Sécurité & Conformité

Conformité et certification

RGPD

Si vous traitez des données de l'Union européenne par l'intermédiaire d'un prestataire (comme Image-Charts), vous devez disposer d'un accord contractuel avec chaque prestataire afin que l'UE sache que vous ne traitez qu'avec des entreprises pleinement conformes au Règlement général sur la protection des données (RGPD).

Avenant relatif au traitement des données

Un accord de traitement des données (DPA) – également appelé addendum de traitement des données – est un contrat entre des responsables du traitement et des sous-traitants, ou entre des sous-traitants et des sous-traitants ultérieurs.

En savoir plus

Sous-traitants

Dans le cadre du RGPD, un sous-traitant est toute entreprise ou tout prestataire par lequel les données client peuvent transiter du fait de l'utilisation du service d'Image-Charts

En savoir plus

PCI DSS

Les informations de paiement et de carte bancaire d'Image-Charts sont gérées par Stripe, qui a été audité par un évaluateur de sécurité qualifié PCI indépendant et certifié en tant que prestataire de services PCI de niveau 1, le niveau de certification le plus strict disponible dans le secteur des paiements.

Image-Charts ne reçoit généralement pas de données de carte bancaire, ce qui la rend conforme, dans la plupart des cas, à la norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS).

Divulgation de vulnérabilité

Si vous souhaitez signaler une vulnérabilité ou si vous avez des préoccupations de sécurité concernant un produit Image-Charts, veuillez contacter [email protected].

Incluez une preuve de concept, une liste des outils utilisés (avec leurs versions) et le résultat de ces outils. Nous prenons chaque signalement très au sérieux. Dès réception d'un signalement, nous vérifions rapidement chaque vulnérabilité avant de prendre les mesures nécessaires pour la corriger. Une fois la vérification effectuée, nous envoyons périodiquement des mises à jour sur l'état de résolution des problèmes.

Si vous souhaitez chiffrer les informations sensibles que vous nous envoyez, notre clé PGP est trouvé sur Keybase.

Nous disposons également d'un programme de bug bounty ouvert pour le signalement des vulnérabilités critiques.

Sécurité de l'infrastructure et du réseau

Contrôle d'accès physique

Image-Charts est hébergé sur Google Cloud Platform. Les data centers de Google reposent sur un modèle de sécurité à plusieurs niveaux, comprenant de nombreuses mesures de protection telles que :

  • Cartes d'accès électroniques personnalisées
  • Alarmes
  • Barrières d'accès pour véhicules
  • Clôture périmétrique
  • Détecteurs de métaux
  • Biométrie

Selon Livre blanc sur la sécurité de Google: « Le sol du data center est équipé d'un système de détection d'intrusion par faisceau laser. Les data centers sont surveillés 24h/24 et 7j/7 par des caméras intérieures et extérieures haute résolution capables de détecter et de suivre les intrus. Les journaux d'accès, les enregistrements d'activité et les images des caméras sont examinés en cas d'incident. Les data centers sont également patrouillés régulièrement par des agents de sécurité professionnels ayant suivi une vérification rigoureuse des antécédents et une formation. »

Les employés d'Image-Charts n'ont pas d'accès physique aux centres de données, serveurs, équipements réseau ou espaces de stockage de Google.

Contrôle d’accès logique

Image-Charts est l'administrateur désigné de son infrastructure sur Google Cloud Platform, et seuls les membres autorisés et désignés de l'équipe des opérations d'Image-Charts ont accès à la configuration de l'infrastructure, selon les besoins, derrière un réseau privé virtuel protégé par authentification à deux facteurs. Des clés privées spécifiques sont requises pour chaque serveur, et ces clés sont stockées dans un emplacement sécurisé et chiffré.

Audit par un tiers

Google Cloud Platform fait régulièrement l'objet de divers audits indépendants menés par des tiers et peut fournir une vérification des contrôles de conformité de ses centres de données, de son infrastructure et de ses opérations. Cela inclut, sans s'y limiter, la certification SOC 2 conforme à la norme SSAE 16 et la certification ISO 27001.

Continuité d’activité et reprise après sinistre

Haute disponibilité

Chaque partie du service Image-Charts s'appuie sur des serveurs correctement dimensionnés et redondants (par exemple plusieurs load balancers, serveurs web, bases de données répliquées) en cas de défaillance. Dans le cadre de la maintenance régulière, des serveurs sont mis hors service sans impacter la disponibilité.

