Sécurité et conformité pour les équipes Agile à grande échelle
Nous prenons très au sérieux la sécurité des données de nos clients. Nous garantissons l’intégrité des données de nos clients en utilisant une sécurité de niveau entreprise pour réaliser des audits de notre application et de nos réseaux.
Sécurité du centre de données et du réseau
| Sécurité physique | |
|---|---|
| Installations | Toutes les données de service créées dans Kendis sont hébergées dans des centres de données AWS. Ceux-ci sont certifiés conformes aux normes ISO 27001, PCI/DSS Service Provider Level 1 et/ou SOC II. L’infrastructure AWS est équipée de services irréprochables qui protègent vos données. Ces services comprennent une alimentation de secours, des systèmes CVC et des équipements de suppression d’incendie pour aider à protéger les serveurs et, in fine, vos données. |
| Sécurité sur site | Pour offrir la meilleure sécurité sur site, AWS dispose de l’un des meilleurs dispositifs de sécurité, comprenant des agents de sécurité, des clôtures, des systèmes de surveillance et une technologie de détection d’intrusion. En savoir plus sur la sécurité physique d’AWS. |
| Surveillance | Le personnel de Kendis surveille en permanence tous les serveurs de production. La sécurité physique, l’alimentation et la connectivité Internet sont quant à elles surveillées par AWS. |
| Localisation | Kendis s’appuie sur des centres de données AWS situés aux États-Unis. Avec l’option d’hébergement Private Cloud, les clients peuvent choisir un emplacement AWS aux États-Unis, en Europe et en Asie. |
| Sécurité du réseau | |
|---|---|
| Équipe de sécurité dédiée | Notre équipe de sécurité répond rapidement aux alertes de sécurité et est joignable 24h/24 et 7j/7. |
| Protection | Nous utilisons une sécurité de pointe pour protéger notre réseau. Nous réalisons également des audits réguliers et utilisons des technologies de renseignement réseau qui surveillent toute attaque ou activité malveillante. |
| Architecture | Pour notre architecture de sécurité réseau, nous l’avons divisée en différentes zones correspondant à leur sensibilité, leur fonction et leur risque. |
| Analyse des vulnérabilités du réseau | Grâce à une analyse de sécurité réseau appropriée, nous sommes en mesure d’identifier les systèmes potentiellement vulnérables. |
| Tests de pénétration | Des tests de pénétration réguliers sont effectués par l’équipe de tests de sécurité. |
| Gestion des événements et incidents de sécurité (SIEM) | Ceci est essentiel pour enregistrer les journaux des principaux équipements réseau et systèmes hôtes. Il alerte également l’équipe de sécurité en cas d’attaque. |
| Détection et prévention des intrusions | Tous les points d’entrée et de sortie des services sont étroitement surveillés afin de détecter toute activité malveillante. Des alertes sont générées. |
| Programme de renseignement sur les menaces | Notre programme de renseignement sur les menaces détecte toute menace publiée sur les réseaux de renseignement sur les menaces. Une action rapide est engagée contre les menaces graves. |
| Atténuation des attaques DDoS | Kendis a conçu une approche multicouche pour l’atténuation des attaques DDoS. Nous avons développé un composant DDoS personnalisé pour prévenir tout type d’attaque. |
| Accès logique | Pour accéder au réseau de production de Kendis, nos employés doivent utiliser plusieurs facteurs d’authentification. |
| Réponse aux incidents de sécurité | En cas d’alerte, les équipes assurant la sécurité réseau sont immédiatement notifiées et mettent en œuvre la réponse. |
| Chiffrement | |
|---|---|
| Chiffrement en transit | Toutes les transmissions de données sont chiffrées à l’aide des meilleures pratiques du secteur, HTTPS et Transport Layer Security (TLS), sur les réseaux publics. |
| Chiffrement au repos | Les données de service sont chiffrées au repos dans AWS à l’aide d’un chiffrement par clé AES 256. |
