labs@atheron:~/security$ audit --everything
La sécurité, intégrée
Puis testée jusqu’à la rupture.
Tout ce qui figure sur cette page, c’est ainsi que nous bâtissons et exploitons notre propre plateforme aujourd’hui. Votre projet aura droit au même traitement.
// notre façon de bâtir
Les vérifications de chaque projet.
Aucune n’est un supplément. C’est tout simplement ainsi que le travail se fait.
tests de mutation
Nous cassons notre propre code exprès
Un test de mutation retire une règle à la fois, et les tests doivent s’en apercevoir. Une suite qui passe quand même ne vérifie rien, et nous le découvrons avant vous.
fuzzing
Fuzzing et tests de propriétés
Des entrées générées par milliers, à la recherche de celle qui enfreint une règle. Un outil de fuzzing roule entre les cycles de tests à la plus basse priorité, sans jamais s’arrêter.
révisions
Révisions adverses
À la fin de chaque phase, des réviseurs qui n’ont pas écrit le code essaient de le casser : accès, argent, confidentialité et les limites de chaque formulaire.
toutes les 4 heures
Vérification continue
Un serveur distinct relance les vérifications de types, les suites de tests, une partie des mutations et les analyses de dépendances et de secrets toutes les quatre heures, et signale ce qu’il trouve.
toutes les 8 heures
Sauvegardes toutes les 8 heures
Chaque serveur est photographié et chaque base de données exportée toutes les huit heures. Les copies sont conservées et renouvelées, et un exercice de restauration prouve qu’elles fonctionnent.
correctifs
Correctifs chaque nuit
Les serveurs reçoivent les mises à jour de sécurité chaque nuit, et les dépendances sont vérifiées pour les avis de sécurité à chaque cycle de vérification.
moindre privilège
Bases de données à moindre privilège
Chaque service se connecte à la base de données avec son propre identifiant, et ne peut faire que ce dont il a besoin. Un formulaire public peut ajouter une ligne, mais pas en relire une.
renforcement
Vérifications renforcées
Les actions sensibles demandent une clé d’accès ou un code au moment où elles se produisent, pas seulement à la connexion.
confidentialité
Données personnelles et conservation
Chaque colonne de renseignements personnels est inscrite avec sa durée de conservation. Une tâche la supprime à temps, et un test échoue si une nouvelle colonne n’est pas inscrite.
en-têtes
Des pages strictes
Une politique de sécurité du contenu avec un nonce neuf sur chaque page, pour qu’un script injecté ne s’exécute pas.
// résidence des données
Vos données, au Canada.
Vous choisissez la région. Pour la résidence des données au Canada, nous utilisons des régions canadiennes, et nous notons où se trouve chaque copie, sauvegardes comprises.
- digitalocean
- Toronto (TOR1), notre choix par défaut pour les clients canadiens.
- aws
- Canada (Centre) à Montréal, et Canada Ouest (Calgary).
- ailleurs
- Toute région offerte par un fournisseur, ou vos propres serveurs Lenovo ThinkSystem dans vos locaux.
// conformité
Prêt pour votre audit.
Nous ne détenons ni rapport SOC 2 ni aucune autre certification, et nous ne prétendrons jamais le contraire. Ce que nous faisons, c’est bâtir pour que votre audit se déroule bien :
- Des accès par rôle, avec chaque autorisation et chaque changement consignés dans un journal d’audit scellé contre la falsification.
- Le chiffrement en transit partout, et au repos pour les bases de données, les sauvegardes et les fichiers.
- Une durée de conservation écrite pour chaque type de renseignement personnel, appliquée par le code.
- La gestion des changements : chaque changement testé, révisé et consigné avant d’être livré.
- La documentation des contrôles, prête à remettre à votre auditeur.
// note
Si votre projet exige une certification, nous travaillons avec votre auditeur et vous disons clairement quels contrôles nous fournissons et lesquels restent les vôtres.
// démarrer
Vous avez une question de sécurité?
Posez-la dans votre demande, ou réservez un appel. Nous préférons y répondre maintenant plutôt qu’après la mise en ligne.