Les vulnérabilités des applications Web représentent la plus grande partie des vecteurs d'attaque en dehors des logiciels malveillants. Il est crucial que toute application Web soit évaluée pour les vulnérabilités et que toute vulnérabilité soit corrigée avant le déploiement en production.
Le but de cette politique est de définir les évaluations de sécurité des applications web au sein de DATAMIX.IO SAS. Les évaluations des applications web sont effectuées pour identifier les faiblesses potentielles ou réalisées suite à une mauvaise configuration par inadvertance, une authentification faible, une gestion d'erreur insuffisante, une fuite d'information sensible, etc. La découverte et l'atténuation subséquente de ces problèmes limitera la surface d'attaque des services de DATAMIX.IO disponible à l'interne et à l'externe ainsi que de satisfaire la conformité avec toutes les politiques pertinentes en place.
Méthodes mises en place
Portée
Cette politique couvre toutes les évaluations de sécurité des applications Web demandées par tout individu, groupe ou département dans le but de maintenir la posture de sécurité, la conformité, la gestion des risques et le contrôle des changements des technologies utilisées à DATAMIX.IO.
Toutes les évaluations de sécurité des applications Web seront effectuées par le personnel de sécurité délégué soit employé ou contracté par DATAMIX.IO. Tous les résultats sont considérés comme confidentiels et doivent être distribués aux personnes sur une base de "besoin de savoir". La distribution de n'importe quelles conclusions en dehors de DATAMIX.IO est strictement interdite à moins qu'approuvée par le chef de la technologie.
Toute relation au sein des applications à plusieurs niveaux trouvée pendant la phase de cadrage sera incluse dans l'évaluation, à moins qu'elle ne soit explicitement limitée. Les limitations et les justifications ultérieures seront documentées avant le début de l'évaluation.
Politique de sécurité
1. Les applications Web sont soumises à des évaluations de sécurité fondées sur les critères suivants :
2. Tous les problèmes de sécurité qui sont découverts au cours des évaluations doivent être atténués en fonction des niveaux de risque suivants. Les niveaux de risque sont fondés sur la méthode d'évaluation des risques du PEMA. Des essais de validation des mesures correctives seront nécessaires pour valider les stratégies de correction et/ou d'atténuation de tout problème découvert de niveau de risque moyen ou supérieur.
3. Les niveaux d'évaluation de la sécurité suivants doivent être établis par l'organisation InfoSec ou toute autre organisation désignée qui effectuera les évaluations.
4. Les outils d'évaluation de la sécurité des applications Web actuellement approuvés qui seront utilisés pour les essais sont les suivants :
D'autres outils et/ou techniques peuvent être utilisés selon ce qui est trouvé dans l'évaluation des défauts et la nécessité de déterminer la validité et le risque sont soumis à la discrétion de l'équipe d'ingénierie de la sécurité.
Respect des politiques
MESURE DE CONFORMITÉ
L'équipe Infosec vérifiera la conformité à la présente politique par diverses méthodes, y compris, mais sans s'y limiter, par des vérifications périodiques, la surveillance vidéo, des rapports sur les outils d'affaires, des vérifications internes et externes et la rétroaction au titulaire de la politique.
EXCEPTIONS
Toute exception à la politique doit être approuvée au préalable par l'équipe Infosec.
NON-COMPLIANCE
Un employé ayant enfreint la présente politique peut faire l'objet de mesures disciplinaires pouvant aller jusqu'au licenciement.
Les évaluations des applications Web sont une exigence du processus de contrôle des changements et doivent respecter la présente politique, à moins qu'il ne soit établi qu'elles sont exemptées. Toutes les versions des applications doivent passer par le processus de contrôle des changements. Toute application Web qui ne respecte pas la présente politique peut être mise hors ligne jusqu'à ce qu'une évaluation officielle puisse être effectuée, à la discrétion du dirigeant principal de l'information.
Les normes, politiques et processus connexes
Côté client
Chiffrement SSL
Le protocole « HTTPS » permet, en établissant une connexion chiffrée à l'aide d'un certificat X509 (RSA 2048 bits et plus) et de la norme TLS entre les ordinateurs de vos visiteurs et le serveur sur lequel est hébergé votre carte, de réduire les risques d’interception de données personnelles.
L'affichage d’un cadenas dans la barre de navigation indique que votre site est sécurisé et authentifié par une autorité de certification reconnue.
Chiffrement du code HTML
Le HTML est le langage permettant de définir la façon dont un texte va s'afficher au sein du navigateur. Ainsi, on peut avoir un aperçu du code source HTML de tout site web d'un simple clic droit sur la plupart des navigateurs.
Pour éviter les aspirations sauvages du contenu de nos pages, cette partie est également chiffrée. Cette protection est totalement invisible pour vos utilisateurs.
Chiffrement du code Javascript
Le Javascript est utilisé sur vos pages pour gérer les interactions offertes par votre carte. Cette partie du code est également chiffrée lorsque vos données personnelles sont impliquées.
Authentification
Ce premier mode anti-intrusion optionnel oblige vos interlocuteurs à se présenter. Une fois l'identité numérique de l'interlocuteur validée, la carte rend disponible sa partie interactive.
CARD.PM permet la récupération de profils LinkedIn et Facebook en 1 clic.
La validation de l'adresse email par envoi automatisé d'un code de validation à vos couleurs est également disponible.
Authentification + Validation manuelle
Ce mode anti-intrusion ultime, également optionnel, envoie un signal sur votre téléphone à chaque demande de mise en contact. Vous pouvez accepter ou refuser. Si vous n'êtes pas disponible, un formulaire prendra le message pour vous.
Côté serveur
Connexion web verrouillée
Seul le port 443 (https) est habilité à communiquer avec l'extérieur. Nous surveillons de très près les journaux de nos utilisateurs et intervenons à tout signe suspect. Rassurez-vous, dans 99% des cas, ce sont nos robots qui s'en préoccuperont pour nous et nous enverront un rapport.
Nous élaborons nos propres outils anti-intrusions / anti-DDoS, complémentaires à l'excellent niveau de sécurité déjà apporté par les infrastructures de nos partenaires OVH et Proxad.
Algorithmes de chiffrement éprouvés et de confiance
Nous utilisons uniquement des implémentations sécurisées de AES, RSA, avec OpenPGP. En outre, toutes les bibliothèques cryptographiques que nous utilisons sont open source. En utilisant les bibliothèques open source, nous pouvons garantir que les algorithmes de chiffrement que nous utilisons ne sont clandestinement construit dans les portes arrière. Le logiciel open source de CARD.PM a été soigneusement vérifié par des experts en sécurité du monde entier afin d'assurer les plus hauts niveaux de protection.
Bases de données isolées
Chaque client bénéficie d'un serveur virtuel autonome. Les données associées sont totalement isolées des autres instances CARD.PM. Vos données vous appartiennent du début à la fin du processus.
Triple redondance des données
Pour assurer la continuité du service, nos services sont synchronisés sur trois sites distincts. Nous utilisons l'infrastructure de notre partenaire de longue date OVH et sommes également présents sur le réseau Proxad.
Les serveurs sont entièrement pilotés par les robots mis au point par notre entreprise-mère, DATAMIX.IO SAS. Leur statut est monitoré par la solution UptimeRobot.