| Disponibilité et continuité | |
|---|---|
| Disponibilité | Kendis s’efforce de maintenir une disponibilité supérieure à 99 %. Nous avons rarement connu d’interruptions, mais si cela se produit, nous vous assurons que nos ingénieurs qualifiés sont disponibles 24h/24 et 7j/7 pour résoudre le problème en quelques minutes. |
| Reprise après sinistre | En cas d’incident, nous pouvons facilement nous remettre de tout sinistre. Notre environnement technique solide, nos procédures de test et nos plans de reprise après sinistre le garantissent. |
Sécurité applicative
| Développement sécurisé (SDLC) | |
|---|---|
| Formation à la sécurité | Nous restons constamment attentifs à la formation des ingénieurs sur la sécurité des applications web, couvrant les 10 principaux risques de sécurité OWASP et les vecteurs d’attaque courants. |
| Framework Java Spring Security | Nous utilisons le framework Java Spring Security pour Kendis, pertinent pour réduire les injections SQL (SQLi), le cross-site scripting (XSS) et le cross-site forgery (CSRF). |
| Assurance qualité | Notre équipe de test garantit des tests approfondis et détaillés. |
| Environnements distincts | L’environnement de production est totalement isolé des activités de test et de préproduction. Nous veillons à ce que toutes nos activités de test et de préproduction soient réalisées dans des environnements distincts. Nous n’utilisons aucune donnée de service à des fins de test ou de développement. |
| Vulnérabilités applicatives | |
|---|---|
| Analyse dynamique des vulnérabilités | Grâce à des outils de sécurité tiers, nous sommes en mesure d’analyser et d’identifier dynamiquement tout risque de sécurité parmi les risques de sécurité OWASP. |
| Analyse statique du code | Nous utilisons des outils d’analyse statique pour analyser le code source. |
| Tests de pénétration de sécurité | La protection des données de nos clients est notre priorité absolue. Nous sommes fiers de prendre des mesures efficaces et d’effectuer des tests contre les menaces de sécurité susceptibles de viser les données de nos clients. Des tests de pénétration sont réalisés régulièrement par Kendis. |
Fonctionnalités de sécurité du produit
| Sécurité de l’authentification | |
|---|---|
| Options d’authentification | Nos options d’authentification incluent la connexion sécurisée Kendis, l’authentification unique Okta et Active Directory pour les déploiements sur site. |
| Stockage sécurisé des identifiants | Kendis stocke les mots de passe qui ne sont pas enregistrés dans un format lisible par l’humain, renforçant ainsi leur sécurité. |
| Fonctionnalités de sécurité supplémentaires du produit | |
|---|---|
| Contrôles d’accès basés sur les rôles | Kendis dispose de différents niveaux d’autorisation. L’accès aux données est régi par un contrôle d’accès basé sur les rôles (RBAC) et peut être configuré pour définir des privilèges d’accès granulaires. |
| Sécurité des transmissions | Toutes les transmissions de données avec les interfaces utilisateur et les API de Kendis sont chiffrées à l’aide du standard du secteur HTTPS/TLS sur les réseaux publics. |
Méthodologies de sécurité supplémentaires
| Sensibilisation à la sécurité | |
|---|---|
| Politiques | Kendis dispose d’un ensemble très rigoureux de politiques de sécurité, partagées en toute transparence avec tous les employés qui y ont accès. |
| Formation | Tous nos employés doivent suivre une formation annuelle de sensibilisation à la sécurité et tous les ingénieurs reçoivent une formation annuelle au codage sécurisé. |
| Vérification des employés | |
|---|---|
| Vérifications des antécédents | Tous les nouveaux employés sont soigneusement vérifiés lors du processus de recrutement. |
| Accords de confidentialité | Les employés nouvellement embauchés doivent signer un accord de non-divulgation et de confidentialité. |