Bonjour!

Besoin d'aide? Nous sommes ici !

Soutien miniorange~
Assistance par e-mail miniOrange
succès

Merci pour votre demande.

Si vous n'avez pas de nouvelles de nous dans les 24 heures, n'hésitez pas à envoyer un e-mail de suivi à info@xecurify.com

Résultats de la recherche:

×

Pratiques de sécurité


Notre objectif principal est d’établir des connexions sécurisées entre les personnes et la technologie. En tant qu’entreprise de sécurité, nous savons que les attentes sont grandes et les enjeux importants. Chez miniOrange, nous croyons en la création de produits et de services sécurisés, résilients et assurés.

L’approche miniOrange en matière de sécurité repose sur les principes suivants :

1. Plate-forme

La plateforme miniOrange est conçue pour fournir une base sécurisée et fiable pour les fonctionnalités permettant de faire évoluer et de gérer les applications cloud. Cela garantit que les communications avec miniOrange sont sécurisées et vérifiées, que le contrôle et l'accès au service miniOrange peuvent être délégués au sein d'une organisation et que les données des clients restent sécurisées. Des mesures de sécurité supplémentaires empêchent les scripts intersites, les demandes de falsification et les injections SQL. miniOrange travaille avec des experts en sécurité externes pour valider la sécurité de notre conception et de notre mise en œuvre.

2. Accès au domaine

Tous les accès à miniOrange utilisent le protocole https. Les clients se voient attribuer leurs propres domaines, sous-domaines et cookies.

miniOrange utilise un cryptage fort pour sécuriser les données sensibles des clients telles que les clés SAML uniques créées pour l'authentification. Nous stockons et chiffrons également les informations d'identification que les utilisateurs soumettent pour les applications de navigateur sécurisées (apps), configurées dans leur environnement SSO.

miniOrange n'implémente aucun cryptage propriétaire. Le chiffrement des données client est effectué au niveau de la couche application. L'utilisation du chiffrement au niveau de l'application protège les données sensibles, même en cas de compromission partielle.

miniOrange crypte les données confidentielles des clients dans la base de données. Le cryptage est effectué à l'aide d'un cryptage symétrique AES 256 bits avec des clés exclusives. Les clés symétriques exclusives au client garantissent la ségrégation des données.

Amazon Web Services (AWS) - fournit l'infrastructure qui héberge la plateforme Identity-as-a-Service de miniOrange. Le rapport AWS SOC 2 est disponible ici :

3. Données client

miniOrange prend plusieurs mesures pour sécuriser les données des clients. Pour toutes les requêtes, récupérations et mises à jour groupées, le service miniOrange renvoie ou met à jour uniquement les données validées. Toutes les réponses du système miniOrange à une demande sont soumises aux restrictions d'accès en place pour ce client et ses utilisateurs enregistrés miniOrange. Cette relation utilisateur/client est revalidée à chaque demande pour garantir que seuls les utilisateurs autorisés du sous-domaine du client voient les données.

Notre technologie de cryptage de pointe protège les données des clients au repos et en transit vers le navigateur de l'utilisateur, ne laissant aucun point faible aux attaquants. Les instances de base de données chiffrées miniOrange fournissent une couche supplémentaire de protection des données en sécurisant vos données contre tout accès non autorisé au stockage sous-jacent. Nous utilisons le chiffrement Amazon RDS pour accroître la protection des données des applications déployées dans le cloud et pour répondre aux exigences de conformité en matière de chiffrement des données au repos.

4. Chiffrement

miniOrange utilise Amazon KMS (key management service) pour chiffrer les données de manière symétrique. Cela utilise des clés cryptographiques pour nos applications et constitue une technique utile pour le cryptage des données. miniOrange utilise différentes versions de RSA, DSA, TRIPLE-DES, AES et HMAC. Les données confidentielles des clients sont également cryptées à l'aide de l'une des versions de cryptage mentionnées ci-dessus. Les données confidentielles incluent toute information personnellement identifiable de l'utilisateur, telle que les mots de passe.

Lorsque les utilisateurs sont créés localement dans MiniOrange, ils disposent d'un mot de passe miniOrange local, qui est stocké dans la base de données AWS RDS. Nous utilisons du bcrypt salé avec un nombre élevé de tours pour protéger les mots de passe des utilisateurs. Contrairement à d'autres algorithmes de hachage conçus pour la vitesse et donc sensibles aux attaques par table arc-en-ciel ou par force brute, bcrypt est très lent et a une fonction adaptative, ce qui signifie que sa fonction de hachage peut être rendue plus coûteuse et donc plus lente à mesure que la puissance de calcul augmente.

Lorsque les utilisateurs se trouvent dans un fournisseur d'identité tiers ou dans n'importe quel annuaire tel qu'AD ou n'importe quel serveur LDAP, l'authentification s'effectue directement à partir du fournisseur d'identité de l'utilisateur. Ce type d'authentification est appelé authentification déléguée.

5. Les opérations

Les équipes techniques de miniOrange possèdent une vaste expérience dans le développement et l'exploitation de services à la demande leaders sur le marché. Une évaluation complète des fournisseurs d'infrastructures a été réalisée afin de sélectionner le bon partenaire pour la sécurité et l'évolutivité des services. miniOrange et Amazon (AWS) ont une approche globale pour garantir la sécurité et la fiabilité du service miniOrange. Cela commence par le centre de données physique et s'étend aux couches de calcul, de réseau et de stockage du service.

6. Réseau

Le réseau AWS offre une protection contre les problèmes de sécurité réseau traditionnels, notamment les attaques par déni de service distribué (DDoS), les attaques Man In the Middle (MITM), l'usurpation d'adresse IP, l'analyse des ports et le reniflage de paquets par d'autres locataires.

7. Haute disponibilité

Notre solution Cloud est déployée sur AWS derrière un environnement WAF et à équilibrage de charge avec des options de mise à l'échelle automatique activées. Tu peux cliquez ici pour jeter un œil à notre diagramme d’infrastructure de haut niveau.

Le cloud miniOrange est hébergé sur les centres de données AWS USA Est (Virginie du Nord), Europe, Australie et Irlande derrière un Elastic Load Balancer avec plusieurs zones de disponibilité pour garantir une disponibilité de 99.99 %.

Le service cloud miniOrange étant hébergé sur AWS, nous avons profité de plusieurs outils de surveillance pour nous assurer que le système fonctionne correctement à tout moment. Des notifications ont été configurées pour garantir que les équipes appropriées soient averties, par exemple lorsqu'une anomalie se produit ou qu'une vérification de statut échoue. Cela protège contre toute attaque DOS et DDOS et empêche toute augmentation imprévue de la charge.

Des instantanés réguliers de l'environnement du serveur sont pris régulièrement et les bases de données sont sauvegardées quotidiennement. Si une reprise après sinistre doit être effectuée, nous pouvons rendre la sauvegarde opérationnelle en un rien de temps.

Amazon S3 a été utilisé pour stocker les sauvegardes et le contenu statique.

AWS Elasticache (Memcached) et DynamoDB ont été utilisés et implémentés pour la mise en cache.

8. Gestion des catastrophes

miniOrange fournit des mécanismes accessibles au public permettant aux clients de signaler des événements de sécurité et/ou de confidentialité, y compris des catastrophes. miniOrange surveille la continuité de service avec les fournisseurs en amont en cas de panne ou de gestion de sinistre.

miniorange a mis en œuvre des contrôles environnementaux, des mécanismes de basculement ou d'autres redondances pour sécuriser les services publics et atténuer les conditions environnementales.

