QARABA UNIVERSITY
Vos données
Où sont-elles, qui y accède, et comment sont-elles cloisonnées ?
5 minutes de lecture
Le cloisonnement est imposé par le moteur de base
Les données de chaque organisation sont isolées au niveau du moteur de base de données, pas par une condition écrite dans le code applicatif. Une erreur de programmation ne peut donc pas faire fuiter les données d'un client vers un autre.
Cette isolation est vérifiée par un contrôle automatisé, rejoué après chaque modification du schéma. Une table qui échapperait à la règle fait échouer le contrôle plutôt que de passer inaperçue.
Règle
Une exception, documentée
Le catalogue mondial de menaces n’est pas cloisonné : une vulnérabilité exploitée est la même pour toutes les organisations. Il ne contient aucune donnée client. En revanche, la corrélation entre une menace et le périmètre d’un client l’est strictement.
Ce que Qaraba ne demande jamais
Aucun mot de passe, aucun contenu de courriel, aucune donnée des clients de l'organisation. Le produit travaille sur des inventaires : identités, applications, droits, actifs exposés.
Aucune connexion n'est ouverte vers le réseau du client. Les flux vont toujours du client vers Qaraba, jamais l'inverse - ce qui évite d'avoir à ouvrir un pare-feu.
Traçabilité
Toute consultation est journalisée et consultable par l'administrateur de l'organisation. Un auditeur externe qui parcourt les écrans laisse une trace que le client voit.
Les décisions aussi : écarter un actif, clore une menace, arbitrer un rattachement. Chacune porte le nom de qui l'a prise et la raison invoquée, parce qu'elles figureront au rapport de comité.