Sécurité
Sécurité et divulgation responsable
Comment nous sécurisons nos propres systèmes, et comment nous dire quand nous avons échoué.
Une société qui vend du travail de sécurité devrait accepter de dire ce qu'elle fait pour la sienne, et rendre le signalement d'un problème simple plutôt qu'intimidant.
Les choses peu spectaculaires qui évitent la plupart des incidents.
Rien de tout cela n'est nouveau. C'est appliqué de façon constante, et c'est cette partie-là qui compte vraiment.
Dépendances tenues à jour
Les composants vulnérables connus sont la faiblesse la plus exploitée du web, en grande partie parce que l'exploitation est automatisée. Les dépendances sont auditées et mises à jour dans le cadre de la maintenance courante, pas après un incident.
Moindre privilège par défaut
Comptes, jetons et identifiants de service sont limités à ce dont ils ont réellement besoin. Les interfaces d'administration ne sont pas laissées accessibles depuis l'internet public sans raison.
Transport et en-têtes
HTTPS partout, avec des en-têtes de sécurité définis au niveau du framework afin qu'ils s'appliquent à chaque route plutôt que d'être à retenir page par page.
Des sauvegardes réellement restaurées
Une sauvegarde que personne n'a jamais restaurée est une hypothèse. La restauration est testée, car le moment où l'on en a besoin est le pire moment pour découvrir qu'elle ne fonctionne pas.
Autorisation avant tout test
Nous ne testons aucun système sans permission documentée de la partie habilitée à la donner. Cela vaut pour les systèmes de prospects comme pour tous les autres.
Besoin de ce niveau d'examen sur vos propres systèmes ?
Évaluations, tests d'intrusion et durcissement sur votre site, vos applications et votre infrastructure.