9. Cycle de vie de développement sécurisé

Nous commençons à intégrer la sécurité dans notre logiciel avant d'écrire une ligne de code. Des points de contrôle de sécurité stricts régissent chaque étape de notre cycle de vie de développement, de la conception au codage, en passant par les tests et le déploiement. L'équipe de sécurité interne de miniOrange travaille avec des chercheurs en sécurité externes indépendants pour valider la sécurité de nos logiciels.

Chaque année, nous formons nos développeurs aux dernières techniques de programmation sécurisée et de révision de code.

La sécurité des logiciels de miniOrange est régulièrement examinée par des pairs, des chercheurs en sécurité internes.

10. Personnel sécurisé

Les contrôles de sécurité de miniOrange régissent les employés et les sous-traitants avant, pendant et après leur passage chez miniOrange.

L'équipe de sécurité de miniOrange intègre la sécurité dans notre culture en sensibilisant à la sécurité et en testant les employés pour garantir la conformité.

Nous réduisons les risques en limitant l'accès à la production à ceux qui en ont besoin pour faire leur travail, tout en continuant à surveiller leur accès.

11. Protection contre les vulnérabilités

Les principales fonctionnalités de sécurité de la plate-forme miniOrange sous-jacente incluent la capacité d'empêcher les attaques de type Cross-Site Scripting (XSS), Cross-Site Request Forgery (XSRF) et par injection SQL. Une validation solide des entrées et des demandes et des contrôles programmatiques stricts sur les instructions SQL minimisent ces menaces.

  • Attaques de l'homme du milieu (MitM) - Se produit lorsqu'un attaquant intercepte une transaction bipartite, en s'insérant au milieu. À partir de là, les cyberattaquants peuvent voler et manipuler des données en interrompant le trafic.
  • Attaque par déni de service (DOS) - Les attaques DoS fonctionnent en inondant les systèmes, les serveurs et/ou les réseaux avec du trafic pour surcharger les ressources et la bande passante. Le résultat rend le système incapable de traiter et de répondre aux demandes légitimes.
  • Injections SQL - Cela se produit lorsqu'un attaquant insère un code malveillant dans un serveur à l'aide du langage de requête serveur (SQL), forçant le serveur à fournir des informations protégées.
  • Script intersite - Une attaque de type cross-site scripting envoie des scripts malveillants dans le contenu de sites Web fiables. Le code malveillant rejoint le contenu dynamique envoyé au navigateur de la victime.
  • Attaque de force brute - Un pirate informatique essaie des centaines ou des milliers de combinaisons nom d'utilisateur/mot de passe pour tenter d'y accéder.

12. Test de pénétration

Dans le cadre de notre stratégie de sécurité, miniOrange utilise divers outils de test populaires tels que Netsparker effectuer des tests d'intrusion dans le but de comprendre et d'améliorer la sécurité globale du service. L'évaluation comprend l'examen de la conception, l'examen des sources et les tests d'intrusion. Les développeurs de miniOrange identifient les menaces de sécurité et développent des solutions à toute menace potentielle. Nous recherchons activement les bogues dans nos logiciels à l'aide de programmes de sécurité. Nous croyons également au droit du client d'effectuer un test d'intrusion sur miniOrange et nous leur fournissons donc des environnements de test pour ce faire.

13. Serveur et accès physique

Nous protégeons vos données à chaque étape de notre infrastructure, y compris le calcul, le stockage et la transmission réseau. Chaque serveur de l'environnement miniOrange est surveillé pour les mesures de santé des machines deux fois par minute afin de suivre la disponibilité. Les centres de données AWS sont hébergés dans des installations indescriptibles. L'accès physique est strictement contrôlé tant au périmètre qu'aux points d'entrée du bâtiment par un personnel de sécurité professionnel utilisant la vidéosurveillance, des systèmes de détection d'intrusion de pointe et d'autres moyens électroniques. Le personnel autorisé doit passer une authentification à deux facteurs au moins deux fois pour accéder aux étages du centre de données. Tous les accès physiques des employés sont enregistrés et régulièrement audités.

L'accès administratif aux systèmes d'exploitation hôtes pour gérer les instances nécessite l'utilisation d'une authentification multifacteur. Les systèmes hôtes administratifs sont spécifiquement conçus, construits, configurés et renforcés pour protéger le plan de gestion du cloud. Tous les accès sont enregistrés et audités. Nous veillons à ce que tous nos prestataires de services respectent nos normes de protection des données.

14. Pratiques d'embauche

La sécurité commence par les personnes que nous employons. Des vérifications des antécédents sont effectuées sur tous les candidats à miniOrange et les employés, sous-traitants et utilisateurs tiers doivent confirmer par écrit qu'ils comprennent leurs rôles et responsabilités en matière de sécurité des informations dans le cadre de leur contrat de travail ou de fournisseur.


Dernière mise à jour: Décembre 18, 2024


1. Introduction

La présente politique de sécurité (la « Politique ») est établie par miniOrange (« la Société ») pour définir les lignes directrices, les procédures et les responsabilités relatives à la protection des logiciels, des systèmes, de la propriété intellectuelle et des données de la Société. Cette politique vise à garantir la sécurité, l'intégrité et la confidentialité des actifs de la Société, ainsi que le respect des exigences légales et réglementaires applicables.

2. Définitions

Aux fins de la présente politique, les termes suivants auront la signification indiquée ci-dessous :

  • "Données sensibles" désigne toute donnée protégée par des exigences légales ou réglementaires, y compris, mais sans s'y limiter, les données personnelles, les informations financières, les données commerciales exclusives et toute autre donnée nécessitant une protection spéciale en vertu de la loi applicable.
  • "Employé" désigne toute personne employée par la Société, y compris les employés à temps plein, à temps partiel, temporaires ou contractuels.
  • « Fournisseurs tiers » désigne toute entité ou personne externe engagée par la Société pour des services, y compris les sous-traitants, les prestataires de services ou les partenaires, qui peuvent avoir accès aux systèmes ou aux données de la Société.
  • "Incident" désigne tout événement, événement suspecté ou violation réelle de la sécurité, de la confidentialité ou de l'intégrité des systèmes, des données ou des logiciels de la Société.

L’approche miniOrange en matière de sécurité repose sur les principes suivants :

3. Plate-forme

La plateforme miniOrange est conçue pour fournir une base sûre et fiable aux fonctionnalités permettant de faire évoluer et de gérer les applications cloud. Cela garantit que les communications avec miniOrange sont sécurisées et vérifiées, que le contrôle et l'accès au service miniOrange peuvent être délégués au sein d'une organisation et que les données client restent sécurisées. Des mesures de sécurité supplémentaires empêchent les scripts intersites, les demandes de falsification et les injections SQL. miniOrange travaille avec des experts en sécurité externes pour valider la sécurité de notre conception et de notre mise en œuvre.

