Cette Politique de Sécurité décrit les mesures, procédures et directives que Guardey suit pour assurer la sécurité des données et des systèmes. Cette politique s'applique à tous les employés, sous-traitants et tiers qui ont accès aux systèmes et aux données de Guardey.
Guardey vise à :
• Protéger la confidentialité, l'intégrité et la disponibilité des données.
• Prévenir les accès non autorisés et les menaces.
• Se conformer aux lois, réglementations et normes industrielles pertinentes.
• Moindre privilège : L'accès est accordé uniquement aux données et systèmes nécessaires.
• Responsabilité : Chaque personne au sein de Guardey est responsable du respect des mesures de sécurité.
• Identification et Authentification : Tous les utilisateurs doivent s'authentifier via l'authentification multi-facteurs (2FA) par e-mail. Le Single Sign-On (SSO) via Microsoft est également utilisé pour simplifier et sécuriser l'accès.
• Autorisation : Guardey utilise un modèle de contrôle d'accès basé sur les rôles (RBAC) qui régit les unités organisationnelles, les comptes utilisateurs et les groupes d'utilisateurs.
• Gestion des comptes : La création, la maintenance et la suppression des comptes suivent des procédures strictement définies.
• Chiffrement : Toutes les données en transit sont protégées par TLS.
• Classification des données : Les données sont classifiées en fonction de leur sensibilité et traitées en conséquence.
• Sauvegardes : Des sauvegardes quotidiennes de la base de données sont effectuées et stockées de manière chiffrée dans plusieurs régions au sein de notre hébergement. En cas de perte de données de production, ces sauvegardes peuvent être utilisées pour restaurer les données.
• Pare-feu : Guardey utilise le pare-feu d'application web (WAF) de Cloudflare pour protéger les applications contre les attaques.
• Segmentation réseau : Un environnement de production dédié est maintenu, garantissant que les données des clients ne sont jamais stockées ou traitées dans des systèmes non-production.
• Détection d'intrusion : Surveillance et journalisation continues de l'infrastructure réseau pour détecter et prévenir les accès non autorisés.
• Directives de développement : Les développeurs suivent les directives de sécurité et les meilleures pratiques pour un codage sécurisé.
• Développement d'applications sécurisées : Toutes les modifications de notre code sont vérifiées par un deuxième développeur et via l'intégration continue (CI) pour la qualité, les bugs et les vulnérabilités.
Ensuite, les modifications apportées à un environnement de pré-production sont vérifiées à nouveau. Si tout fonctionne correctement, l'un de nos administrateurs peut approuver la modification, après quoi un déploiement automatisé de la modification a lieu dans l'environnement de production.
• Gestion des vulnérabilités : Analyses et mises à jour régulières pour identifier et corriger les vulnérabilités.
• Tests de sécurité : Tests d'intrusion et revues de code périodiques.
• Centres de données : Les données de Guardey sont hébergées dans des centres de données sécurisés situés aux Pays-Bas (UE) afin de se conformer aux réglementations européennes en matière de protection des données et de confidentialité. Ces centres de données appliquent des restrictions d'accès physique, des systèmes de surveillance et des mesures de protection environnementale.
• Accès aux sites physiques : Seul le personnel autorisé a accès aux sites sensibles.
• Plan de réponse aux incidents : Procédures détaillées pour le signalement et la gestion des incidents de sécurité.
• Communication : Protocoles de communication interne et externe définis pendant les incidents.
• Analyse forensique : Enquête et analyse des incidents pour en déterminer les causes et les impacts.
• Outils de surveillance : Guardey utilise divers outils de surveillance pour superviser et gérer les modifications de son infrastructure.
• Journalisation : Toutes les modifications et actions au sein de l'environnement Guardey sont méticuleusement journalisées. Des alertes sont générées en fonction de la gravité ou de l'impact potentiel des modifications.
• Effacement des données : Les clients sont responsables de leurs données et peuvent demander à Guardey de supprimer toutes leurs données conformément aux lois applicables, sauf si les réglementations imposent leur conservation.
• Qualys SSL Labs : Guardey a une qualification de niveau A.
• Conformité réglementaire : Guardey s'assure que toutes les mesures de sécurité sont conformes aux lois et réglementations pertinentes, telles que le RGPD.
• Examen et mises à jour : Cette politique est régulièrement examinée et mise à jour pour s'assurer qu'elle reste alignée sur l'évolution des menaces et des technologies.
• Surveillance et application : Guardey surveille et assure l'application de cette politique auprès de toutes les parties concernées.
Chez Guardey, nous appliquons ce que nous prêchons. En tant qu'entreprise proposant du Security Awareness Training via des sessions hebdomadaires de nano-apprentissage, nous veillons à ce que tous nos employés soient également rigoureusement formés à l'aide de notre propre produit. Cela permet non seulement à notre équipe de rester à jour avec les dernières pratiques de sécurité, mais démontre également notre engagement envers la sécurité de l'intérieur. Nos employés participent à ces sessions de formation engageantes et informatives, garantissant que la sensibilisation à la sécurité est toujours une priorité.