Sécurité · Objectifs de conception

Parlons des contrôles, pas des promesses.

Rôles, séparation des organisations et traçabilité sont des objectifs de conception. Cette page indique ce qui reste à vérifier avec vos équipes IT et RSSI.

Identité et accès

Qui peut lire, modifier ou administrer ? Le modèle de rôles et ses intégrations d’identité devront être documentés avant ouverture.

Séparation des tenants

Les données d’une organisation doivent rester dans son périmètre. Ce principe devra être confirmé par des tests techniques.

Auditabilité

Une action sensible devrait pouvoir être retracée. Événements conservés, accès aux journaux et durée de conservation restent à définir.

Gouvernance

Avant l’ouverture, il faudra préciser qui exploite le service, qui traite les données et quelles règles s’appliquent.

Objectif de conception · 01

Distinguer les droits selon le rôle.

L’objectif est de distinguer la consultation, la contribution et l’administration. Les contrôles doivent être appliqués côté serveur et vérifiés sur chaque ressource.

Modèle de permissions envisagé
Lecteur · consulter
Contributeur · intervenir
Administrateur · organiser
Illustration du modèle cible

Objectif de conception · 02

Isoler les données de chaque organisation.

La séparation des tenants doit s’appliquer aux données et aux accès. Cette représentation illustre la cible ; elle ne prouve pas une isolation actuellement déployée.

Séparation logique envisagée
Organisation A · son espace
Organisation B · son espace
Accès inter-espaces · à contrôler
Illustration du modèle cible

Objectif de conception · 03

Pouvoir retrouver l’origine d’une décision.

Un historique utile doit rendre les événements compréhensibles sans collecter de données superflues. Le périmètre de journalisation et ses garanties restent à valider.

Structure illustrative d’un journal
Événement · modification d’un rôle
Contexte · espace concerné
Conservation · politique à définir
Illustration du modèle cible

Avant l’ouverture

Des engagements à documenter.

  • Chiffrement en transit et au repos : périmètre et gestion des clés à documenter.
  • Sauvegardes : fréquence, rétention et tests de restauration à définir.
  • Exploitation : hébergement, surveillance et gestion des incidents à préciser.

Ce que Morning ne promet pas

  • Aucune certification n’est revendiquée.
  • Aucune conformité automatique n’est garantie.
  • Aucun SLA ni engagement de restauration n’est annoncé.
  • Aucun mécanisme de sécurité non vérifié n’est présenté comme acquis.
Lire notre approche de la conformité

Questions de confiance

Un échange précis, dès le départ.

01Ces mesures sont-elles déjà déployées ?

Cette page décrit les objectifs de conception. Le dépôt du site vitrine ne permet pas de vérifier les mécanismes du produit. Leur périmètre sera documenté avant ouverture.

02Où seront hébergées les données ?

Les modalités d’hébergement et les sous-traitants du produit ne sont pas confirmés ici. Ils doivent être précisés dans les engagements du service avant tout usage réel.

03Comment préparer une évaluation IT ou RSSI ?

Contactez-nous avec votre contexte, les catégories de données concernées et vos exigences. Nous pourrons distinguer les besoins couverts, les points à vérifier et les écarts à traiter.

IT · RSSI · Gouvernance

Partons de vos exigences.

Présentez-nous vos exigences. Nous distinguerons les mesures documentées de celles qui restent à vérifier.

Parler sécurité avec Morning