4. Accès au domaine

  • Tous les accès à miniOrange utilisent le protocole https. Les clients se voient attribuer leurs propres domaines, sous-domaines et cookies.
  • miniOrange utilise un cryptage fort pour sécuriser les données sensibles des clients telles que les clés SAML uniques créées pour l'authentification. Nous stockons et chiffrons également les informations d'identification que les utilisateurs soumettent pour les applications de navigateur sécurisées (apps), configurées dans leur environnement SSO.
  • miniOrange n'implémente aucun chiffrement propriétaire. Le chiffrement des données clients est réalisé au niveau applicatif. L'utilisation du chiffrement au niveau applicatif protège les données sensibles, même en cas de compromission partielle.
  • miniOrange crypte les données confidentielles du client dans la base de données. Le cryptage est effectué à l'aide d'un cryptage symétrique AES 256 bits avec des clés exclusives. Les clés symétriques exclusives au client assurent la ségrégation des données.
  • Amazon Web Services (AWS) - fournit l'infrastructure qui héberge la plateforme Identity-as-a-Service de miniOrange. Le rapport AWS SOC 2 est disponible ici : Artefact AWS.

5. Données client

miniOrange prend plusieurs mesures pour sécuriser les données des clients. Pour toutes les requêtes, récupérations et mises à jour groupées, le service miniOrange renvoie ou met à jour uniquement les données validées. Toutes les réponses du système miniOrange à une demande sont soumises aux restrictions d'accès en place pour ce client et ses utilisateurs enregistrés miniOrange. Cette relation utilisateur/client est revalidée à chaque demande pour garantir que seuls les utilisateurs autorisés du sous-domaine du client voient les données.

Notre technologie de chiffrement de pointe protège les données client au repos et en transit vers le navigateur de l'utilisateur, ne laissant aucun point faible aux attaquants. Les instances de base de données chiffrées miniOrange fournissent une couche supplémentaire de protection des données en sécurisant vos données contre tout accès non autorisé au stockage sous-jacent. Nous utilisons le chiffrement Amazon RDS pour augmenter la protection des données des applications déployées dans le cloud et pour répondre aux exigences de conformité en matière de chiffrement des données au repos.

6. Chiffrement

miniOrange utilise Amazon KMS (service de gestion de clés) pour crypter les données de manière symétrique. Cela utilise des clés cryptographiques pour nos applications et constitue une technique utile pour le cryptage des données. miniOrange utilise différentes versions de RSA, DSA, TRIPLE-DES, AES et HMAC. Les données confidentielles des clients sont également cryptées à l'aide de l'une des versions de cryptage mentionnées ci-dessus. Les données confidentielles incluent toutes les informations personnelles identifiables de l'utilisateur telles que les mots de passe.

Lorsque des utilisateurs sont créés localement dans MiniOrange, ils disposent d'un mot de passe miniOrange local, qui est stocké dans la base de données AWS RDS. Nous utilisons bcrypt salé avec un nombre élevé de tours pour protéger les mots de passe des utilisateurs. Contrairement à d'autres algorithmes de hachage conçus pour la vitesse et donc sensibles aux attaques de type rainbow table ou brute-force, bcrypt est très lent et adaptatif, ce qui signifie que sa fonction de hachage peut être rendue plus coûteuse et donc plus lente à mesure que la puissance de calcul augmente.

Lorsque les utilisateurs se trouvent dans un fournisseur d’identité tiers ou dans un répertoire comme AD ou un serveur LDAP, l’authentification se produit directement auprès du fournisseur d’identité de l’utilisateur, ce type d’authentification est appelé authentification déléguée.

7. Les opérations

Les équipes techniques de miniOrange disposent d'une vaste expérience dans le développement et l'exploitation de services à la demande leaders du marché. Une évaluation complète des fournisseurs d'infrastructure a été réalisée afin de sélectionner le partenaire le plus adapté à la sécurité et à l'évolutivité des services. miniOrange et Amazon (AWS) ont adopté une approche globale pour garantir la sécurité et la fiabilité du service miniOrange. Cela commence par le centre de données physique et s'étend aux couches de calcul, de réseau et de stockage du service.

8. Réseau

Le réseau AWS offre une protection contre les problèmes de sécurité réseau traditionnels, notamment les attaques par déni de service distribué (DDoS), les attaques Man In the Middle (MITM), l'usurpation d'adresse IP, l'analyse des ports et le reniflage de paquets par d'autres locataires.

9. Haute disponibilité

Notre solution Cloud est déployée sur AWS derrière un environnement WAF et à charge équilibrée avec des options de mise à l'échelle automatique activées. Vous pouvez cliquez ici pour jeter un œil à notre diagramme d’infrastructure de haut niveau.

Le cloud miniOrange est hébergé sur les centres de données AWS USA Est (Virginie du Nord), Europe, Australie et Irlande derrière un Elastic Load Balancer avec plusieurs zones de disponibilité pour garantir une disponibilité de 99.99 %.

Le service cloud miniOrange étant hébergé sur AWS, nous avons profité de plusieurs outils de surveillance pour nous assurer que le système fonctionne correctement à tout moment. Des notifications ont été mises en place pour garantir que les équipes concernées sont informées lorsqu'une anomalie se produit ou qu'une vérification de statut échoue. Cela protège contre toute attaque DOS et DDOS et empêche toute augmentation imprévue de la charge.

Des instantanés réguliers de l'environnement du serveur sont pris régulièrement et les bases de données sont sauvegardées quotidiennement. Si une reprise après sinistre doit être effectuée, nous pouvons rendre la sauvegarde opérationnelle en un rien de temps.

Amazon S3 a été utilisé pour stocker les sauvegardes et le contenu statique.

AWS Elasticache (Memcached) et DynamoDB ont été utilisés et implémentés pour la mise en cache.

10. Gestion des catastrophes

miniOrange fournit des mécanismes accessibles au public permettant aux clients de signaler des événements de sécurité et/ou de confidentialité, y compris des catastrophes. miniOrange surveille la continuité de service avec les fournisseurs en amont en cas de panne ou de gestion de sinistre.

miniorange a mis en œuvre des contrôles environnementaux, des mécanismes de basculement ou d'autres redondances pour sécuriser les services publics et atténuer les conditions environnementales.

11. Cycle de vie de développement sécurisé

Nous commençons à intégrer la sécurité dans notre logiciel avant d'écrire une ligne de code. Des points de contrôle de sécurité stricts régissent chaque étape de notre cycle de vie de développement, de la conception au codage, en passant par les tests et le déploiement. L'équipe de sécurité interne de miniOrange travaille avec des chercheurs en sécurité externes indépendants pour valider la sécurité de nos logiciels.

Chaque année, nous formons nos développeurs aux dernières techniques de programmation sécurisée et de révision de code.

La sécurité des logiciels de miniOrange est régulièrement examinée par des pairs, des chercheurs en sécurité internes.

12. Personnel sécurisé

Les contrôles de sécurité de miniOrange régissent les employés et les sous-traitants avant, pendant et après leur passage chez miniOrange.

L'équipe de sécurité de miniOrange intègre la sécurité dans notre culture en sensibilisant à la sécurité et en testant les employés pour garantir la conformité.

Nous réduisons les risques en limitant l’accès à la production à ceux qui en ont besoin pour faire leur travail tout en continuant à surveiller leur accès.

13. Protection contre les vulnérabilités

Les principales fonctionnalités de sécurité de la plate-forme miniOrange sous-jacente incluent la capacité d'empêcher les attaques de type Cross-Site Scripting (XSS), Cross-Site Request Forgery (XSRF) et par injection SQL. Une validation solide des entrées et des demandes et des contrôles programmatiques stricts sur les instructions SQL minimisent ces menaces.

