Confiance
La sécurité chez VaultFifty1
La sécurité est dans notre nom et dans notre definition of done. Cette page s'adresse à la personne qui remplit le questionnaire fournisseur : comment nous développons, comment nous traitons vos données et qui contacter lorsqu'il vous faut une réponse claire.
01 · Comment nous développons
La sécurité comme partie intégrante du fini, pas une phase avant le lancement
Modélisation des menaces dès la conception
Chaque développement commence par se demander ce qui peut mal tourner. Nous modélisons les menaces de l'architecture avant même que le code existe, afin que les décisions de sécurité soient des décisions de conception plutôt que des correctifs appliqués sous la pression des délais.
La base OWASP, à chaque fois
Authentification, contrôle d'accès, défenses contre les injections, gestion sécurisée des sessions : le Top 10 de l'OWASP est couvert sur chaque projet dans le cadre de notre definition of done, et non comme une phase de durcissement optionnelle.
Des secrets qui restent secrets
Les identifiants sont stockés dans des gestionnaires de secrets, jamais dans le code ou le chat. Les dépôts effectuent un scan des secrets afin qu'une clé exposée soit détectée en revue, et tout ce qui est exposé est renouvelé immédiatement.
Revue et barrières CI
Rien n'est fusionné sans un second regard. Les pipelines exécutent des tests de sécurité, des audits de dépendances et une analyse statique à chaque commit, afin que les régressions soient détectées avant d'atteindre la production.
Analyse de la chaîne d'approvisionnement
Les dépendances sont analysées à la recherche de vulnérabilités connues et maintenues à jour. Nous traitons le code tiers avec la même méfiance que celle que nous appliquons aux entrées non fiables.
Surveillance et réponse aux incidents
Les systèmes sont livrés avec la surveillance et les alertes déjà activées. Lorsque quelque chose semble anormal, nous enquêtons, corrigeons et rédigeons un post-mortem sans reproche, et les clients l'apprennent d'abord de notre part.
02 · Vos données et accès
Nous travaillons à l'intérieur de votre périmètre, pas autour
Le moindre privilège, toujours
L'accès à vos systèmes et à vos données est accordé par personne et par besoin, et revu à mesure que la mission évolue. Personne ne détient d'identifiants qu'il n'utilise pas activement.
Vous êtes propriétaire des comptes
Les dépôts, les comptes cloud et les domaines sont créés à votre nom dès le premier jour. Nous travaillons à l'intérieur de votre périmètre en tant qu'invités, non en tant que gardiens.
Confidentialité par défaut
Nous travaillons sous NDA dès que vous le demandez, et traitons votre code, vos données et votre feuille de route comme confidentiels, qu'un accord soit signé ou non.
Désengagement propre
Lorsqu'une mission se termine, notre accès prend fin avec elle : identifiants révoqués, machines nettoyées et une passation documentée afin que rien ne dépende de ce que nous nous souvenons.
03 · Conformité
Aucun badge que nous n'avons pas mérité
Nous ne décorons pas cette page de sceaux de certification que nous ne détenons pas. Ce que nous faisons à la place, c'est montrer notre travail : les pratiques ci-dessus s'appliquent à chaque mission, et nous ferons découvrir chacune d'elles à votre équipe de sécurité lors d'un appel.
Lorsqu'une certification est obtenue, elle apparaîtra ici avec son rapport disponible sous NDA. D'ici là, jugez-nous sur ce que nous faisons, pas sur des logos.
Les évaluations de sécurité indépendantes, les tests d'intrusion et la criminalistique numérique sont assurés par TR3 Labs, notre studio dédié aux tests de sécurité.
Une livraison alignée sur la conformité
Ce que nous construisons pour les clients doit régulièrement passer l'audit de quelqu'un d'autre. Nous concevons selon les cadres que votre secteur exige — SOC 2, PCI-DSS, HIPAA et architectures conformes au RGPD — avec les contrôles d'accès, les pistes d'audit et les modèles de traitement des données que les évaluateurs s'attendent à trouver. Vos exigences de conformité deviennent des exigences d'ingénierie dès le premier jour.
04 · Divulgation responsable
Vous avez trouvé quelque chose ? Dites-le-nous.
Si vous pensez avoir trouvé un problème de sécurité sur notre site ou dans quoi que ce soit que nous exploitons, nous voulons en être informés, et nous ne poursuivrons personne qui signale de bonne foi. Envoyez-nous un e-mail avec suffisamment de détails pour reproduire le problème et nous accuserons réception de votre signalement sous deux jours ouvrés, vous tiendrons informé pendant que nous le corrigeons, et vous créditerons si vous le souhaitez.
[email protected] · subject: Security disclosureVous avez un questionnaire fournisseur à notre nom ?
Envoyez-le-nous. Nous y répondrons correctement et guiderons votre équipe de sécurité à travers tout ce qui figure sur cette page.