SรCURITร PHYSIQUE
Pour offrir un logiciel de service client sรฉcurisรฉ, la sรฉcuritรฉ physique est primordialeย : les serveurs du service d’assistance Faveo sont hรฉbergรฉs dans des centres de donnรฉes europรฉens de niveauย III, chacun alimentรฉ par une alimentation redondante, avec onduleurs et gรฉnรฉrateurs de secours. Sรฉcuritรฉ sur siteย : nos centres de donnรฉes disposent d’un pรฉrimรจtre sรฉcurisรฉ avec zones de sรฉcuritรฉ ร plusieurs niveaux, d’un service de sรฉcuritรฉ 24ย h/24 et 7ย j/7, d’un systรจme de vidรฉosurveillance, d’une identification multifactorielle avec contrรดle d’accรจs biomรฉtrique, de verrous physiques et d’alarmes de sรฉcuritรฉ. Les clients peuvent choisir de stocker leurs donnรฉes dans le centre de donnรฉes europรฉen.
SรCURITร DU RรSEAU
Afin de fournir un service client sรฉcurisรฉ sur Internet, la sรฉcuritรฉ du rรฉseau doit faire l’objet d’une attention particuliรจre. La politique de sรฉcuritรฉ du service d’assistance Faveo gรจre la sรฉcuritรฉ du rรฉseau selon les mรฉthodes dรฉcrites ci-dessous.
รquipe de sรฉcuritรฉ dรฉdiรฉe
Notre รฉquipe de sรฉcuritรฉ est disponible pour rรฉpondre aux alertes et รฉvรฉnements de sรฉcuritรฉ.
Protection du rรฉseau
Notre rรฉseau est protรฉgรฉ par des pare-feu redondants de couche 7, une technologie de routeur de pointe, un transport HTTPS sรฉcurisรฉ sur les rรฉseaux publics, des audits rรฉguliers et des technologies de dรฉtection/prรฉvention des intrusions sur le rรฉseau (IDS/IPS) qui surveillent et bloquent le trafic malveillant et les attaques rรฉseau.
Architecture rรฉseau
Notre architecture de sรฉcuritรฉ rรฉseau se compose de plusieurs zones de sรฉcuritรฉ de confiance. Les systรจmes les plus sensibles, comme nos serveurs de bases de donnรฉes, sont protรฉgรฉs dans nos zones les plus fiables. Les autres systรจmes sont hรฉbergรฉs dans des zones proportionnelles ร leur sensibilitรฉ, en fonction de leur fonction, de la classification des informations et du risque. Selon la zone, des mesures de sรฉcuritรฉ et des contrรดles d’accรจs supplรฉmentaires seront appliquรฉs. Des DMZ sont utilisรฉes entre Internet et, en interne, entre les diffรฉrentes zones de confiance.
Analyse des vulnรฉrabilitรฉs du rรฉseau
L’analyse de sรฉcuritรฉ du rรฉseau nous donne un aperรงu approfondi pour une identification rapide des systรจmes non conformes ou potentiellement vulnรฉrables.
Gestion des incidents de sรฉcuritรฉ (SIEM)
Un systรจme de gestion des incidents de sรฉcuritรฉ (SIEM) collecte des journaux dรฉtaillรฉs provenant d’importants pรฉriphรฉriques rรฉseau et systรจmes hรดtes. Le SIEM crรฉe des dรฉclencheurs qui notifient l’รฉquipe de sรฉcuritรฉ en fonction des รฉvรฉnements corrรฉlรฉs. L’รฉquipe de sรฉcuritรฉ rรฉagit ร ces รฉvรฉnements.
Dรฉtection et prรฉvention des intrusions
Les principaux points d’entrรฉe et de sortie des flux de donnรฉes applicatifs sont surveillรฉs par des systรจmes de dรฉtection d’intrusion (IDS) ou de prรฉvention des intrusions (IPS). Ces systรจmes sont configurรฉs pour gรฉnรฉrer des alertes lorsque les incidents et les valeurs dรฉpassent des seuils prรฉdรฉterminรฉs et utilisent des signatures rรฉguliรจrement mises ร jour en fonction des nouvelles menaces. Cela inclut la surveillance du systรจme.
Programme de renseignement sur les menaces
Le service d’assistance Faveo participe ร plusieurs programmes de partage de renseignements sur les menaces. Nous surveillons les menaces publiรฉes sur ces rรฉseaux et prenons des mesures en fonction de notre risque et de notre exposition. Attรฉnuation des attaques DDoSย : en plus de nos propres capacitรฉs et outils, nous faisons appel ร des fournisseurs de nettoyage DDoS ร la demande pour attรฉnuer les Distributed Denial of Service (DDoS) attaques.
Accรจs logique
L’accรจs logique au rรฉseau de production du service d’assistance Faveo est soumis ร un principe explicite de besoin d’en connaรฎtre, utilise le principe du moindre privilรจge, est rรฉguliรจrement auditรฉ et surveillรฉ, et est contrรดlรฉ par notre รฉquipe opรฉrationnelle. Les employรฉs accรฉdant au rรฉseau de production du service d’assistance Faveo doivent utiliser plusieurs facteurs d’authentification.
Rรฉponse aux incidents de sรฉcuritรฉ
En cas d’alerte systรจme, les รฉvรฉnements sont transmis ร nos รฉquipes 24h/24 et 7j/7 chargรฉes des opรฉrations, de l’ingรฉnierie rรฉseau et de la sรฉcuritรฉ. Nos employรฉs sont formรฉs aux processus de rรฉponse aux incidents de sรฉcuritรฉ, notamment aux canaux de communication et aux voies d’escalade.