  • Attaques de l'homme du milieu (MitM) - Se produit lorsqu'un attaquant intercepte une transaction bipartite, en s'insérant au milieu. À partir de là, les cyberattaquants peuvent voler et manipuler des données en interrompant le trafic.
  • Attaque par déni de service (DOS) - Les attaques DoS fonctionnent en inondant les systèmes, les serveurs et/ou les réseaux avec du trafic pour surcharger les ressources et la bande passante. Le résultat rend le système incapable de traiter et de répondre aux demandes légitimes.
  • Injections SQL - Cela se produit lorsqu'un attaquant insère du code malveillant dans un serveur à l'aide d'un langage de requête serveur (SQL) forçant le serveur à fournir des informations protégées.
  • Script intersite - Une attaque de type cross-site scripting envoie des scripts malveillants dans le contenu de sites Web fiables. Le code malveillant rejoint le contenu dynamique envoyé au navigateur de la victime.
  • Attaque de force brute - Un pirate informatique essaie des centaines ou des milliers de combinaisons nom d'utilisateur/mot de passe pour tenter d'y accéder.

14. Test de pénétration

Dans le cadre de notre stratégie de sécurité, miniOrange utilise divers outils de test populaires tels que Netsparker pour effectuer des tests de pénétration dans le but de comprendre et d'améliorer la sécurité globale du service. L'évaluation comprend une revue de conception, une revue de source et des tests de pénétration. Les développeurs de miniOrange identifient les menaces de sécurité et développent des solutions à toute menace potentielle. Nous recherchons activement les bugs dans nos logiciels à l'aide de programmes de sécurité. Nous croyons également au droit du client à effectuer un test de pénétration sur miniOrange, c'est pourquoi nous lui fournissons des environnements de test pour le faire.

15. Serveur et accès physique

Nous protégeons vos données à chaque point de notre infrastructure, y compris le calcul, le stockage et la transmission réseau. Chaque serveur de l'environnement miniOrange est surveillé pour les mesures de santé de la machine deux fois par minute afin de suivre la disponibilité. Les centres de données AWS sont hébergés dans des installations indescriptibles. L'accès physique est strictement contrôlé à la fois au périmètre et aux points d'entrée des bâtiments par un personnel de sécurité professionnel utilisant la vidéosurveillance, des systèmes de détection d'intrusion de pointe et d'autres moyens électroniques. Le personnel autorisé doit passer l'authentification à deux facteurs au moins deux fois pour accéder aux étages du centre de données. Tous les accès physiques des employés sont enregistrés et régulièrement audités.

L'accès administratif aux systèmes d'exploitation hôtes pour gérer les instances nécessite l'utilisation d'une authentification multifacteur. Les systèmes hôtes administratifs sont spécifiquement conçus, construits, configurés et renforcés pour protéger le plan de gestion du cloud. Tous les accès sont enregistrés et audités. Nous veillons à ce que tous nos fournisseurs de services respectent nos normes de protection des données.

16. Formation et sensibilisation

La sécurité commence par les personnes que nous employons. Des vérifications des antécédents sont effectuées sur tous les candidats à miniOrange et les employés, sous-traitants et utilisateurs tiers doivent confirmer par écrit qu'ils comprennent leurs rôles et responsabilités en matière de sécurité de l'information dans le cadre de leur emploi ou de leur contrat de fournisseur.

  • Formation à la sécurité des employés : La Société doit fournir une formation obligatoire en matière de sécurité à tous les employés et sous-traitants au moment de l'embauche, et de manière récurrente, afin de garantir la sensibilisation aux pratiques de sécurité, à la prévention des menaces et aux procédures appropriées de signalement des incidents.
  • Programmes de sensibilisation à la sécurité : La Société doit mettre en œuvre des programmes périodiques de sensibilisation à la sécurité pour informer les employés et les sous-traitants sur les menaces émergentes, notamment le phishing et l'ingénierie sociale.

17. Conformité et audits

  • Conformité réglementaire : La Société doit s'assurer que toutes les pratiques de sécurité sont conformes aux lois, réglementations et normes du secteur applicables, y compris celles liées à la protection des données et à la confidentialité.
  • Audits de sécurité : La Société doit effectuer des audits de sécurité internes et externes périodiques pour évaluer la conformité à la présente politique, identifier les vulnérabilités et améliorer la posture de sécurité de la Société.

18. Application

  • Violations de la politique : Toute violation de cette politique peut entraîner des mesures disciplinaires, y compris la résiliation de l'emploi ou des contrats, ainsi que des poursuites judiciaires, le cas échéant.
  • Amélioration continue : La Société doit régulièrement réviser et mettre à jour cette politique afin de refléter les changements dans le paysage de la sécurité, l'évolution des menaces et les exigences de conformité.

19. Modifications et mises à jour

La présente politique peut être modifiée ou mise à jour de temps à autre à la discrétion de la Société. Toutes les modifications ou mises à jour doivent être communiquées aux employés, aux sous-traitants et aux fournisseurs tiers concernés. Le respect de la version la plus récente de la présente politique est obligatoire.

20. Remerciements

Tous les employés, entrepreneurs et fournisseurs tiers doivent reconnaître par écrit qu’ils ont lu, compris et accepté de se conformer aux termes de la présente politique.

Dernière mise à jour : 17 juillet 2025


1. Introduction

La présente politique de sécurité (la « Politique ») est établie par miniOrange (« la Société ») pour définir les lignes directrices, les procédures et les responsabilités relatives à la protection des logiciels, des systèmes, de la propriété intellectuelle et des données de la Société. Cette politique vise à garantir la sécurité, l'intégrité et la confidentialité des actifs de la Société, ainsi que le respect des exigences légales et réglementaires applicables.

2. Définitions

Aux fins de la présente politique, les termes suivants auront la signification indiquée ci-dessous :

  • "Données sensibles" désigne toute donnée protégée par des exigences légales ou réglementaires, y compris, mais sans s'y limiter, les données personnelles, les informations financières, les données commerciales exclusives et toute autre donnée nécessitant une protection spéciale en vertu de la loi applicable.
  • "Employé" désigne toute personne employée par la Société, y compris les employés à temps plein, à temps partiel, temporaires ou contractuels.
  • « Fournisseurs tiers » désigne toute entité ou personne externe engagée par la Société pour des services, y compris les sous-traitants, les prestataires de services ou les partenaires, qui peuvent avoir accès aux systèmes ou aux données de la Société.
  • "Incident" désigne tout événement, événement suspecté ou violation réelle de la sécurité, de la confidentialité ou de l'intégrité des systèmes, des données ou des logiciels de la Société.

L’approche miniOrange en matière de sécurité repose sur les principes suivants :

3. Plate-forme

La plateforme miniOrange est conçue pour fournir une base sûre et fiable aux fonctionnalités permettant de faire évoluer et de gérer les applications cloud. Cela garantit que les communications avec miniOrange sont sécurisées et vérifiées, que le contrôle et l'accès au service miniOrange peuvent être délégués au sein d'une organisation et que les données client restent sécurisées. Des mesures de sécurité supplémentaires empêchent les scripts intersites, les demandes de falsification et les injections SQL. miniOrange travaille avec des experts en sécurité externes pour valider la sécurité de notre conception et de notre mise en œuvre.

