Antivirus et pare-feu : lesquels choisir pour sa protection

Un antivirus n'aurait rien vu passer. Un pare-feu mal configuré non plus. Découvrez pourquoi empiler des logiciels ne protège pas une PME — c'est l'architecture qui compte.

Antivirus et pare-feu : lesquels choisir pour sa protection

Un client m'appelle l'an dernier, paniqué. Ransomware sur le poste de la comptable, tous les fichiers en .locked, la sauvegarde sur le NAS chiffrée aussi. Il me dit : « Pourtant on a un antivirus, un bon, payant. » Il avait raison. Et ça n'a rien changé. Parce que le problème ne venait pas d'un fichier exécuté sur le poste, mais d'une connexion sortante qu'aucun antivirus n'a vue passer. Son pare-feu, lui, l'aurait bloquée. Ou plutôt : un pare-feu correctement configuré l'aurait bloquée.

Cette histoire résume à peu près tout ce que je vois depuis des années dans les PME que j'accompagne. On empile des logiciels en croyant que la protection, c'est une question de marque. C'est une question d'architecture. Un antivirus et un pare-feu ne font pas le même travail, ne s'attaquent pas aux mêmes menaces, et l'un sans l'autre laisse un trou béant. Choisir, ce n'est pas cocher une case dans un comparatif : c'est décider quelles couches vous empilez, et dans quel ordre.

Points clés à retenir

  • Un antivirus inspecte ce qui tourne sur la machine ; un pare-feu filtre ce qui entre et sort du réseau. Ce sont deux métiers différents, pas deux versions du même outil.
  • Sous Windows 11, le pare-feu intégré est suffisant pour la plupart des usages domestiques. Il ne faut pas le désactiver « parce qu'on a installé un antivirus ».
  • Un antivirus tiers fait doublon avec Windows Defender : en activer deux qui se surveillent en temps réel ralentit la machine et crée des conflits, pas de la sécurité en plus.
  • Le gratuit correct existe (Defender en tête), mais il ne couvre pas la réponse aux incidents, le support, ni la gestion multi-postes.
  • Pour une TPE sans informaticien, la vraie protection tient à trois choses : un antivirus à jour, un pare-feu réseau bien réglé, des sauvegardes testées.
  • Le maillon faible reste l'humain et les sauvegardes non testées, jamais la marque du logiciel.

Antivirus ou pare-feu : comprendre la différence avant de choisir

La confusion vient d'un raccourci marketing. On vend des « suites de sécurité » qui contiennent les deux, donc on finit par croire que c'est la même chose. Non.

Ce que fait vraiment un antivirus

Il travaille sur le poste, fichier par fichier, processus par processus. Il compare ce qui s'exécute à une base de signatures connues, il guette des comportements suspects (un traitement de texte qui se met à chiffrer tout le disque, ça n'est pas normal), il met en quarantaine. C'est un garde du corps à l'intérieur de la pièce.

Son angle mort : ce qu'il ne voit pas. Un script PowerShell suspendu dans une pièce jointe, une connexion vers un serveur inconnu, une exfiltration de données lente et discrète. Tant que rien de malveillant ne s'exécute localement, il ne dit rien.

Ce que fait vraiment un pare-feu

Le pare-feu travaille sur le périmètre. Il décide quelles connexions sont autorisées à entrer et à sortir. Un bon pare-feu ne se contente pas de bloquer les ports ouverts : il contrôle aussi le trafic sortant. Et c'est là que tout se joue. La plupart des infections modernes ont besoin de « téléphoner à la maison » (un serveur de commande) pour récupérer leurs instructions ou envoyer les données volées. Si cette sortie est bloquée, l'attaque s'arrête net, même si le malware est déjà sur le disque.

Le pare-feu de votre box internet en fait une partie, mal, souvent avec des règles par défaut jamais touchées. Celui de Windows fait le reste côté poste. Et là, franchement, la plupart des gens ne l'ont jamais ouvert.

Pourquoi les deux sont nécessaires

Un exemple concret, que j'ai vu se répéter. Un poste est infecté par un cheval de Troie qui ne déclenche rien tout de suite. L'antivirus ne le détecte pas : signature trop récente, obfuscation correcte. Le lendemain, le malware tente de contacter son serveur de commande. Sans pare-feu sortant strict, il passe, récupère ses instructions, et lance le chiffrement. Avec, la connexion est refusée, l'attaque reste bloquée, et vous avez le temps de nettoyer.

