Sécurité et confidentialité
CHAMPREP utilise des mesures de protection à plusieurs niveaux couvrant l’identité, l’accès, la fourniture d’applications, l’infrastructure et les données contrôlées par le client. Cette page décrit les contrôles que nous pouvons vérifier à l’heure actuelle. Elle ne fait délibérément aucune mention de certification, d’audit, de test, d’objectif de réponse ou de contrôle de sécurité qui n’aurait pas été mené à bien et approuvé en vue d’une publication.
Pour obtenir un aperçu concis destiné aux équipes de sécurité et d’approvisionnement, rendez-vous sur la page CHAMPREP Page « Sécurité et confiance ».
Aperçu de la sécurité
Section intitulée « Aperçu de la sécurité »- Les connexions aux servicesCHAMPREP publics utilisent HTTPS et TLS moderne.
- Le stockage géré des objets et des fichiers utilise Accès d’origine privée et est configuré avec chiffrement côté serveur.
- Prise en charge des comptes vérification par e-mail, authentification à deux facteurs, codes de récupération, clés d’accès, vérification des sessions et alertes de connexion.
- L’accès à l’organisation dépend du profil actif, du rôle, des droits et des autorisations spécifiques au service.
- Les pipelines d’intégration continue comprennent Analyse de sécurité statique automatisée et détection des secrets.
- Les journaux opérationnels centralisés, les indicateurs de santé et les alarmes facilitent l’ analyse et la réponse aux incidents de service.
- L’infrastructure de base des applications de production est déployée dans États-Unis Régions AWS.
Chiffrement et protection du stockage
Section intitulée « Chiffrement et protection du stockage »
Données en transit
Section intitulée « Données en transit »Les connexions publiques aux servicesCHAMPREP utilisent le protocole HTTPS. Les équilibreurs de charge publics de la plateforme et la configuration de diffusion de contenu redirigent vers des connexions chiffrées ou les imposent, et utilisent des politiques TLS modernes.
Données au repos
Section intitulée « Données au repos »Le stockage géré des objets et des fichiers est configuré avec un chiffrement côté serveur et des contrôles d’accès privés. Les origines d’applications statiques, les fichiers utilisateur et autres charges de travail de stockage d’objets similaires ne sont pas exposés en tant que stockage accessible en écriture par le public.
Cette déclaration vérifiée a une portée délibérément restreinte. CHAMPREPElle ne décrit pas actuellement le chiffrement au repos comme un contrôle universel à l’échelle de l’ensemble du parc sur cette page. Les chemins restants relatifs à la base de données, au cache, à la sauvegarde et aux services spécifiques doivent chacun faire l’objet du même examen de conformité avant qu’une déclaration plus générale ne puisse être formulée.
Protection de l’identité et du compte
Section intitulée « Protection de l’identité et du compte »- Vérification par e-mail confirme la création d’un nouveau compte avant qu’il ne devienne pleinement actif.
- Authentification à deux facteurs (2FA) prend en charge les mots de passe à usage unique basés sur le temps provenant d’une application d’authentification standard.
- Codes de récupération permettent une récupération à usage unique lorsqu’un authentificateur n’est pas disponible.
- Clés d’accès prennent en charge l’authentification par appareil sur les navigateurs et appareils compatibles.
- Contrôles de session permettent aux utilisateurs de consulter les sessions actives et de se déconnecter des appareils ou des navigateurs qu’ils ne reconnaissent pas.
- Activité du compte et alertes rendent visibles pour l’utilisateur les événements liés à la sécurité de son compte.
Gérez ces contrôles à partir de la Sécurité, Sessions actives, et Activité du compte domaines de la tableau de bord personnel.
Autorisation et limites organisationnelles
Section intitulée « Autorisation et limites organisationnelles »L’accès est évalué dans le contexte du profil actif. La modification de profil entraîne une modification du service, du rôle, de l’organisation et du contexte d’autorisation utilisés par la plateforme.
- Les droits liés à votre forfait déterminent les services et fonctionnalités disponibles.
- Les rôles au sein de l’organisation et les autorisations accordées aux membres limitent les actions administratives et les opérations liées au service.
- Les administrateurs d’entreprise peuvent gérer les accès des membres, la disponibilité des services, les domaines vérifiés, ainsi que les fonctionnalitésSCIM d’authentification unique (SSO) ou autres prises en charge.
- L’accès développeur utilise des identifiantsAPI à portée limitée et révocables plutôt que des mots de passe de compte.
- Les identités de service et les rôles d’exécution se voient accorder l’accès aux ressources dont ils ont besoin, au lieu d’utiliser un identifiant unique partagé sur la plateforme.
Développement sécurisé et analyse des vulnérabilités
Section intitulée « Développement sécurisé et analyse des vulnérabilités »CHAMPREP Les pipelines d’intégration continue exécutent des analyses de sécurité statiques automatisées à l’aide de règles axées sur la sécurité et les recommandations de l’OWASP. Les pipelines effectuent également une détection des secrets afin d’identifier les identifiants ou les valeurs sensibles qui ne doivent pas être intégrés au contrôle de source. Les résultats sont transmis à l’équipe d’ingénierie pour examen et correction.