4. Accès au domaine

  • Tous les accès à miniOrange utilisent le protocole https. Les clients se voient attribuer leurs propres domaines, sous-domaines et cookies.
  • miniOrange utilise un cryptage fort pour sécuriser les données sensibles des clients telles que les clés SAML uniques créées pour l'authentification. Nous stockons et chiffrons également les informations d'identification que les utilisateurs soumettent pour les applications de navigateur sécurisées (apps), configurées dans leur environnement SSO.
  • miniOrange n'implémente aucun chiffrement propriétaire. Le chiffrement des données clients est réalisé au niveau applicatif. L'utilisation du chiffrement au niveau applicatif protège les données sensibles, même en cas de compromission partielle.
  • miniOrange crypte les données confidentielles du client dans la base de données. Le cryptage est effectué à l'aide d'un cryptage symétrique AES 256 bits avec des clés exclusives. Les clés symétriques exclusives au client assurent la ségrégation des données.
  • Amazon Web Services (AWS) - fournit l'infrastructure qui héberge la plateforme Identity-as-a-Service de miniOrange. Le rapport AWS SOC 2 est disponible ici : Artefact AWS.

5. Données client

miniOrange prend plusieurs mesures pour sécuriser les données des clients. Pour toutes les requêtes, récupérations et mises à jour groupées, le service miniOrange renvoie ou met à jour uniquement les données validées. Toutes les réponses du système miniOrange à une demande sont soumises aux restrictions d'accès en place pour ce client et ses utilisateurs enregistrés miniOrange. Cette relation utilisateur/client est revalidée à chaque demande pour garantir que seuls les utilisateurs autorisés du sous-domaine du client voient les données.

Notre technologie de chiffrement de pointe protège les données client au repos et en transit vers le navigateur de l'utilisateur, ne laissant aucun point faible aux attaquants. Les instances de base de données chiffrées miniOrange fournissent une couche supplémentaire de protection des données en sécurisant vos données contre tout accès non autorisé au stockage sous-jacent. Nous utilisons le chiffrement Amazon RDS pour augmenter la protection des données des applications déployées dans le cloud et pour répondre aux exigences de conformité en matière de chiffrement des données au repos.

6. Politiques de cryptage des données

miniOrange utilise Amazon KMS (service de gestion de clés) pour crypter les données de manière symétrique. Cela utilise des clés cryptographiques pour nos applications et constitue une technique utile pour le cryptage des données. miniOrange utilise différentes versions de RSA, DSA, TRIPLE-DES, AES et HMAC. Les données confidentielles des clients sont également cryptées à l'aide de l'une des versions de cryptage mentionnées ci-dessus. Les données confidentielles incluent toutes les informations personnelles identifiables de l'utilisateur telles que les mots de passe.

Lorsque des utilisateurs sont créés localement dans MiniOrange, ils disposent d'un mot de passe miniOrange local, qui est stocké dans la base de données AWS RDS. Nous utilisons bcrypt salé avec un nombre élevé de tours pour protéger les mots de passe des utilisateurs. Contrairement à d'autres algorithmes de hachage conçus pour la vitesse et donc sensibles aux attaques de type rainbow table ou brute-force, bcrypt est très lent et adaptatif, ce qui signifie que sa fonction de hachage peut être rendue plus coûteuse et donc plus lente à mesure que la puissance de calcul augmente.

Lorsque les utilisateurs se trouvent dans un fournisseur d’identité tiers ou dans un répertoire comme AD ou un serveur LDAP, l’authentification se produit directement auprès du fournisseur d’identité de l’utilisateur, ce type d’authentification est appelé authentification déléguée.

miniOrange impose le plus haut niveau de sécurité pour protéger ses données et ses systèmes. Toutes les données sensibles au repos sont chiffrées avec AES-256, et toutes les données en transit sont sécurisées par TLS 1.2 ou supérieur. Les mots de passe sont stockés avec bcrypt ou une fonction cryptographique équivalente. Le chiffrement au niveau de la base de données est appliqué le cas échéant, et tous les fichiers sensibles sont chiffrés avec PGP ou AES avant tout stockage ou transmission.

7. Mesures de sécurité physique

miniOrange met en œuvre des mesures de sécurité physique rigoureuses pour protéger ses installations, ses actifs et ses informations sensibles. L'accès des visiteurs est strictement contrôlé par un système de gestion des visiteurs, exigeant identification, enregistrement et accompagnement dans les zones réglementées. Des protocoles d'expédition et de réception garantissent la sécurité des envois entrants et sortants, incluant la vérification, l'inspection et la restriction d'accès au personnel autorisé. Pour atténuer les risques environnementaux, miniOrange utilise des dispositifs de protection tels que des systèmes d'extinction d'incendie, la climatisation, des systèmes d'alimentation sans interruption (ASI) et des mesures de reprise après sinistre afin d'assurer la continuité opérationnelle. Des évaluations de sécurité et des contrôles de conformité réguliers sont effectués pour garantir le respect de ces normes.

8. Procédures de licenciement des employés

miniOrange adopte et applique des procédures strictes de départ, conformément aux exigences de sécurité du client, afin de protéger les systèmes, les données et les actifs lors du départ des employés. Conformément à ces exigences, tous les droits d'accès, identifiants et autorisations sont révoqués immédiatement après le licenciement ou la démission afin d'empêcher tout accès non autorisé. Les employés quittant l'entreprise sont tenus de restituer tous les biens fournis par l'entreprise, y compris les ordinateurs portables, les cartes d'accès et les documents confidentiels, avant leur dernier jour de travail. Une liste de contrôle de sortie standardisée est suivie pour garantir le respect total des règles, et tout manquement à cette obligation peut entraîner des poursuites judiciaires ou financières. De plus, les journaux d'accès aux données sont examinés après le départ de l'employé afin de détecter et de corriger toute anomalie, garantissant ainsi une transition sécurisée et conforme aux exigences de la politique du client.

9. Les opérations

Les équipes techniques de miniOrange disposent d'une vaste expérience dans le développement et l'exploitation de services à la demande leaders du marché. Une évaluation complète des fournisseurs d'infrastructure a été réalisée afin de sélectionner le partenaire le plus adapté à la sécurité et à l'évolutivité des services. miniOrange et Amazon (AWS) ont adopté une approche globale pour garantir la sécurité et la fiabilité du service miniOrange. Cela commence par le centre de données physique et s'étend aux couches de calcul, de réseau et de stockage du service.

10. Réseau

Le réseau AWS offre une protection contre les problèmes de sécurité réseau traditionnels, notamment les attaques par déni de service distribué (DDoS), les attaques Man In the Middle (MITM), l'usurpation d'adresse IP, l'analyse des ports et le reniflage de paquets par d'autres locataires.

11. Haute disponibilité

Notre solution Cloud est déployée sur AWS derrière un environnement WAF et à charge équilibrée avec des options de mise à l'échelle automatique activées. Vous pouvez cliquez ici pour jeter un œil à notre diagramme d’infrastructure de haut niveau.

Le cloud miniOrange est hébergé sur les centres de données AWS USA Est (Virginie du Nord), Europe, Australie et Irlande derrière un Elastic Load Balancer avec plusieurs zones de disponibilité pour garantir une disponibilité de 99.99 %.

Le service cloud miniOrange étant hébergé sur AWS, nous avons profité de plusieurs outils de surveillance pour nous assurer que le système fonctionne correctement à tout moment. Des notifications ont été mises en place pour garantir que les équipes concernées sont informées lorsqu'une anomalie se produit ou qu'une vérification de statut échoue. Cela protège contre toute attaque DOS et DDOS et empêche toute augmentation imprévue de la charge.

