Sécurité

Notre approche de la sécurité

Les modules Asteriomod manipulent des données de réservation et des clés d’intégration qui donnent accès à votre compte Asterio. La sécurité est un critère de conception et pas un ajout tardif. Cette page décrit nos pratiques concrètes.

Chiffrement en transit

Tous les échanges entre votre navigateur et nos serveurs, ainsi qu’entre nos serveurs et l’API Asterio, s’effectuent en TLS 1.3 avec chiffrement AEAD (AES-GCM ou ChaCha20-Poly1305). Les suites cryptographiques faibles (TLS 1.0, 1.1, RC4, 3DES) sont désactivées côté serveur. La configuration TLS obtient une note A+ sur SSL Labs, réévaluée trimestriellement. HSTS est activé avec preloading sur asteriomod.org.

Chiffrement au repos

Les données client sont stockées dans une base PostgreSQL hébergée dans un data center certifié ISO/IEC 27001 en Union européenne (Francfort). Le chiffrement au repos utilise AES-256 côté disque. Les données particulièrement sensibles — clés API Asterio, empreintes d’accès, tokens de webhook — sont chiffrées une seconde fois au niveau applicatif avant écriture en base, avec des clés de chiffrement stockées dans un service dédié (Hashicorp Vault) accessible uniquement par les processus de production.

Les sauvegardes quotidiennes sont chiffrées elles aussi, avec une clé de chiffrement distincte des données de production, et stockées dans une région géographique séparée.

Gestion des clés API Asterio

Nous ne restituons jamais une clé API Asterio en clair après enregistrement : seul son préfixe est affiché dans votre espace pour permettre l’identification. Aucun collaborateur d’Asteriomod ne dispose d’un accès en lecture aux valeurs déchiffrées. Les opérations de maintenance sur la base sont conduites via des rôles machine dédiés, journalisés et distincts des accès humains.

Nous recommandons à chaque client d’adopter une clé API par module, dotée uniquement des scopes strictement nécessaires, et de la faire tourner tous les six mois. Un rappel automatique est envoyé quinze jours avant l’échéance.

Contrôles d’accès internes

Nos équipes accèdent aux systèmes de production selon un modèle « moindre privilège » appliqué de manière stricte : chaque rôle (support niveau 1, ingénieur de fiabilité, chef de projet migration, direction) dispose d’un périmètre distinct, revu deux fois par an. L’authentification interne repose sur SSO avec facteur d’authentification matériel (clés FIDO2). Toute connexion administrative est enregistrée dans un journal inaltérable et corrélée avec les tickets de support ou d’exploitation qui en justifient la nécessité.

Audits et revues de sécurité

Nous conduisons chaque année un test d’intrusion externe (pentest) confié à un cabinet indépendant certifié PASSI. Le rapport et la remédiation associée sont disponibles sur demande sous accord de confidentialité pour les clients qui en font la demande dans le cadre de leur propre audit annuel. En complément, nous exploitons un pipeline SAST/DAST automatisé qui contrôle chaque déploiement en pré-production.

Nos pratiques suivent le référentiel ISO/IEC 27001. La certification formelle est prévue pour 2027, mais les contrôles documentés (analyse de risques, gestion des actifs, gestion des incidents, continuité d’activité) sont d’ores et déjà en place.

Plan de réponse aux incidents

En cas d’incident affectant la confidentialité, l’intégrité ou la disponibilité des données, notre astreinte est déclenchée automatiquement par nos outils de supervision. Le processus prévoit : qualification en moins de 30 minutes, notification aux clients concernés en moins de 24 heures pour tout incident significatif, publication d’un rapport de post-mortem en moins de 5 jours ouvrés.

Une notification à l’autorité de contrôle (AZLP au Monténégro, ainsi qu’aux autorités des États membres concernés en application du RGPD) est effectuée sous 72 heures conformément à l’article 33 du RGPD lorsqu’un incident affecte des données personnelles.

Conformité RGPD

Asteriomod d.o.o. agit en tant que sous-traitant au sens de l’article 28 du RGPD pour les données personnelles traitées via nos modules. Un accord de traitement des données (DPA) est disponible sur notre page DPA et intégré automatiquement à toute commande. Aucun transfert hors Union européenne ni Espace économique européen n’a lieu sans clauses contractuelles types (CCT) approuvées par la Commission européenne.

Notre délégué à la protection des données (DPO) est joignable à support@asteriomod.org avec la mention « DPO » en objet.

Divulgation responsable

Nous accueillons les rapports de vulnérabilité de la communauté sécurité. Écrivez à support@asteriomod.org avec la mention « Security disclosure » en objet et joignez une preuve de concept minimale. Nous nous engageons à accuser réception sous 48 heures et à publier un correctif dans un délai maximal de 90 jours pour les vulnérabilités critiques, sans poursuivre les chercheurs de bonne foi.