Voilà pourquoi la question « lequel choisir » est mal posée. On ne choisit pas entre les deux. On choisit la façon dont ils s'articulent.

Quel antivirus gratuit choisir, et est-ce suffisant ?

Réponse directe : pour un particulier sous Windows 11, Windows Defender (Microsoft Defender) est le meilleur antivirus gratuit, et il est déjà installé. Inutile de chercher plus loin dans la majorité des cas.

Pourquoi Defender suffit à la plupart des gens

Il est intégré au système, il se met à jour tout seul sans rien vous demander, il ne vous vend rien, il ne ralentit pas votre machine avec trois processus qui se battent entre eux. Et surtout : il est maintenu par Microsoft, qui a intérêt à ce que Windows reste réputé comme un système qui ne se fait pas trouer. Les notes indépendantes le placent régulièrement au niveau—parfois au-dessus—de solutions payantes grand public.

Le hic ? Defender n'a pas de support téléphonique. Si une infection passe malgré tout, vous êtes seul. Et il ne gère pas un parc de machines à distance.

Les gratuits qui tiennent la route

Il existe d'autres gratuits corrects, souvent des versions bridées de suites payantes. Le piège, que j'ai vu arriver plus d'une fois : l'installation propose d'office une barre d'outils, un VPN, une extension navigateur. Il faut décocher, décocher, décocher. Un client s'est retrouvé avec trois logiciels installés en même temps après un simple « clic suivant ». Sa machine a mis deux jours à retrouver une vitesse normale.

  • Defender : intégré, gratuit, sérieux. Mon choix par défaut pour un usage personnel.
  • Les versions gratuites des suites connues : défense correcte, mais incitations permanentes à passer au payant.
  • Les outils spécialisés (analyses à la demande, désinfection) : utiles ponctuellement, pas en protection temps réel quotidienne.
  • Deux antivirus résidents en parallèle : à éviter absolument. Conflits, faux positifs, ralentissements.

Si vous n'avez qu'un ordinateur, une utilisation classique (navigation, bureautique, un peu de téléchargement), Defender activé + pare-feu Windows activé + sauvegardes testées, c'est une protection solide. Le reste, c'est du confort.

Antivirus payant : quand ça devient justifié

Je suis le premier à défendre le gratuit. Mais il y a un moment où ça ne suffit plus, et ce moment n'a rien à voir avec le niveau de détection.

Les trois situations qui justifient de payer

  1. Vous gérez plusieurs postes. Une console centrale pour voir qui est à jour, qui a une alerte, quelles machines sont exposées, ça change tout. Cinq ordinateurs, c'est déjà un parc.
  2. Vous avez besoin du support. Quand une infection passe, le temps compte. Avoir quelqu'un au bout du fil qui prend la main, versus chercher la solution sur un forum la nuit—ça se paie.
  3. Vous voulez des briques en plus. Contrôle parental, gestionnaire de mots de passe, VPN, coffre de fichiers chiffré. Utile, mais sachez que vous payez souvent pour ces extras autant que pour l'antivirus lui-même.

Les trois situations qui ne le justifient pas

Un particulier qui navigue normalement. Une personne qui sait ne pas ouvrir les pièces jointes douteuses et garde ses logiciels à jour. Un utilisateur de Mac qui a déjà la protection intégrée d'Apple, largement suffisante pour un usage standard. Payer dans ces cas relève plus de la tranquillité d'esprit que d'un gain de sécurité mesurable.

Une chose que je répète à chaque fois : la marque compte moins que ce que vous en faites. Un antivirus payant que vous laissez expirer sans mise à jour ne protège rien. Un gratuit à jour tous les jours protège.

Comment se comportent les grandes suites en 2026

Le marché a convergé. Les grandes suites—celles qu'on retrouve dans tous les classements—se valent sur l'essentiel : détection, mise à jour, poids sur le système. La différence se joue sur le reste. Voici comment je les classe en pratique, pour un usage PME ou familial exigeant.

