Sécurité

Notre approche de la sécurité

Nous intégrons la sécurité et la protection des renseignements personnels à la prestation des services; elles ne sont pas ajoutées après coup. Avant le début des travaux, nous convenons des renseignements du client et des accès aux systèmes qui sont réellement nécessaires. Nous appliquons le principe du moindre privilège, conservons les identifiants hors des fichiers de projet, examinons et consignons les changements, et évitons de conserver les données du client plus longtemps que nécessaire. La surveillance, les sauvegardes, les plans de rétablissement et les communications claires en cas d’incident sont adaptés au système et aux risques en cause.

Notre façon de travailler

La sécurité, de la planification au soutien.

Nous organisons chaque mandat autour de six responsabilités complémentaires. Les mesures de protection recommandées sont proportionnelles aux renseignements, aux systèmes, aux personnes et aux répercussions opérationnelles en cause.

  1. 01
    Gouverner

    Nous définissons les responsabilités, les accès acceptables, les attentes relatives au traitement des données et les points de décision avant le début des travaux techniques.

  2. 02
    Identifier

    Nous documentons les systèmes, les renseignements, les intégrations, les dépendances et les risques qui doivent être compris et protégés.

  3. 03
    Protéger

    Nous appliquons le principe du moindre privilège, une gestion sécurisée des identifiants, une authentification appropriée et un examen des changements de configuration.

  4. 04
    Détecter

    Nous utilisons les journaux, la surveillance et les registres de déploiement disponibles pour repérer les activités inhabituelles et comprendre les changements apportés.

  5. 05
    Répondre

    Nous circonscrivons le problème, conservons les renseignements utiles, priorisons les correctifs et communiquons les répercussions connues ainsi que les prochaines étapes.

  6. 06
    Rétablir

    Nous planifions les sauvegardes, les retours en arrière, la restauration et la validation après rétablissement afin de remettre le service en fonction avec confiance.

Normes de référence

Les références qui guident notre travail

Centre canadien pour la cybersécurité

Contrôles de cybersécurité de base pour les petites et moyennes organisations

Des recommandations pour les petites et moyennes organisations, notamment sur la réponse aux incidents et le rétablissement.

Lire les contrôles canadiens (en anglais)

Fondation OWASP

Norme de vérification de la sécurité des applications 5.0.0

Des exigences vérifiables pour les applications Web, les API, l’authentification, le contrôle des accès et la configuration.

Lire l’OWASP ASVS 5.0.0 (en anglais)

Ces références nous aident à planifier et à examiner chaque projet. Leur utilisation ne signifie pas qu’un client est certifié, a fait l’objet d’un audit indépendant ou respecte toutes les exigences.

Soutien en sécurité

Des préoccupations au sujet d’un système, d’une application ou d’un changement à venir?

Nous joindre