Sécurité
Sur cette page
Ce guide explique les mesures et protocoles de sécurité mis en place pour assurer un environnement sécuritaire et sécuritaire à notre portail et à nos services administratifs.
Chez DEUNA, nous privilégions la sécurité de notre plateforme et la protection des données de nos clients.
Notre engagement en matière de sécurité englobe le contrôle d'accès, la gestion des utilisateurs, la surveillance et l'intervention en cas d'incident, en utilisant des outils et des normes de pointe.
Contrôle d'accès#
Découvrez le contrôle d'accès dans DEUNA.
Contrôle d'accès par attributs (ABAC)
Le portail administratif DEUNA utilise l'ABAC pour contrôler l'accès.
Toutes les actions de chaque utilisateur sont enregistrées avec AuditLogs, qui peut être consulté par le marchand.
Les fichiers d'audit sont stockés :
- Chaud : Accès rapide par la plateforme pendant deux ans.
- Froid: Une année de plus froide (qui nécessite un soutien DEUNA).
TrailLog stocke toutes les données transactionnelles passant par DEUNA et respecte les mêmes périodes de stockage que les AuditLogs.
AuditLogs et TrailLogs
AuditLog est stocké conformément à la norme RFC5424 et contient des informations sur toutes les actions effectuées sur le portail administratif DEUNA.
TrailLogs stocke toutes les données transactionnelles traitées par DEUNA.
Délégation de permission : DEUNA donne au commerçant la permission de gérer les actions, les métiers et les ressources conformément à ses politiques, avec des recommandations de DEUNA.
DEUNA vous permet de déléguer les autorisations sur :
- Actions
- Magasins
- Resources.
Gestion des utilisateurs#
Découvrez le gestionnaire utilisateur de DEUNA.
Création d'utilisateurs
Les utilisateurs sont créés par un processus d'invitation par courriel.
L'utilisateur invité doit créer et confirmer un mot de passe.
Exigences relatives au mot de passe:
- Longueur d'au moins huit caractères.
- Au moins un personnage spécial.
- Validation contre les mots de passe couramment exposés et connus.
Les utilisateurs peuvent s'inscrire à l'authentification multi-facteurs (MFA) en utilisant Okta.
Gestion des utilisateurs inactifs
Tous les 60 jours, une alerte est envoyée aux super-administrateurs du marchand qui les avisent de l'inactivité de l'utilisateur.
Les super-admins peuvent désactiver ou supprimer les utilisateurs inactifs via le portail administratif DEUNA.
Les utilisateurs inactifs pendant 90 jours ou plus seront automatiquement désactivés. Ces périodes peuvent être adaptées aux besoins de l'entreprise.
Surveillance continue de la sécurité
Découvrez le contrôle de sécurité de DEUNA.
Outils de pointe pour l'industrie
DEUNA utilise des outils de pointe pour surveiller ses systèmes, tels que :
- AWS GuardDuty: Détection continue des menaces.
- Inspecteur du SGA: évaluation de la sécurité et de la vulnérabilité pour les fonctions EC2, ECR et Lambda.
- Centre de sécurité du SGA : Consolider les alertes et les constatations en matière de sécurité pour établir les priorités et les mesures correctives.
- KrakenD: Mettre en œuvre des mesures de limitation des taux et de sécurité pour protéger les applications contre les surcharges et les attaques malveillantes.
Sécurité des données
- Données en transit: Support des protocoles TLS (TLSv1.2 et TLSv1.3) avec des chiffrements forts tels que:
- TLS_AES_128_GCM_SHA256
- TLS_AES_256_GCM_SHA384
- TLS_CHACHA20_POLY1305_SHA256
- Données au repos : méthodes de chiffrement et rotation automatique des titres de compétence pour protéger les données stockées.
Réponse aux incidents et communication des problèmes#
Découvrez les protocoles de DEUNA pour les réponses aux incidents.
Plans de continuité des activités et de reprise après sinistre (PCA et PDR)
La DEUNA a un BCP et un DRP conçus pour intervenir rapidement en cas d'incidents.
Surveillance et garde 24/7 pour la détection et l'identification en temps réel.
Les incidents sont classés en cinq catégories, chacune étant traitée selon un ALS défini pour assurer une réponse rapide et appropriée.
Résolution des vulnérabilités et des menaces
Niveaux de gravité et temps de résolution :
| Sévérité | Temps optimal | Durée maximale | Temps de reconnaissance |
|---|---|---|---|
| Critique | 3 heures | 5 jours | 30 minutes |
| Élevé | 6 heures | 2 semaines | 30 minutes |
| moitié | 6 heures | 2 semaines | 1 heure |
| Faible | 5 jours | 8 semaines | 1 jour |
| Non triées | 2 semaines | 6 mois | 1 jour |
Critères de l'ALS
Découvrez les critères de l'ALS :
- Notification initiale: Les clients seront informés dans les 72 heures de la détection d'un incident de sécurité affectant leurs données personnelles.
- Mises à jour de suivi : Des mises à jour régulières seront fournies au moins tous les 7 jours jusqu'à ce que l'incident soit résolu.
- Rapport final d'incident : délivré dans les 30 jours suivant la résolution, les causes détaillées, les répercussions et les mesures correctives.
- Accusé de réception: Demande d'accusé de réception de la notification dans les 24 heures. Si un accusé de réception n'est pas reçu, des mesures de suivi seront prises pour s'assurer que les clients sont informés.
- Résolution d'incidents : L'organisation s'efforcera de résoudre l'incident et de mettre en oeuvre des mesures correctives dans les 14 jours suivant la détection. Si le délai est plus long, les clients seront informés de la prolongation du délai et des raisons du retard.
- Rapport interne :
- Tous les incidents de sécurité doivent être signalés à l'interne au responsable de la protection des données désigné (DPO) ou à l'autorité compétente dans les 2 heures suivant la détection.
- Le DPD examinera et ouvrira une enquête interne dans les 4 heures suivant le rapport initial.
- Délai de réponse du service à la clientèle : L'organisation fournira un soutien aux clients touchés par l'incident de sécurité, avec des réponses initiales aux demandes ou demandes de soutien dans les 24 heures.
- Postmortems : Requis pour les incidents P1 et P2 dans les 3 et 7 jours, facultatif pour P3, et non requis pour P4 et P5. Les rôles clés tels que les CTO, les DevOps et les chefs d'équipe participent en fonction de la priorité. Séances de sensibilisation et de suivi bimensuelles sur la préparation opérationnelle.