La sécurité est un principe de conception

Sécurité

Chez OneCoreHive, la sécurité n’est pas une fonctionnalité isolée — c’est un principe d’ingénierie fondamental.

Chaque produit est conçu avec l’objectif de protéger les données des clients, d’assurer la résilience opérationnelle et de réduire les risques de sécurité tout au long du cycle de vie du logiciel.

La sécurité est intégrée dès les premières étapes de la conception du produit et revue en continu à mesure que les produits évoluent.

Nos principes de sécurité

Chaque produit OneCoreHive suit la même philosophie de sécurité.

Security by Design

Les exigences de sécurité sont prises en compte dès les premières décisions d’architecture, jusqu’au déploiement, à la maintenance et au retrait. Plutôt que d’ajouter la sécurité après le développement, nous construisons des produits avec des paramètres par défaut sûrs, un accès contrôlé et des surfaces d’attaque minimisées.

Defense in Depth

Aucun contrôle de sécurité n’est considéré comme suffisant à lui seul. Plusieurs couches de protection indépendantes (« défense en profondeur ») sont appliquées pour réduire les risques et améliorer la résilience. Par exemple :

  • authentification sécurisée ;
  • communications chiffrées ;
  • contrôle d’accès ;
  • traitement local ;
  • journalisation d’audit ;
  • mises à jour logicielles sécurisées.

Least Privilege

Les applications, les utilisateurs et les administrateurs ne devraient recevoir que les permissions nécessaires à leurs fonctions (« moindre privilège »). Les privilèges inutiles augmentent le risque opérationnel et sont évités autant que possible.

Secure Defaults

Les produits sont conçus pour fonctionner de manière sécurisée sans configuration avancée (« paramètres par défaut sûrs »). Les fonctionnalités optionnelles pouvant introduire une exposition supplémentaire restent désactivées tant que l’organisation ne les active pas explicitement.

Protection des données

La protection des informations des clients est un objectif de sécurité primordial. Selon le modèle de déploiement, OneCoreHive applique des garanties appropriées pour :

  • informations personnelles ;
  • données d’évaluation ;
  • configuration de l’organisation ;
  • identifiants d’authentification ;
  • rapports exportés ;
  • informations stockées localement.
Chiffrement

Le cas échéant, OneCoreHive utilise des protocoles cryptographiques conformes aux standards de l’industrie pour protéger les informations en transit et au repos. Le chiffrement peut s’appliquer :

  • aux communications authentifiées ;
  • à la synchronisation cloud ;
  • aux sauvegardes ;
  • aux identifiants stockés ;
  • aux secrets applicatifs.

Les implémentations cryptographiques évoluent avec les standards de l’industrie.

Authentification

L’accès aux services OneCoreHive peut nécessiter des comptes utilisateur authentifiés. Les mécanismes d’authentification sont conçus pour :

  • vérifier l’identité ;
  • empêcher les accès non autorisés ;
  • protéger les fonctions d’administration ;
  • permettre une récupération de compte sécurisée.

Les futures méthodes d’authentification pourront inclure l’authentification multifacteur et les fournisseurs d’identité d’entreprise.

Autorisation

L’authentification identifie les utilisateurs. L’autorisation détermine ce qu’ils sont autorisés à faire.

Les organisations restent responsables de l’attribution des rôles et permissions appropriés à leur personnel.

Sécurité Offline-First

Chaque fois que c’est techniquement possible, le traitement s’effectue directement sur l’appareil contrôlé par le client. Les avantages incluent :

  • une exposition réduite des informations sensibles ;
  • une meilleure résilience en cas d’interruption réseau ;
  • un plus grand contrôle organisationnel ;
  • une moindre dépendance à l’infrastructure cloud.

Le fonctionnement hors ligne n’élimine pas le besoin de protéger l’appareil local.

Responsabilité liée à l’appareil local

Lorsque les informations restent exclusivement sur un appareil géré localement, OneCoreHive ne peut pas :

  • récupérer des fichiers supprimés ;
  • restaurer des appareils endommagés ;
  • récupérer des évaluations stockées localement ;
  • contourner les mécanismes de sécurité de l’appareil.

