Sécurité opérationnelle¶
Cette page décrit la façon dont nous administrons l'édition Cloud. En édition Entreprise, les mêmes sujets vous incombent, puisque le déploiement est le vôtre : voir Responsabilité partagée.
Sécurité du réseau et des postes¶
Les environnements de production et de test et développement de Drovio tournent tous deux sur AWS, dans des VPC séparés sans aucune route entre eux. Aucun des deux ne peut atteindre l'autre, et ils ne partagent ni instance, ni base de données, ni stockage. La production est déployée sur plusieurs régions AWS, la pile principale et les données clients se trouvant en Oregon (voir Hébergement) ; l'environnement de test est un VPC unique et autonome.
- Les serveurs de production ne sont exposés publiquement qu'en cas de nécessité, et seules les plages de ports strictement nécessaires sont ouvertes.
- Nous journalisons, surveillons et auditons nos environnements en interne, avec des alertes destinées à signaler toute intrusion potentielle.
- L'accès d'administration passe par un bastion, à travers un tunnel chiffré : les serveurs de production ne sont jamais administrés directement depuis Internet. Il repose sur des clés de chiffrement et une authentification à deux facteurs, et s'applique à tous les serveurs, qu'ils hébergent ou non des données clients.
- Drovio applique le moindre privilège et des permissions fondées sur les rôles lors de l'attribution des accès.
- Le personnel doit utiliser des mots de passe uniques et complexes, ainsi que notre gestionnaire de mots de passe approuvé lorsque c'est possible.
Tests d'intrusion¶
Nous menons nos propres tests d'intrusion internes chaque trimestre. Nous invitons également nos clients à conduire les leurs : notre édition Entreprise propose une période d'essai gratuite qui peut servir à cela.
Certifications de sécurité¶
Nous ne détenons aucune certification de sécurité à ce jour, mais nous comptons y remédier à mesure que l'entreprise grandit.
Traitement des vulnérabilités¶
Signalement¶
Si vous pensez avoir découvert une vulnérabilité dans Drovio, signalez-la à security@drovio.com avec assez de détails pour la reproduire. Nous accusons réception de chaque signalement sous trois jours ouvrés et vous tenons informé de la suite. Merci de nous laisser un délai raisonnable pour corriger avant toute divulgation publique.
Pour une question portant sur les données personnelles plutôt que sur une vulnérabilité, écrivez à privacy@drovio.com ; voir Conformité et traitement des données.
Délais de correction¶
Une fois une vulnérabilité confirmée, nous l'évaluons avec CVSS v3.1 et cherchons à publier un correctif dans les délais suivants :
| Gravité | Score CVSS | Objectif |
|---|---|---|
| Critique | 9,0 à 10,0 | 7 jours |
| Élevée | 7,0 à 8,9 | 30 jours |
| Moyenne | 4,0 à 6,9 | 90 jours |
| Faible | 0,1 à 3,9 | Prochaine version planifiée, 180 jours au plus |
Trois précisions donnent leur sens réel à ces objectifs :
- Le décompte démarre à la confirmation de la vulnérabilité, pas à son signalement.
- Ce à quoi nous nous engageons, c'est la disponibilité d'un correctif ou d'un contournement documenté, dans une version publiée. Son installation vous revient en édition Entreprise, où nous ne pouvons pas mettre vos serveurs à jour à votre place (voir Responsabilité partagée).
- Pour une vulnérabilité présente dans un composant tiers que nous distribuons, et non dans Drovio lui-même, le délai court à partir de la mise à disposition du correctif en amont.
Ces objectifs valent pour la version courante. Les versions antérieures ne sont pas corrigées : les versions restant rétrocompatibles, la mise à jour est toujours le chemin de remédiation.