Profil Solution que je conseille Pourquoi
Particulier, Windows 11, un seul PC Defender + pare-feu Windows Gratuit, intégré, zéro maintenance
Famille, 3-4 appareils, enfants Suite payante grand public Contrôle parental, gestion multi-appareils
TPE sans informaticien Suite payante + pare-feu réseau bien réglé Support, console, alertes
PME avec serveurs Antivirus centralisé type EDR + pare-feu matériel Détection comportementale, gestion du parc
Mac / usage nomade uniquement Protection intégrée, pare-feu macOS Suffisant dans 90 % des cas

Ce tableau n'est pas un classement de marques. C'est une grille de décision. Si vous prenez la première ligne et que vous ajoutez un antivirus tiers par-dessus Defender, vous ne gagnez rien : vous créez deux chiens de garde qui se mordent.

Comment configurer le pare-feu pour qu'il serve à quelque chose

C'est la partie que personne ne fait, et c'est celle qui rapporte le plus. Un pare-feu laissé par défaut protège à moitié.

Vérifier que le pare-feu est actif

Sous Windows, ouvrez le Centre de sécurité et vérifiez que le pare-feu est en marche sur les trois profils (domaine, privé, public). S'il est désactivé—c'est plus fréquent qu'on croit, certains logiciels le coupent sans le dire—réactivez-le immédiatement. Ensuite, allez dans « Paramètres avancés » et regardez la règle des connexions sortantes. Par défaut, tout est autorisé. C'est le réglage à changer si vous voulez une vraie protection.

Configurer le pare-feu de la box

Votre box internet a un pare-feu. Souvent actif, rarement paramétré. Vérifiez deux choses : que l'UPnP n'est pas grand ouvert (les malwares adorent ça pour s'ouvrir des ports tout seuls), et qu'aucune redirection de port n'a été laissée par un ancien jeu ou une ancienne caméra IP. J'ai trouvé une fois une redirection vers un vieux serveur oublié depuis deux ans. La porte était ouverte, personne ne regardait.

Tester que tout tient

Il existe des services en ligne qui testent vos ports exposés depuis l'extérieur. Le test prend cinq minutes et évite de croire qu'on est protégé quand on ne l'est pas. À refaire une fois par an, et après tout changement de matériel.

Et la règle d'or : ne jamais désactiver le pare-feu « pour que tel logiciel fonctionne ». Trouvez le port ou le programme à autoriser, ajoutez une exception ciblée. Désactiver tout le pare-feu pour un seul logiciel, c'est jeter le verrou parce que la porte grince.

Au-delà du logiciel : les erreurs qui annulent tout

Vous pouvez empiler les meilleurs outils du marché. Trois erreurs annulent tout, et je les vois constamment.

Les sauvegardes non testées

Le client du début de cet article avait des sauvegardes. Elles étaient sur le même NAS, connecté en permanence, accessible depuis les postes infectés. Le ransomware les a chiffrées avec le reste. Une sauvegarde qui n'est ni déconnectée, ni testée, n'est pas une sauvegarde. C'est un espoir. Testez une restauration au moins une fois par trimestre, sur un fichier réel.

Les mises à jour reportées

« Je redémarre plus tard. » Cette phrase, répétée, laisse des failles connues ouvertes pendant des semaines. Un antivirus ne détecte pas une faille non corrigée : il ne voit que les malwares qui l'exploitent, souvent trop tard.

L'utilisateur administrateur permanent

Travailler tous les jours avec un compte administrateur, c'est offrir les clés du royaume à la première infection. Un compte standard pour le quotidien, le compte admin uniquement quand il faut installer quelque chose. Ça prend deux minutes à mettre en place et ça bloque énormément.

La vérité, après tout ce temps, c'est que la protection d'un poste tient rarement à un logiciel précis. Elle tient à un empilement cohérent : une couche réseau qui filtre, une couche poste qui inspecte, une hygiène de base qui suit. Choisir « le meilleur antivirus » sans penser au pare-feu, c'est choisir une serrure en oubliant qu'il y a une fenêtre ouverte. Vous pouvez acheter la serrure la plus chère du marché. La fenêtre reste ouverte.

Alors la prochaine fois qu'on vous demandera quel antivirus prendre, posez la vraie question à votre interlocuteur : et ton pare-feu, il filtre quoi exactement ?

Thibault Duval

Thibault Duval

Thibault Duval est un spécialiste reconnu du cloud computing, de Docker et Kubernetes, ainsi que de l'intégration et du déploiement continus. Passionné par l'automatisation et les architectures scalables, il accompagne les équipes techniques dans la modernisation de leurs infrastructures. Son approche pragmatique et pédagogue fait de lui un interlocuteur apprécié pour vulgariser des sujets complexes.

Voir tous les articles →

Articles similaires