Les organisations restent responsables de :

  • la protection des appareils ;
  • les procédures de sauvegarde ;
  • les mises à jour du système d’exploitation ;
  • la sécurité physique.
Cycle de développement sécurisé

La sécurité est intégrée tout au long du cycle de développement logiciel. Le processus de développement standard comprend :

  • revue d’architecture ;
  • conception axée sur la sécurité ;
  • revue de code ;
  • gestion des dépendances ;
  • tests fonctionnels ;
  • validation de sécurité ;
  • publication contrôlée ;
  • surveillance post-publication.
Gestion des vulnérabilités

Les vulnérabilités potentielles sont évaluées selon leur gravité et leur impact opérationnel. Le cycle de vie typique comprend :

  1. Identification
  2. Validation
  3. Évaluation du risque
  4. Atténuation
  5. Tests
  6. Déploiement
  7. Vérification

Les améliorations de sécurité sont intégrées aux versions futures des produits lorsque c’est approprié.

Divulgation responsable des vulnérabilités

Les chercheurs en sécurité sont encouragés à signaler de manière responsable les vulnérabilités suspectées. Les signalements devraient inclure :

  • le produit concerné ;
  • la version du logiciel ;
  • les étapes de reproduction ;
  • des éléments de preuve ;
  • l’impact potentiel.

Merci d’éviter toute divulgation publique avant qu’un délai suffisant ait été accordé pour l’investigation et la correction.

Les signalements de sécurité peuvent être envoyés à :

Réponse aux incidents

Lorsqu’un incident de sécurité est identifié, OneCoreHive suit un processus de réponse structuré. Le processus comprend :

  • détection ;
  • validation ;
  • confinement ;
  • évaluation de l’impact ;
  • correction ;
  • rétablissement ;
  • revue post-incident.

Lorsque la loi l’exige, les clients concernés et les autorités seront notifiés conformément aux réglementations applicables.

Services tiers

Certains produits OneCoreHive peuvent s’appuyer sur des fournisseurs tiers soigneusement sélectionnés pour l’infrastructure, l’authentification ou la distribution. Chaque fournisseur est évalué selon :

  • la sécurité ;
  • la fiabilité ;
  • la conformité ;
  • les garanties contractuelles ;
  • la nécessité opérationnelle.

La liste actuelle des fournisseurs est disponible dans le Third-Party Services Register.

Continuité d’activité

OneCoreHive améliore en continu sa résilience opérationnelle afin de minimiser les interruptions de service. La planification de la continuité d’activité prend en compte :

  • la disponibilité de l’infrastructure ;
  • les stratégies de sauvegarde ;
  • les priorités de reprise ;
  • les procédures de restauration des services ;
  • la surveillance opérationnelle.
Responsabilités du client

La sécurité est une responsabilité partagée. Les organisations devraient :

  • maintenir des appareils sécurisés ;
  • protéger les identifiants administrateur ;
  • appliquer les mises à jour logicielles ;
  • effectuer des sauvegardes régulières ;
  • revoir les permissions des utilisateurs ;
  • former le personnel autorisé ;
  • signaler rapidement les incidents suspectés.
Conformité

Notre programme de sécurité est conçu pour soutenir des pratiques de sécurité et de confidentialité reconnues internationalement. Selon les capacités des produits et les modèles de déploiement, OneCoreHive aligne son développement sur des principes issus de :

  • Règlement général sur la protection des données (RGPD / GDPR)
  • EU AI Act
  • Security by Design
  • Privacy by Design
  • OWASP Secure Development Practices
  • principes de management de la sécurité ISO/IEC 27001
Security RoadmapPrévu

Notre programme de sécurité continue d’évoluer. Les initiatives futures pourront inclure :

  • Multi-Factor Authentication (MFA)
  • Single Sign-On (SSO)
  • fournisseurs d’identité d’entreprise ;
  • clés de sécurité matérielles ;
  • rapports d’audit de sécurité ;
  • tests d’intrusion indépendants ;
  • rapports de transparence sur la sécurité ;
  • feuille de route de certification ISO/IEC 27001 ;
  • feuille de route de préparation SOC 2.
Contact sécurité

La confiance se gagne par une ingénierie sécurisée, des pratiques transparentes et une amélioration continue — pas seulement par des déclarations.

OneCoreHive s’engage à développer des logiciels sûrs qui protègent les organisations, respectent la vie privée des utilisateurs et soutiennent l’innovation responsable grâce à une culture d’ingénierie security-first.