Aperçu de la sécurité
- Chiffrement de bout en bout
- Authentification à deux facteurs
- Détection des menaces 24/7
- Réponse formelle aux incidents
Vous trouverez ci-dessous un aperçu de nos contrôles et pratiques de sécurité, directement alignés sur les fonctions fondamentales du cadre de cybersécurité du NIST (CSF 2.0).
Gouverner : une culture axée sur la sécurité
Notre stratégie de gouvernance privilégie la transparence et le respect rigoureux des normes du secteur :
- Transparence — une visibilité totale sur nos pratiques de sécurité afin de renforcer la confiance des parties prenantes.
- Conformité — un alignement continu sur les meilleures pratiques pour gérer les risques de l'entreprise.
- Normes élevées — des infrastructures et des outils de pointe permettant de maintenir une posture de sécurité renforcée.
Identifier : connaître l'environnement, détecter les risques tôt
Nous utilisons des outils automatisés pour maintenir une compréhension globale de notre environnement et identifier les risques potentiels avant qu'ils ne puissent être exploités.
- Gestion des vulnérabilités — AWS Inspector effectue des évaluations de sécurité automatisées et continues, garantissant l'identification précoce des vulnérabilités et le respect strict des meilleures pratiques en matière d'infrastructure.
- Inventaire et observabilité des actifs — CloudWatch et Elastic APM nous offrent une visibilité approfondie de nos ressources cloud et des performances applicatives, de sorte que toute anomalie dans l'état des actifs apparaît immédiatement.
Protéger : identité, accès et sécurité des données
Nous mettons en œuvre une architecture inspirée du Zero Trust afin que seuls les utilisateurs autorisés puissent accéder à des ressources spécifiques et que les données restent illisibles pour les entités non autorisées.
Gestion des identités et contrôle d'accès
- Contrôle d'accès basé sur les rôles — le principe du moindre privilège est appliqué au moyen de rôles, de groupes et de politiques, afin que chacun n'accède qu'à ce dont son flux de travail a besoin.
- Authentification multifacteur — l'authentification à deux facteurs est obligatoire pour l'accès administratif, ajoutant une couche de défense essentielle contre le compromis d'identifiants et le hameçonnage.
- Segmentation du réseau — les tableaux de bord sensibles, les services internes et les points de terminaison sont réservés aux utilisateurs connectés via VPN, complétant les contrôles d'identité par une sécurité du périmètre réseau.
Sécurité des données
- Données au repos — toutes les données stockées sur nos serveurs sont chiffrées.
- Données en transit — toutes les données transitant par les réseaux sont chiffrées via des protocoles sécurisés (TLS/SSL).
Détecter : surveillance continue
- Détection des menaces — Amazon GuardDuty surveille en permanence les charges de travail et les comptes, offrant une détection intelligente des activités malveillantes, des comportements non autorisés et des instances compromises.
- Centralisation et analyse des journaux — une pile de journalisation dédiée basée sur Grafana et Loki regroupe les journaux au même endroit, ce qui permet à nos équipes de corréler les événements et de détecter rapidement les anomalies opérationnelles.
Répondre et restaurer : résilience par la planification
- Plan de réponse aux incidents — un cadre formel permettant de détecter, catégoriser et atténuer rapidement les incidents de sécurité.
- Atténuation et restauration — des protocoles qui contiennent les incidents et restaurent la pleine fonctionnalité des services, protégeant à la fois les données des utilisateurs et l'intégrité de la plateforme.
Divulgation responsable
Vous avez trouvé quelque chose ? Nous souhaitons le savoir. Signalez les vulnérabilités suspectées à notre équipe et nous enquêterons rapidement tout en vous tenant informé.
État du système iECHO
Suivez en temps réel la disponibilité de la plateforme et les mises à jour sur les incidents sur notre page d'état publique à l'adresse status.iecho.org.