Utilisateurs illimités pour seulement 99 $/mois

Toute votre organisation à un prix fixe

Réserver une démo

Document sur la sécurité

Le document détaille les cadres de sécurité et les pratiques de Pneumatic. Avec une infrastructure hébergée et gérée de manière sécurisée par Google Cloud, Pneumatic exploite la technologie moderne des centres de données, atteignant une fiabilité conforme aux normes industrielles et garantissant le respect de normes strictes telles que l'ISO 27001 et SOC 1 et 2. Le document décrit le travail de nos équipes d'ingénierie qui réalisent régulièrement des évaluations de vulnérabilité et mettent en œuvre des stratégies de mitigation DDoS de pointe pour offrir à nos clients la tranquillité d'esprit et des mécanismes de défense robustes.

Télécharger le Livre Blanc sur la Sécurité au format PDF

Centre de données pneumatic et sécurité du réseau

Aperçu de la sécurité physique

Hébergement et gestion de l'infrastructure

L’infrastructure pneumatic est hébergée de manière sécurisée sur Google Cloud et gérée par ce dernier. Ce partenariat exploite la technologie de centre de données de pointe et la gestion de Google, garantissant des niveaux élevés de fiabilité et de conformité aux normes de l’industrie. Google est reconnu mondialement pour ses capacités de gestion des risques et respecte des normes telles que ISO 27001, SOC 1 et 2, niveau 1 de PCI, FISMA modéré et SOX.

Mesures de sécurité sur place

La sécurité physique de nos centres de données, certifiée selon les normes ISO 27001 et FISMA, comprend des contrôles de périmètre de qualité militaire, des limites naturelles et des conceptions de bâtiments peu identifiables pour prévenir tout accès non autorisé. Le contrôle d’accès est strictement appliqué grâce à des agents de sécurité professionnels, des caméras de surveillance et des systèmes de détection d’intrusion avancés. Le personnel autorisé est soumis à une authentification multi-facteur à plusieurs reprises pour accéder au centre de données, tandis que les visiteurs sont escortés en tout temps.

Emplacements des centres de données

Nos centres de données sont stratégiquement situés aux États-Unis (Oregon) pour optimiser les performances et la sécurité.

Protocoles de sécurité réseau

Équipe de réponse à la sécurité

Une équipe dédiée est en attente pour traiter les préoccupations de sécurité, joignable via security@pneumatic.app.

Gestion des pare-feu.

Notre réseau est protégé par les systèmes de pare-feu de Google Cloud, qui contrôlent l’accès en fonction des besoins spécifiques de l’entreprise et des politiques de sécurité. Cela comprend des pare-feu basés sur l’hôte pour une protection accrue et des mesures pour prévenir les attaques de brouillage et d’écoute indiscrète.

Gestion des vulnérabilités

Des évaluations régulières de sécurité par des plateformes logicielles spécialisées garantissent des améliorations continues de la sécurité. Notre infrastructure est conçue pour empêcher l’accès non autorisé, y compris le “packet sniffing” et le balayage de ports, chaque incident étant soigneusement investigué.

Tests de pénétration et évaluations de vulnérabilités

Notre fournisseur de services est testé en matière de sécurité par des entreprises de sécurité indépendantes de manière régulière. Les résultats de toutes ces évaluations sont examinés avec les évaluateurs, tous les risques identifiés sont classés et des actions sont prises pour les minimiser.

Réponse à l'incident

En cas d’incident de sécurité, nos ingénieurs analysent de nombreux journaux système pour résoudre et atténuer rapidement le problème.

Mitigation DDoS

Notre fournisseur de services (Google Cloud) utilise des techniques avancées de mitigation des attaques DDoS, telles que les cookies TCP Syn et la limitation du taux de connexion, pour se protéger contre les attaques de déni de service.

Accès logique

L’accès au réseau de production est étroitement contrôlé et vérifié, avec une authentification multi-facteurs requise pour tout le personnel.

Chiffrement et authentification

Chiffrement de transfert de données

La cryptographie des donnés gérée par CSP (par défaut) est appliquée. Notre service de messagerie assure des connexions TLS sécurisées.

