Sécurité
Home»Sécurité
Mesures de sécurité, étiquetées honnêtement
Chaque mesure ci-dessous est marquée comme mise en œuvre, planifiée, dépendante du déploiement, ou relevant de la responsabilité du client — et non comme une affirmation générale d'être « entièrement sécurisé ». Les mesures dépendantes du déploiement s'appliquent selon la configuration spécifique de service et d'infrastructure utilisée.
Sécurité de l'infrastructure
Systèmes d'exploitation pris en charge
Mise en œuvreLes charges de travail hébergées fonctionnent sur des versions de systèmes d'exploitation maintenues et prises en charge.
Application de correctifs de sécurité
Mise en œuvreLes correctifs du système d'exploitation et de la plateforme sont appliqués en continu.
Pare-feu
Mise en œuvreLe pare-feu au niveau réseau restreint l'accès entrant aux services hébergés.
Restrictions réseau
Mise en œuvreL'accès administratif et aux bases de données est restreint au niveau réseau.
TLS
Mise en œuvreLe trafic vers les applications exploitées par BMaiKR est chiffré en transit via TLS.
Contrôles d'accès aux bases de données
Mise en œuvreL'accès aux bases de données est limité à l'application et aux administrateurs autorisés.
Sécurité applicative
Authentification
Mise en œuvreL'accès à l'application requiert des identifiants authentifiés.
Autorisation
Mise en œuvreActions and data access are gated by the authenticated user’s permissions.
Contrôle d'accès basé sur les rôles (RBAC)
Dépendant du déploiementLorsqu'une application prend en charge plusieurs rôles, les permissions suivent un modèle basé sur les rôles.
Moindre privilège
Mise en œuvreLes comptes et services ont un périmètre d'accès limité à ce dont ils ont besoin pour fonctionner.
Validation des entrées
Mise en œuvreLes saisies fournies par l'utilisateur sont validées avant traitement.
Sécurité des API
Mise en œuvreLes API exigent des requêtes authentifiées et autorisées.
Gestion des secrets
Mise en œuvreLes identifiants et clés API sont tenus à l'écart du code source et des dépôts de code applicatif.
Sécurité opérationnelle
Revues d'accès
PlanifiéeL'accès aux systèmes de production est revu périodiquement.
Supervision
Mise en œuvreLes services hébergés sont supervisés en matière de disponibilité et d'erreurs.
Journalisation
Mise en œuvreLes événements applicatifs et d'infrastructure sont journalisés à des fins de revue opérationnelle et de sécurité.
Gestion des vulnérabilités
Mise en œuvreLes vulnérabilités connues dans les dépendances et l'infrastructure sont suivies et traitées.
Mises à jour des dépendances
Mise en œuvreLes dépendances applicatives sont maintenues à jour dans le cadre de la maintenance continue.
Réponse aux incidents
Mise en œuvreUn processus documenté régit la manière dont les incidents de sécurité sont traités — voir la page Réponse aux incidents.
Sécurité des données
Chiffrement en transit
Mise en œuvreLes données circulant entre le client, l'application et l'infrastructure de BMaiKR sont chiffrées via TLS.
Chiffrement au repos
Dépendant du déploiementAppliqué lorsque la plateforme de stockage et d'hébergement sous-jacente le prend en charge.
Protection des sauvegardes
Mise en œuvreL'accès aux sauvegardes est restreint de la même manière que celui des données de production.
Conservation
Responsabilité du clientLes durées de conservation suivent la configuration de service applicable — voir Cycle de vie des données client.
Suppression
Mise en œuvreDeletion follows the service’s configured procedure after the recovery window closes.
Sécurité de l'IA
Minimisation des données
Dépendant du déploiementLes workflows d'IA livrés aux clients sont conçus pour ne fournir que le contexte requis par une tâche spécifique.
Accès contrôlé aux modèles
Dépendant du déploiementAI models are not given open, unrestricted access to a customer’s full database.
Sélection du fournisseur
Responsabilité du clientLe fournisseur d'IA utilisé pour une charge de travail est une décision de configuration, documentée par projet.
Traitement des prompts/du contexte
Dépendant du déploiementLe contexte transmis à un modèle est délimité et construit par la couche applicative, et non transmis brut.
Récupération contrôlée
Dépendant du déploiementLes workflows à récupération augmentée sont conçus pour n'interroger que la base de connaissances pertinente pour la tâche.
Isolation des clients
Autorisation limitée au locataire
Dépendant du déploiementFor applicable client-delivered platforms, access can be scoped to a specific customer’s data according to the agreed architecture.
Accès aux données isolé
Dépendant du déploiementCustomer data and workflows can be kept separate at the application and storage layer where a platform’s architecture calls for it.
Identifiants à portée limitée
Dépendant du déploiementLes identifiants d'intégration peuvent être limités au client et au service auxquels ils appartiennent.
Séparation du stockage
Dépendant du déploiementAppliquée selon le modèle de déploiement convenu pour une plateforme donnée.
Auditabilité
Dépendant du déploiementDépend de la configuration de journalisation déployée pour une plateforme donnée.