Des instantanés réguliers de l'environnement du serveur sont pris régulièrement et les bases de données sont sauvegardées quotidiennement. Si une reprise après sinistre doit être effectuée, nous pouvons rendre la sauvegarde opérationnelle en un rien de temps.

Amazon S3 a été utilisé pour stocker les sauvegardes et le contenu statique.

AWS Elasticache (Memcached) et DynamoDB ont été utilisés et implémentés pour la mise en cache.

12. Gestion des catastrophes

miniOrange fournit des mécanismes accessibles au public permettant aux clients de signaler des événements de sécurité et/ou de confidentialité, y compris des catastrophes. miniOrange surveille la continuité de service avec les fournisseurs en amont en cas de panne ou de gestion de sinistre.

miniorange a mis en œuvre des contrôles environnementaux, des mécanismes de basculement ou d'autres redondances pour sécuriser les services publics et atténuer les conditions environnementales.

13. Cycle de vie de développement sécurisé

Nous commençons à intégrer la sécurité dans notre logiciel avant d'écrire une ligne de code. Des points de contrôle de sécurité stricts régissent chaque étape de notre cycle de vie de développement, de la conception au codage, en passant par les tests et le déploiement. L'équipe de sécurité interne de miniOrange travaille avec des chercheurs en sécurité externes indépendants pour valider la sécurité de nos logiciels.

Chaque année, nous formons nos développeurs aux dernières techniques de programmation sécurisée et de révision de code.

La sécurité des logiciels de miniOrange est régulièrement examinée par des pairs, des chercheurs en sécurité internes.

14. Personnel sécurisé

Les contrôles de sécurité de miniOrange régissent les employés et les sous-traitants avant, pendant et après leur passage chez miniOrange.

L'équipe de sécurité de miniOrange intègre la sécurité dans notre culture en sensibilisant à la sécurité et en testant les employés pour garantir la conformité.

Nous réduisons les risques en limitant l’accès à la production à ceux qui en ont besoin pour faire leur travail tout en continuant à surveiller leur accès.

15. Protection contre les vulnérabilités

Les principales fonctionnalités de sécurité de la plate-forme miniOrange sous-jacente incluent la capacité d'empêcher les attaques de type Cross-Site Scripting (XSS), Cross-Site Request Forgery (XSRF) et par injection SQL. Une validation solide des entrées et des demandes et des contrôles programmatiques stricts sur les instructions SQL minimisent ces menaces.

  • Attaques de l'homme du milieu (MitM) - Se produit lorsqu'un attaquant intercepte une transaction bipartite, en s'insérant au milieu. À partir de là, les cyberattaquants peuvent voler et manipuler des données en interrompant le trafic.
  • Attaque par déni de service (DOS) - Les attaques DoS fonctionnent en inondant les systèmes, les serveurs et/ou les réseaux avec du trafic pour surcharger les ressources et la bande passante. Le résultat rend le système incapable de traiter et de répondre aux demandes légitimes.
  • Injections SQL - Cela se produit lorsqu'un attaquant insère du code malveillant dans un serveur à l'aide d'un langage de requête serveur (SQL) forçant le serveur à fournir des informations protégées.
  • Script intersite - Une attaque de type cross-site scripting envoie des scripts malveillants dans le contenu de sites Web fiables. Le code malveillant rejoint le contenu dynamique envoyé au navigateur de la victime.
  • Attaque de force brute - Un pirate informatique essaie des centaines ou des milliers de combinaisons nom d'utilisateur/mot de passe pour tenter d'y accéder.

16. Test de pénétration

Dans le cadre de notre stratégie de sécurité, miniOrange utilise divers outils de test populaires tels que Netsparker pour effectuer des tests de pénétration dans le but de comprendre et d'améliorer la sécurité globale du service. L'évaluation comprend une revue de conception, une revue de source et des tests de pénétration. Les développeurs de miniOrange identifient les menaces de sécurité et développent des solutions à toute menace potentielle. Nous recherchons activement les bugs dans nos logiciels à l'aide de programmes de sécurité. Nous croyons également au droit du client à effectuer un test de pénétration sur miniOrange, c'est pourquoi nous lui fournissons des environnements de test pour le faire.

17. Serveur et accès physique

Nous protégeons vos données à chaque point de notre infrastructure, y compris le calcul, le stockage et la transmission réseau. Chaque serveur de l'environnement miniOrange est surveillé pour les mesures de santé de la machine deux fois par minute afin de suivre la disponibilité. Les centres de données AWS sont hébergés dans des installations indescriptibles. L'accès physique est strictement contrôlé à la fois au périmètre et aux points d'entrée des bâtiments par un personnel de sécurité professionnel utilisant la vidéosurveillance, des systèmes de détection d'intrusion de pointe et d'autres moyens électroniques. Le personnel autorisé doit passer l'authentification à deux facteurs au moins deux fois pour accéder aux étages du centre de données. Tous les accès physiques des employés sont enregistrés et régulièrement audités.

L'accès administratif aux systèmes d'exploitation hôtes pour gérer les instances nécessite l'utilisation d'une authentification multifacteur. Les systèmes hôtes administratifs sont spécifiquement conçus, construits, configurés et renforcés pour protéger le plan de gestion du cloud. Tous les accès sont enregistrés et audités. Nous veillons à ce que tous nos fournisseurs de services respectent nos normes de protection des données.

18. Conformité et audits

  • Conformité réglementaire : La Société doit s'assurer que toutes les pratiques de sécurité sont conformes aux lois, réglementations et normes du secteur applicables, y compris celles liées à la protection des données et à la confidentialité.
  • Audits de sécurité : La Société doit effectuer des audits de sécurité internes et externes périodiques pour évaluer la conformité à la présente politique, identifier les vulnérabilités et améliorer la posture de sécurité de la Société.

19. Modifications et mises à jour

La présente politique peut être modifiée ou mise à jour de temps à autre à la discrétion de la Société. Toutes les modifications ou mises à jour doivent être communiquées aux employés, aux sous-traitants et aux fournisseurs tiers concernés. Le respect de la version la plus récente de la présente politique est obligatoire.

20. Gestion des fournisseurs tiers

Tous les employés, entrepreneurs et fournisseurs tiers doivent reconnaître par écrit qu’ils ont lu, compris et accepté de se conformer aux termes de la présente politique.

Dernière mise à jour : 22 juin 2026


1. Introduction

La présente politique de sécurité (la « Politique ») est établie par miniOrange (« la Société ») pour définir les lignes directrices, les procédures et les responsabilités relatives à la protection des logiciels, des systèmes, de la propriété intellectuelle et des données de la Société. Cette politique vise à garantir la sécurité, l'intégrité et la confidentialité des actifs de la Société, ainsi que le respect des exigences légales et réglementaires applicables.

2. Définitions

Aux fins de la présente politique, les termes suivants auront la signification indiquée ci-dessous :

  • "Données sensibles" désigne toute donnée protégée par des exigences légales ou réglementaires, y compris, mais sans s'y limiter, les données personnelles, les informations financières, les données commerciales exclusives et toute autre donnée nécessitant une protection spéciale en vertu de la loi applicable.
  • "Employé" désigne toute personne employée par la Société, y compris les employés à temps plein, à temps partiel, temporaires ou contractuels.
  • « Fournisseurs tiers » désigne toute entité ou personne externe engagée par la Société pour des services, y compris les sous-traitants, les prestataires de services ou les partenaires, qui peuvent avoir accès aux systèmes ou aux données de la Société.
  • "Incident" désigne tout événement, événement suspecté ou violation réelle de la sécurité, de la confidentialité ou de l'intégrité des systèmes, des données ou des logiciels de la Société.