Stockage et sauvegarde de données

Les sauvegardes sont créées automatiquement quotidiennement entre 3h et 7h UTC, avec une limite de 7 sauvegardes.

Chiffrement des données au repos

Chiffrement des données au repos (type de chiffrement par défaut géré par le CSP). L’utilisation de clés de chiffrement gérées par le client (CMEK) est possible mais non applicable au type de stockage SSD avec ce CSP.

Disponibilité et continuité

Disponibilité du système

Pneumatic maintient un temps de disponibilité de 99,9%, avec une surveillance continue. Des rapports détaillés sont disponibles sur demande.

Redondance et Récupération après sinistre

L’infrastructure de Google Cloud élimine les points de défaillance unique et garantit une récupération rapide en cas de panne, en restaurant automatiquement les applications et bases de données des clients.

Sécurité des applications

Développement sécurisé (SDLC)

Pratiques de développement

L’intégration continue (CI) est mise en œuvre via le versioning du produit (Git + Atlassian Bitbucket), l’écriture de tests, l’intégration continue avec la branche principale du produit, les tests automatisés des nouvelles versions (en utilisant Ansible + Docker + Jenkins), ainsi que des tests manuels de bout en bout et de fumée par l’équipe QA avant le déploiement des nouvelles versions du produit.

QA

Notre service QA examine et teste notre base de code. Les ingénieurs d’application dédiés identifient, testent et trient les vulnérabilités de sécurité dans le code.

Vulnérabilités des applications

Sécurité du code

L’analyse statique continue du code aide à identifier et à résoudre les vulnérabilités de sécurité dans notre code source.

Fonctionnalités de sécurité du produit

Développement sécurisé (SDLC)

Je SUIS

La gestion des identités et des accès est prise en charge.

SAML2

Le langage de balisage des assertions de sécurité SSO est pris en charge.

Autorisation

Les méthodes d’autorisation à deux facteurs, MFA, et autres méthodes d’authentification fournies par les fournisseurs d’autorisation (Google, Microsoft, SSO) sont intégrées via le flux de code d’autorisation OAuth 2 le plus sécurisé au niveau du serveur.

Fonctionnalités de sécurité supplémentaires du produit

Contrôle d'accès basé sur les rôles

Le contrôle d’accès basé sur les rôles utilise des listes de contrôle d’accès, ce qui signifie que tous les utilisateurs ont des rôles à différents niveaux d’accès et avant qu’un utilisateur puisse effectuer une action sur une entité, la liste des opérations autorisées que cet utilisateur peut effectuer sur cette entité est vérifiée. Le principe du moindre privilège est suivi à tous les niveaux.

Sécurité de la transmission

Toutes les communications avec les serveurs du fournisseur de services de Pneumatic sont cryptées en utilisant HTTPS, un standard de l’industrie. Cela garantit que tout le trafic entre vous et Pneumatic est sécurisé lors du transit.

Méthodologies de sécurité supplémentaires.

Sensibilisation à la sécurité

Sensibilisation à la sécurité et formation

Nous avons des politiques de sécurité complètes en place et menons régulièrement des programmes de formation et de sensibilisation pour tous les employés et les sous-traitants.

Formation

Tous les nouveaux employés reçoivent une formation obligatoire en matière de sécurité. La sensibilisation à la sécurité fait également partie de la routine de Pneumatic, car les mises à jour sont partagées entre toutes les équipes par e-mail, des articles de blog et lors de présentations lors d’événements internes.

Vérification des employés

Vérifications des antécédents

Pneumatic effectue des vérifications des antécédents sur tous les nouveaux employés conformément aux lois locales. L’enquête de fond comprend une vérification des antécédents criminels, éducatifs et professionnels.

Accords de non-divulgation

Tous les nouvelles recrues sont vérifiées au cours du processus de recrutement et doivent signer des accords de non-divulgation et de confidentialité conformément aux lois locales.

Découvrez comment le pneumatic peut aider à améliorer votre entreprise