Confiance

Comment CyberProva protège vos données

Nous vous proposons de connecter un outil de sécurité à votre environnement Microsoft 365. Vous devez savoir clairement ce que cela implique avant de le faire.

Quels accès nous demandons et comment nous les utilisons

CyberProva lit les données. Il ne possède aucune autorisation de modification dans votre environnement Microsoft 365 et ne demande pas le rôle d’administrateur général comme autorisation API. Votre administrateur consent sur l’écran Microsoft et peut retirer ce consentement à tout moment dans le centre d’administration Microsoft 365.

Ces autorisations d’application Microsoft Graph servent aux contrôles automatisés en lecture seule. Examinez les autorisations présentées par Microsoft avant de donner votre consentement. Les contrôles supplémentaires nécessitent des autorisations et licences Microsoft supplémentaires ; les accès indisponibles sont signalés dans les résultats.

Autorisations demandées par le moteur d’évaluation actuel
  • SecurityEvents.Read.All
  • User.Read.All
  • RoleManagement.Read.Directory
  • Application.Read.All
  • Policy.Read.All
  • AuditLog.Read.All
Autorisations supplémentaires pour les contrôles avancés
  • LicenseAssignment.Read.All
  • RoleAssignmentSchedule.Read.Directory
  • DeviceManagementManagedDevices.Read.All
  • DeviceManagementConfiguration.Read.All
  • DeviceLocalCredential.ReadBasic.All
  • Directory.Read.All
  • SharePointTenantSettings.Read.All
  • IdentityRiskEvent.Read.All
  • IdentityRiskyUser.Read.All

Autorisations et retrait de l’accès (en anglais)

Si une autorisation manque, le contrôle concerné l’indique clairement. Il ne devine jamais et ne valide rien sans fondement.

Où se trouvent vos données

  • L’application, la base de données et les justificatifs sont hébergés dans la région Microsoft Azure UK West, au Royaume-Uni, avec chiffrement au repos par la plateforme. L’authentification, les paiements et l’envoi des e-mails du service suivent les modalités de traitement de leurs prestataires ; consultez notre registre des prestataires.
  • Les preuves sont conservées dans un stockage privé. Aucun accès public n’est autorisé ; les téléchargements sont authentifiés et limités à votre organisation.
  • Le trafic est chiffré en transit avec TLS 1.2 ou supérieur. L’application est servie uniquement en HTTPS, avec HSTS.
  • Les secrets — identifiants API et clés — sont conservés dans un coffre géré, pas dans les fichiers de configuration ou le code source.
  • L’accès à la base utilise une identité managée via un réseau privé, sans mot de passe partagé.

Séparation entre organisations

Chaque enregistrement identifie son organisation et chaque requête est filtrée en conséquence. Les rôles propriétaire, réviseur et membre sont contrôlés côté serveur pour chaque action. Des tests automatisés couvrent la séparation entre organisations.

Ce que nous ne collectons volontairement pas

Notre contrôle d’identifiants divulgués lit les détections Microsoft de votre environnement Microsoft 365. Il demande les comptes concernés par identifiant d’annuaire et ne demande jamais à Microsoft les adresses e-mail, car une liste conservée d’employés dont les identifiants ont été divulgués constitue des données personnelles sensibles que nous n’avons pas besoin de détenir.

Nous n’explorons pas le dark web et ne présentons pas nos contrôles ainsi. Nous rapportons les observations de Microsoft pour votre environnement Microsoft 365.

Nos limites en toute transparence

Un produit de sécurité doit préciser ses limites. Voici les nôtres :

  • CyberProva n’est pas un organisme de certification. Notre évaluation n’est ni un certificat Cyber Essentials ni une autre certification officielle.
  • Les contrôles automatisés vérifient certains paramètres Microsoft 365. Les autres contrôles reposent sur des justificatifs examinés par votre organisation. CyberProva enregistre ces justificatifs et leur statut de validation, sans vérifier indépendamment les faits sous-jacents.
  • Les évaluations sont périodiques, pas en temps réel. La configuration peut changer entre deux exécutions sans être détectée.
  • Aucune évaluation ne peut prouver qu’une organisation n’a pas déjà été compromise.

Signaler une vulnérabilité

Si vous pensez avoir découvert une faille dans CyberProva, contactez-nous avant de la publier. Nous accuserons réception et vous tiendrons informé de l’enquête.

Signaler une vulnérabilité (en anglais)

security@cyberprova.com