Voici les types d’analyses vérifiées actuellement présentés publiquement. La couverture des dépendances, des conteneurs, de l’infrastructure en tant que code, des applications dynamiques et de la nomenclature logicielle fait l’objet d’une extension d’assurance distincte et n’est pas incluse dans la présente déclaration.
Surveillance et résilience du service
Section intitulée « Surveillance et résilience du service »La plateforme utilise des journaux centralisés des applications et de l’infrastructure, des indicateurs de santé des services et des alarmes pour surveiller les conditions opérationnelles telles que les erreurs, la latence, la pression sur les ressources et les cibles de service non conformes. L’infrastructure de production utilise une mise en réseau tenant compte des zones de disponibilité et un placement des services en fonction de celles-ci, lorsque cela est configuré.
L’accès aux données de surveillance est contrôlé. La documentation publique ne divulgue pas les seuils d’alerte internes, les identifiants de compte, la topologie du réseau ni aucun autre détail susceptible de faciliter le ciblage de la plateforme.
Emplacement des données
Section intitulée « Emplacement des données »L’infrastructure principale de l’application de production est déployée dans les régions AWS des États-Unis. CHAMPREPn’utilise pas le terme « onshore » comme une règle absolue pour tous les flux de données : la diffusion de contenu à l’échelle mondiale, la protection du réseau et les prestataires de services agréés peuvent traiter des métadonnées de routage ou de service conformément à leurs conditions applicables.
Les clients soumis à des exigences spécifiques en matière de résidence doivent Contact CHAMPREP afin de pouvoir examiner les services, les catégories de données et les chemins d’accès des fournisseurs concernés.
Choix et contrôle en matière d’IA
Section intitulée « Choix et contrôle en matière d’IA »L’utilisation de CHAMPREP AIest facultative. L’IA fonctionne dans le cadre des autorisations du profil actif et ne s’octroie pas d’accès plus étendu au service.
- Les utilisateurs peuvent activer ou désactiver l’accès de l’IA aux services connectés.
- Les capacités d’action ou d’autonomie sont désactivées par défaut jusqu’à ce qu’un utilisateur les active explicitement.
- Les autorisations relatives au service et à la formule d’abonnement continuent de s’appliquer lorsque l’assistance par IA est utilisée.
- Les actions ayant un impact plus important peuvent nécessiter l’accord de l’utilisateur.
CHAMPREP continue de renforcer les paramètres de consentement par défaut à l’échelle de la plateforme ainsi que les contrôles relatifs à la politique d’IA au niveau de l’organisation. Nous ne présentons pas toutes les fonctionnalités d’IA comme disponibles uniquement sur demande (opt-in) par défaut tant que ce travail n’a pas été vérifié sur l’ensemble de la plateforme.
Vos paramètres de confidentialité et de gestion des données
Section intitulée « Vos paramètres de confidentialité et de gestion des données »- Exportez vos données depuis le tableau de bord personnel lorsque l’option d’exportation est disponible pour les données de compte concernées.
- Vérifiez les paramètres de partage et de conservation au sein du service propriétaire d’un fichier, d’un enregistrement, d’une transcription, d’une salle ou de tout autre élément.
- Fermez votre compte en suivant la procédure de fermeture de compte du tableau de bord après avoir pris connaissance des conséquences affichées à l’écran.
- Consultez la Politique de confidentialité et Conditions générales d’utilisation pour consulter les conditions générales de confidentialité et de service.
Signaler une vulnérabilité
Section intitulée « Signaler une vulnérabilité »Soumettez un rapport via champrep.com/contact-us et commencez l’objet par [Sécurité] Rapport de vulnérabilité.
Veuillez inclure :
- Le serviceCHAMPREP ou l’URL concerné.
- Une description claire de ce que vous avez observé.
- L’ensemble minimal de étapes nécessaires pour reproduire le problème en toute sécurité.
- L’impact potentiel, s’il est connu.
- Vos coordonnées préférées pour le suivi.
N’incluez pas de mots de passe, de jetons d’authentification, de données de paiement, de contenu client, ni plus de données personnelles que ce qui est nécessaire pour expliquer le problème. Ne perturbez pas le service, n’accédez pas aux données d’une autre personne et ne conservez pas les données découvertes au cours des tests. Un pointeur de divulgation lisible par machine est également disponible à l’adresse champrep.com/.well-known/security.txt.
Les rapports sont classés par niveau de gravité et transmis au responsable technique compétent. CHAMPREPne publie pas d’engagement de délai de réponse sur cette page tant qu’un objectif formel de réponse aux incidents et aux vulnérabilités n’a pas été approuvé et testé.
Évaluation de la sécurité d’entreprise
Section intitulée « Évaluation de la sécurité d’entreprise »Les équipes chargées de la sécurité, de la gestion des risques et des achats au sein de l’entreprise peuvent utiliser le formulaire de contact pour demander un examen ciblé. CHAMPREPne fournira un résumé du test d’intrusion, un rapport d’audit, une certification ou tout autre document d’assurance similaire que si ce document existe, est à jour et a été approuvé pour diffusion.