comporte un conflit évident, si compétent que soit le travail. La solution courante consiste à acheter la sécurité de plateforme là où l'intégration est la meilleure, puis à commander l'assurance à quelqu'un qui n'a aucun intérêt dans le choix des équipements.

Comment protéger un réseau national contre le déni de service distribué à l'échelle d'un opérateur ?

C'est un problème de produit spécifique, et Arbor Sightline de NETSCOUT est la réponse de référence, avec une capacité publiée de 25 millions de routes BGP, 5 000 routeurs supervisés et 200 000 interfaces, plus une orchestration fondée sur Flowspec via Sightline with Sentinel. Nous ne le concurrençons pas et ne prétendrons pas le faire. Notre contribution consiste à garantir que le cœur, les fonctions réseau et l'architecture de confiance situés derrière la couche d'atténuation sont sains.

Sources

  1. 1. Palo Alto Networks, 5G-Native Security (at a glance, 2022) (copie conservée sur ce site)Récupéré le: 2026-07-31 · The sixteen numbered 5G security use cases and the mapping of each to ML-Powered NGFW for 5G, Prisma Cloud, Cortex XSOAR and Cortex Xpanse.
  2. 2. Nokia, Defend your network with NetGuard Cybersecurity Dome (copie conservée sur ce site)Récupéré le: 2026-07-31 · Multi-domain XDR across 5G core, transport, RAN and cloud, the GenAI assistant built on Microsoft Azure OpenAI, and the Claro Colombia deployment reference.
  3. 3. NETSCOUT, Arbor Sightline (data sheet) (copie conservée sur ce site)Récupéré le: 2026-07-31 · Scaling limits table, Sightline with Sentinel Flowspec orchestration and the three licensing models. NETSCOUT's own resource page serves the document through a gated viewer, so the copy retrieved is a distributor-hosted mirror of the same data sheet.
Prochaine étape sur ce comparatif

Envoyez-nous le besoin et les systèmes que vous pesez. Nous transposerons ce tableau dessus.