Cryptage
Chiffrement en transitย : les communications entre vous et les serveurs du service d’assistance Faveo sont chiffrรฉes via les meilleures pratiques du secteur, HTTPS et TLS (Transport Layer Security). Chiffrement au reposย : Faveo Helpdesk prend en charge le chiffrement des donnรฉes client au repos. *Disponible uniquement avec le module complรฉmentaire de sรฉcuritรฉ avancรฉe
SรCURITร DES APPLICATIONS
Obtenir un logiciel de service client 100 % sรฉcurisรฉ est impossible sans appliquer les mesures de sรฉcuritรฉ au niveau de l’application. Nous prenons diffรฉrentes mesures pour sรฉcuriser Faveo Helpdesk au niveau de l’application.
Dรฉveloppement sรฉcurisรฉ (SDLC)
Formation ร la sรฉcuritรฉย : au moins une fois par an, les ingรฉnieurs participent ร une formation sur le code sรฉcurisรฉ. Cette formation couvre les 10 principales failles de sรฉcuritรฉ de l’OWASP, les vecteurs d’attaque courants et les contrรดles de sรฉcuritรฉ du service d’assistance Faveo.
Contrรดles de sรฉcuritรฉ du cadre d’assistance Faveo
Nous utilisons des contrรดles de sรฉcuritรฉ du framework PHP pour limiter notre exposition aux 10 principales failles de sรฉcuritรฉ de l’OWASP. Ceux-ci incluent des contrรดles inhรฉrents qui rรฉduisent notre exposition aux scripts intersites (XSS), aux falsifications de requรชtes intersites (CSRF) et aux injections SQL (SQLi), entre autres. Notre service d’assurance qualitรฉ examine et teste notre base de code. Plusieurs ingรฉnieurs dรฉdiรฉs ร la sรฉcuritรฉ des applications identifient, testent et trient les vulnรฉrabilitรฉs de sรฉcuritรฉ du code. Environnements sรฉparรฉs Les environnements de test et de prรฉproduction sont physiquement et logiquement sรฉparรฉs de l’environnement de production. Aucune donnรฉe client rรฉelle n’est utilisรฉe dans les environnements de dรฉveloppement ou de test.
VULNรRABILITรS DES APPLICATIONS
Analyse dynamique des vulnรฉrabilitรฉs
Nous utilisons plusieurs outils de sรฉcuritรฉ tiers qualifiรฉs pour analyser en continu notre application. Le service d’assistance Faveo est rรฉguliรจrement analysรฉ pour dรฉtecter les 10 principales failles de sรฉcuritรฉ de l’OWASP. Nous disposons d’une รฉquipe interne dรฉdiรฉe ร la sรฉcuritรฉ des produits, qui effectue des tests et collabore avec les รฉquipes d’ingรฉnierie pour corriger les problรจmes dรฉtectรฉs.
Analyse de code statique
Nos rรฉfรฉrentiels de code source, tant pour notre plateforme que pour nos applications mobiles, sont continuellement analysรฉs ร la recherche de problรจmes de sรฉcuritรฉ via nos outils d’analyse statique intรฉgrรฉs.
CARACTรRISTIQUES DE SรCURITร DU PRODUIT
Dรฉveloppement sรฉcurisรฉ (SDLC)
- Pas de mots de passe en texte clair โ Cryptage des mots de passe dans le stockage de la base de donnรฉes
- Politique de mot de passe configurable
- Authentification ร deux facteurs
FONCTIONNALITรS DE SรCURITร SUPPLรMENTAIRES DU PRODUIT
Privilรจges d’accรจs et rรดles Accรจs
Privilรจges d’accรจs et rรดlesย : l’accรจs aux donnรฉes de votre service d’assistance Faveo est rรฉgi par des droits d’accรจs et peut รชtre configurรฉ pour dรฉfinir des privilรจges d’accรจs prรฉcis. Faveo Helpdesk propose diffรฉrents niveaux d’autorisation pour les utilisateurs (propriรฉtaire, administrateur, agent, utilisateur final, etc.) accรฉdant ร votre instance Faveo Helpdesk.
Restrictions IP
Votre service d’assistance Faveo peut รชtre configurรฉ pour autoriser l’accรจs uniquement ร partir de plages d’adresses IP spรฉcifiques que vous dรฉfinissez. Ces restrictions peuvent s’appliquer ร tous les utilisateurs ou uniquement ร vos agents.
Sรฉcuritรฉ de transmission
Toutes les communications avec les serveurs du service d’assistance Faveo sont chiffrรฉes via le protocole HTTPS, standard du secteur. Cela garantit la sรฉcuritรฉ de tout le trafic entre vous et le service d’assistance Faveo pendant le transit. De plus, pour les e-mails, notre produit prend en charge le protocole TLS (Transport Layer Security), qui chiffre et distribue les e-mails en toute sรฉcuritรฉ, limitant ainsi les รฉcoutes clandestines et l’usurpation d’identitรฉ entre les serveurs de messagerie.
Signature de courrier รฉlectronique (DKIM/DMARC)
Nous prenons en charge les protocoles DKIM (Domain Keys Identified Mail) et DMARC (Domain-based Message Authentication, Reporting & Conformance) pour la signature des e-mails sortants du service d’assistance Faveo lorsque vous avez configurรฉ un domaine de messagerie externe sur votre service d’assistance Faveo. Utiliser un service de messagerie prenant en charge ces fonctionnalitรฉs vous permet d’empรชcher l’usurpation d’adresses e-mail. Notre politique de divulgation responsable