Continuité d’activité

Image-Charts conserve des sauvegardes chiffrées horaires des données dans plusieurs régions sur Google Cloud Platform. Bien que cela ne soit jamais attendu, en cas de perte de données de production (c'est-à-dire de perte des stockages de données principaux), nous restaurerons les données de l'organisation à partir de ces sauvegardes.

Reprise après sinistre

En cas de panne régionale généralisée, Image-Charts déploiera un environnement dupliqué dans une autre région de Google Cloud Platform. L'équipe opérationnelle d'Image-Charts possède une vaste expérience dans la réalisation de migrations complètes de région.

Sécurité de l'entreprise

Protection contre les logiciels malveillants

Chez Image-Charts, nous pensons que de bonnes pratiques de sécurité commencent par notre propre équipe. C'est pourquoi nous mettons tout en œuvre pour nous protéger contre les menaces internes et les vulnérabilités locales.

Gestion des risques

Image-Charts suit les procédures de gestion des risques décrites dans NIST SP 800-30, qui comprennent neuf étapes pour l'évaluation des risques et sept étapes pour leur atténuation.

Toute modification du produit Image-Charts doit passer par une revue de code, l'intégration continue (CI) et le pipeline de build avant d'atteindre les serveurs de production. Seuls les employés désignés de l'équipe opérations d'Image-Charts disposent d'un accès sécurisé (SSH) aux serveurs de production.

Nous effectuons des tests et une gestion des risques sur tous les systèmes et applications de manière régulière et continue. De nouvelles méthodes sont développées, examinées et déployées en production via des pull requests et des revues internes. Les nouvelles pratiques de gestion des risques sont documentées et partagées lors de présentations internes sur les enseignements tirés et les meilleures pratiques.

Image-Charts réalise des évaluations des risques tout au long du cycle de vie du produit, conformément aux normes décrites dans HIPAA Security Rule, 45 CFR 164.308:

  • Avant l'intégration de nouvelles technologies système et avant toute modification des mesures de sécurité physique d'Image-Charts
  • Lors de modifications apportées aux équipements physiques et aux installations d'Image-Charts introduisant des configurations nouvelles et non testées
  • Périodiquement, dans le cadre des évaluations techniques et non techniques des exigences de la règle de sécurité, ainsi qu'en réponse aux changements environnementaux ou opérationnels affectant la sécurité

Plan de contingence

L'équipe des opérations d'Image-Charts compte parmi ses priorités la continuité de service et la remédiation des menaces. Nous maintenons un plan de contingence en cas d'événements imprévus, comprenant des sous-plans de gestion des risques, de reprise après sinistre et de communication client, testés et mis à jour en continu et soigneusement revus pour en combler les lacunes et les changements au moins une fois par an.

Politiques de sécurité

Image-Charts tient à jour un wiki interne des politiques de sécurité, mis à jour en continu et revu chaque année afin d'identifier d'éventuelles lacunes.

Formation à la sécurité

Tous les nouveaux employés reçoivent une intégration et une formation aux systèmes, comprenant la configuration de l'environnement et des permissions, une formation formelle au développement logiciel (le cas échéant), l'examen des politiques de sécurité, l'examen des politiques de l'entreprise, ainsi qu'une formation aux valeurs et à l'éthique de l'entreprise.

Tous les ingénieurs examinent les politiques de sécurité dans le cadre de leur intégration et sont encouragés à les examiner et à y contribuer via la documentation interne. Toute modification de politique affectant le produit est communiquée sous forme de pull request, afin que tous les ingénieurs puissent l'examiner et y contribuer avant sa publication interne. Les mises à jour majeures sont communiquées par e-mail à tous les employés d'Image-Charts.

Politique de divulgation

Image-Charts suit le processus de gestion des incidents et de réponse recommandé par SANS, qui comprend l'identification, le confinement, l'éradication, la remédiation, la communication et la documentation des incidents de sécurité. Image-Charts informe ses clients de toute violation de données dès que possible, par e-mail et par téléphone, suivi de plusieurs mises à jour périodiques tout au long de la journée sur l'avancement et l'impact. Les plans Enterprise d'Image-Charts incluent un customer success manager dédié, responsable de la communication avec le client, ainsi que des points réguliers et des escalades.

Image-Charts tient à jour un rapport en direct de la disponibilité opérationnelle et des incidents sur notre page de statut. Tout incident connu y est signalé, ainsi que sur notre Fil Twitter.