L’approche miniOrange en matière de sécurité repose sur les principes suivants :

3. Plate-forme

La plateforme miniOrange est conçue pour fournir une base sûre et fiable aux fonctionnalités permettant de faire évoluer et de gérer les applications cloud. Cela garantit que les communications avec miniOrange sont sécurisées et vérifiées, que le contrôle et l'accès au service miniOrange peuvent être délégués au sein d'une organisation et que les données client restent sécurisées. Des mesures de sécurité supplémentaires empêchent les scripts intersites, les demandes de falsification et les injections SQL. miniOrange travaille avec des experts en sécurité externes pour valider la sécurité de notre conception et de notre mise en œuvre.

4. Accès au domaine

  • Tous les accès à miniOrange utilisent le protocole https. Les clients se voient attribuer leurs propres domaines, sous-domaines et cookies.
  • miniOrange utilise un cryptage fort pour sécuriser les données sensibles des clients telles que les clés SAML uniques créées pour l'authentification. Nous stockons et chiffrons également les informations d'identification que les utilisateurs soumettent pour les applications de navigateur sécurisées (apps), configurées dans leur environnement SSO.
  • miniOrange n'implémente aucun chiffrement propriétaire. Le chiffrement des données clients est réalisé au niveau applicatif. L'utilisation du chiffrement au niveau applicatif protège les données sensibles, même en cas de compromission partielle.
  • miniOrange crypte les données confidentielles du client dans la base de données. Le cryptage est effectué à l'aide d'un cryptage symétrique AES 256 bits avec des clés exclusives. Les clés symétriques exclusives au client assurent la ségrégation des données.
  • Amazon Web Services (AWS) - fournit l'infrastructure qui héberge la plateforme Identity-as-a-Service de miniOrange. Le rapport AWS SOC 2 est disponible ici : Artefact AWS.

5. Données client

miniOrange prend plusieurs mesures pour sécuriser les données des clients. Pour toutes les requêtes, récupérations et mises à jour groupées, le service miniOrange renvoie ou met à jour uniquement les données validées. Toutes les réponses du système miniOrange à une demande sont soumises aux restrictions d'accès en place pour ce client et ses utilisateurs enregistrés miniOrange. Cette relation utilisateur/client est revalidée à chaque demande pour garantir que seuls les utilisateurs autorisés du sous-domaine du client voient les données.

Notre technologie de chiffrement de pointe protège les données client au repos et en transit vers le navigateur de l'utilisateur, ne laissant aucun point faible aux attaquants. Les instances de base de données chiffrées miniOrange fournissent une couche supplémentaire de protection des données en sécurisant vos données contre tout accès non autorisé au stockage sous-jacent. Nous utilisons le chiffrement Amazon RDS pour augmenter la protection des données des applications déployées dans le cloud et pour répondre aux exigences de conformité en matière de chiffrement des données au repos.

6. Politiques de cryptage des données

miniOrange utilise Amazon KMS (service de gestion de clés) pour crypter les données de manière symétrique. Cela utilise des clés cryptographiques pour nos applications et constitue une technique utile pour le cryptage des données. miniOrange utilise différentes versions de RSA, DSA, TRIPLE-DES, AES et HMAC. Les données confidentielles des clients sont également cryptées à l'aide de l'une des versions de cryptage mentionnées ci-dessus. Les données confidentielles incluent toutes les informations personnelles identifiables de l'utilisateur telles que les mots de passe.

Lorsque des utilisateurs sont créés localement dans MiniOrange, ils disposent d'un mot de passe miniOrange local, qui est stocké dans la base de données AWS RDS. Nous utilisons bcrypt salé avec un nombre élevé de tours pour protéger les mots de passe des utilisateurs. Contrairement à d'autres algorithmes de hachage conçus pour la vitesse et donc sensibles aux attaques de type rainbow table ou brute-force, bcrypt est très lent et adaptatif, ce qui signifie que sa fonction de hachage peut être rendue plus coûteuse et donc plus lente à mesure que la puissance de calcul augmente.

Lorsque les utilisateurs se trouvent dans un fournisseur d’identité tiers ou dans un répertoire comme AD ou un serveur LDAP, l’authentification se produit directement auprès du fournisseur d’identité de l’utilisateur, ce type d’authentification est appelé authentification déléguée.

miniOrange impose le plus haut niveau de sécurité pour protéger ses données et ses systèmes. Toutes les données sensibles au repos sont chiffrées avec AES-256, et toutes les données en transit sont sécurisées par TLS 1.2 ou supérieur. Les mots de passe sont stockés avec bcrypt ou une fonction cryptographique équivalente. Le chiffrement au niveau de la base de données est appliqué le cas échéant, et tous les fichiers sensibles sont chiffrés avec PGP ou AES avant tout stockage ou transmission.

7. Mesures de sécurité physique

miniOrange met en œuvre des mesures de sécurité physique rigoureuses pour protéger ses installations, ses actifs et ses informations sensibles. L'accès des visiteurs est strictement contrôlé par un système de gestion des visiteurs, exigeant identification, enregistrement et accompagnement dans les zones réglementées. Des protocoles d'expédition et de réception garantissent la sécurité des envois entrants et sortants, incluant la vérification, l'inspection et la restriction d'accès au personnel autorisé. Pour atténuer les risques environnementaux, miniOrange utilise des dispositifs de protection tels que des systèmes d'extinction d'incendie, la climatisation, des systèmes d'alimentation sans interruption (ASI) et des mesures de reprise après sinistre afin d'assurer la continuité opérationnelle. Des évaluations de sécurité et des contrôles de conformité réguliers sont effectués pour garantir le respect de ces normes.

8. Procédures de licenciement des employés

miniOrange adopte et applique des procédures strictes de départ, conformément aux exigences de sécurité du client, afin de protéger les systèmes, les données et les actifs lors du départ des employés. Conformément à ces exigences, tous les droits d'accès, identifiants et autorisations sont révoqués immédiatement après le licenciement ou la démission afin d'empêcher tout accès non autorisé. Les employés quittant l'entreprise sont tenus de restituer tous les biens fournis par l'entreprise, y compris les ordinateurs portables, les cartes d'accès et les documents confidentiels, avant leur dernier jour de travail. Une liste de contrôle de sortie standardisée est suivie pour garantir le respect total des règles, et tout manquement à cette obligation peut entraîner des poursuites judiciaires ou financières. De plus, les journaux d'accès aux données sont examinés après le départ de l'employé afin de détecter et de corriger toute anomalie, garantissant ainsi une transition sécurisée et conforme aux exigences de la politique du client.

9. Les opérations

Les équipes techniques de miniOrange disposent d'une vaste expérience dans le développement et l'exploitation de services à la demande leaders du marché. Une évaluation complète des fournisseurs d'infrastructure a été réalisée afin de sélectionner le partenaire le plus adapté à la sécurité et à l'évolutivité des services. miniOrange et Amazon (AWS) ont adopté une approche globale pour garantir la sécurité et la fiabilité du service miniOrange. Cela commence par le centre de données physique et s'étend aux couches de calcul, de réseau et de stockage du service.

10. Réseau

Le réseau AWS offre une protection contre les problèmes de sécurité réseau traditionnels, notamment les attaques par déni de service distribué (DDoS), les attaques Man In the Middle (MITM), l'usurpation d'adresse IP, l'analyse des ports et le reniflage de paquets par d'autres locataires.

