FrançaisEnglish

QARABA UNIVERSITY

Vos données

Où sont-elles, qui y accède, et comment sont-elles cloisonnées ?

5 minutes de lecture

Le cloisonnement est imposé par le moteur de base

Les données de chaque organisation sont isolées au niveau du moteur de base de données, pas par une condition écrite dans le code applicatif. Une erreur de programmation ne peut donc pas faire fuiter les données d'un client vers un autre.

Cette isolation est vérifiée par un contrôle automatisé, rejoué après chaque modification du schéma. Une table qui échapperait à la règle fait échouer le contrôle plutôt que de passer inaperçue.

Règle

Une exception, documentée

Le catalogue mondial de menaces n’est pas cloisonné : une vulnérabilité exploitée est la même pour toutes les organisations. Il ne contient aucune donnée client. En revanche, la corrélation entre une menace et le périmètre d’un client l’est strictement.

Ce que Qaraba ne demande jamais

Aucun mot de passe, aucun contenu de courriel, aucune donnée des clients de l'organisation. Le produit travaille sur des inventaires : identités, applications, droits, actifs exposés.

Aucune connexion n'est ouverte vers le réseau du client. Les flux vont toujours du client vers Qaraba, jamais l'inverse - ce qui évite d'avoir à ouvrir un pare-feu.

Traçabilité

Toute consultation est journalisée et consultable par l'administrateur de l'organisation. Un auditeur externe qui parcourt les écrans laisse une trace que le client voit.

Les décisions aussi : écarter un actif, clore une menace, arbitrer un rattachement. Chacune porte le nom de qui l'a prise et la raison invoquée, parce qu'elles figureront au rapport de comité.