11. Haute disponibilité

Notre solution Cloud est déployée sur AWS derrière un environnement WAF et à charge équilibrée avec des options de mise à l'échelle automatique activées. Vous pouvez cliquez ici pour jeter un œil à notre diagramme d’infrastructure de haut niveau.

Le cloud miniOrange est hébergé sur les centres de données AWS USA Est (Virginie du Nord), Europe, Australie et Irlande derrière un Elastic Load Balancer avec plusieurs zones de disponibilité pour garantir une disponibilité de 99.99 %.

Le service cloud miniOrange étant hébergé sur AWS, nous avons profité de plusieurs outils de surveillance pour nous assurer que le système fonctionne correctement à tout moment. Des notifications ont été mises en place pour garantir que les équipes concernées sont informées lorsqu'une anomalie se produit ou qu'une vérification de statut échoue. Cela protège contre toute attaque DOS et DDOS et empêche toute augmentation imprévue de la charge.

Des instantanés réguliers de l'environnement du serveur sont pris régulièrement et les bases de données sont sauvegardées quotidiennement. Si une reprise après sinistre doit être effectuée, nous pouvons rendre la sauvegarde opérationnelle en un rien de temps.

Amazon S3 a été utilisé pour stocker les sauvegardes et le contenu statique.

AWS Elasticache (Memcached) et DynamoDB ont été utilisés et implémentés pour la mise en cache.

12. Gestion des catastrophes

miniOrange fournit des mécanismes accessibles au public permettant aux clients de signaler des événements de sécurité et/ou de confidentialité, y compris des catastrophes. miniOrange surveille la continuité de service avec les fournisseurs en amont en cas de panne ou de gestion de sinistre.

miniorange a mis en œuvre des contrôles environnementaux, des mécanismes de basculement ou d'autres redondances pour sécuriser les services publics et atténuer les conditions environnementales.

13. Cycle de vie de développement sécurisé

Nous commençons à intégrer la sécurité dans notre logiciel avant d'écrire une ligne de code. Des points de contrôle de sécurité stricts régissent chaque étape de notre cycle de vie de développement, de la conception au codage, en passant par les tests et le déploiement. L'équipe de sécurité interne de miniOrange travaille avec des chercheurs en sécurité externes indépendants pour valider la sécurité de nos logiciels.

Chaque année, nous formons nos développeurs aux dernières techniques de programmation sécurisée et de révision de code.

La sécurité des logiciels de miniOrange est régulièrement examinée par des pairs, des chercheurs en sécurité internes.

14. Personnel sécurisé

Les contrôles de sécurité de miniOrange régissent les employés et les sous-traitants avant, pendant et après leur passage chez miniOrange.

L'équipe de sécurité de miniOrange intègre la sécurité dans notre culture en sensibilisant à la sécurité et en testant les employés pour garantir la conformité.

Nous réduisons les risques en limitant l’accès à la production à ceux qui en ont besoin pour faire leur travail tout en continuant à surveiller leur accès.

15. Protection contre les vulnérabilités

Les principales fonctionnalités de sécurité de la plate-forme miniOrange sous-jacente incluent la capacité d'empêcher les attaques de type Cross-Site Scripting (XSS), Cross-Site Request Forgery (XSRF) et par injection SQL. Une validation solide des entrées et des demandes et des contrôles programmatiques stricts sur les instructions SQL minimisent ces menaces.

  • Attaques de l'homme du milieu (MitM) - Se produit lorsqu'un attaquant intercepte une transaction bipartite, en s'insérant au milieu. À partir de là, les cyberattaquants peuvent voler et manipuler des données en interrompant le trafic.
  • Attaque par déni de service (DOS) - Les attaques DoS fonctionnent en inondant les systèmes, les serveurs et/ou les réseaux avec du trafic pour surcharger les ressources et la bande passante. Le résultat rend le système incapable de traiter et de répondre aux demandes légitimes.
  • Injections SQL - Cela se produit lorsqu'un attaquant insère du code malveillant dans un serveur à l'aide d'un langage de requête serveur (SQL) forçant le serveur à fournir des informations protégées.
  • Script intersite - Une attaque de type cross-site scripting envoie des scripts malveillants dans le contenu de sites Web fiables. Le code malveillant rejoint le contenu dynamique envoyé au navigateur de la victime.
  • Attaque de force brute - Un pirate informatique essaie des centaines ou des milliers de combinaisons nom d'utilisateur/mot de passe pour tenter d'y accéder.

Tous les rapports de vulnérabilité externe doivent être soumis à security-bug-reports@xecurify.com.

16. Test de pénétration

Dans le cadre de notre stratégie de sécurité, miniOrange utilise divers outils de test populaires tels que Netsparker pour effectuer des tests de pénétration dans le but de comprendre et d'améliorer la sécurité globale du service. L'évaluation comprend une revue de conception, une revue de source et des tests de pénétration. Les développeurs de miniOrange identifient les menaces de sécurité et développent des solutions à toute menace potentielle. Nous recherchons activement les bugs dans nos logiciels à l'aide de programmes de sécurité. Nous croyons également au droit du client à effectuer un test de pénétration sur miniOrange, c'est pourquoi nous lui fournissons des environnements de test pour le faire.

17. Serveur et accès physique

Nous protégeons vos données à chaque point de notre infrastructure, y compris le calcul, le stockage et la transmission réseau. Chaque serveur de l'environnement miniOrange est surveillé pour les mesures de santé de la machine deux fois par minute afin de suivre la disponibilité. Les centres de données AWS sont hébergés dans des installations indescriptibles. L'accès physique est strictement contrôlé à la fois au périmètre et aux points d'entrée des bâtiments par un personnel de sécurité professionnel utilisant la vidéosurveillance, des systèmes de détection d'intrusion de pointe et d'autres moyens électroniques. Le personnel autorisé doit passer l'authentification à deux facteurs au moins deux fois pour accéder aux étages du centre de données. Tous les accès physiques des employés sont enregistrés et régulièrement audités.

L'accès administratif aux systèmes d'exploitation hôtes pour gérer les instances nécessite l'utilisation d'une authentification multifacteur. Les systèmes hôtes administratifs sont spécifiquement conçus, construits, configurés et renforcés pour protéger le plan de gestion du cloud. Tous les accès sont enregistrés et audités. Nous veillons à ce que tous nos fournisseurs de services respectent nos normes de protection des données.

18. Conformité et audits

  • Conformité réglementaire : La Société doit s'assurer que toutes les pratiques de sécurité sont conformes aux lois, réglementations et normes du secteur applicables, y compris celles liées à la protection des données et à la confidentialité.
  • Audits de sécurité : La Société doit effectuer des audits de sécurité internes et externes périodiques pour évaluer la conformité à la présente politique, identifier les vulnérabilités et améliorer la posture de sécurité de la Société.

19. Modifications et mises à jour

La présente politique peut être modifiée ou mise à jour de temps à autre à la discrétion de la Société. Toutes les modifications ou mises à jour doivent être communiquées aux employés, aux sous-traitants et aux fournisseurs tiers concernés. Le respect de la version la plus récente de la présente politique est obligatoire.

20. Gestion des fournisseurs tiers

Tous les employés, entrepreneurs et fournisseurs tiers doivent reconnaître par écrit qu’ils ont lu, compris et accepté de se conformer aux termes de la présente politique.