Centre de sécurité MyDesk

Questions fréquemment posées sur la sécurité

Vous trouverez ici les réponses aux questions les plus courantes que nous recevons des services informatiques, des responsables de la sécurité et des équipes d'approvisionnement lors des examens de sécurité et des due diligences.

Hébergement et infrastructure

Où MyDesk est-il hébergé ?

MyDesk est fourni en tant que solution SaaS basée sur le cloud dans Microsoft Azure. Les données sont traitées et stockées au sein de l'UE/EEE, et la documentation décrit Microsoft Ireland Operations comme un sous-traitant agréé pour l'hébergement de l'application et des bases de données.

MyDesk est-il une solution SaaS ?

Oui, vous pouvez. MyDesk est fourni sous la forme d'une solution SaaS entièrement basée sur le cloud, sans aucun composant sur site requis pour une livraison normale.

Comment la production et les tests sont-ils séparés ?

La production et les tests ont lieu dans des environnements distincts. Si des données de production sont exceptionnellement utilisées lors de tests, il est précisé que l'environnement de test doit être soumis aux obligations correspondantes en matière de protection des données.

Quels sont vos objectifs de récupération ?

Dans le matériel SLA examiné, le RPO et le RTO sont définis sur 24 heures maximum. Les objectifs finaux suivent l'accord client spécifique et la configuration du service.

Avez-vous une procédure de bris de glace ?

Oui, vous pouvez. MyDesk décrit une procédure documentée de bris de vitre pour les violations d'identité ou d'accès afin que les accès critiques puissent être restaurés de manière contrôlée dans les situations d'urgence.

Gestion des identités et des accès

Le MyDesk prend-il en charge le Microsoft Entra ID ?

Oui, vous pouvez. MyDesk prend en charge Microsoft Entra ID comme gestion centrale des identités et des accès et peut utiliser l'authentification unique via Entra ID.

MyDesk prend-il en charge SSO et MFA ?

Oui, vous pouvez. L'authentification unique est prise en charge via Microsoft Entra ID et la MFA peut être appliquée via les politiques d'identité du client. MyDesk prend également en charge les scénarios sans mot de passe lorsqu'il est configuré dans Entra ID.

Quels protocoles d'authentification MyDesk utilise-t-il ?

MyDesk décrit l'utilisation d'OpenID Connect et d'OAuth 2.0 comme mécanismes d'authentification de base. Dans certaines exigences clients, SAML 2.0 est également accepté comme alternative, le cas échéant.

Utilisez-vous des comptes partagés ?

Non. MyDesk indique que les comptes d'utilisateurs partagés ne sont pas utilisés et que l'accès est basé sur des identités uniques afin que les actions administratives puissent être suivies.

Comment sont gérés les droits d’accès ?

MyDesk prend en charge la gestion des accès basée sur les rôles et le principe du moindre privilège. Les modifications administratives et les droits d’accès sont périodiquement examinés et inclus dans la piste d’audit.

MyDesk peut-il appliquer l'accès conditionnel ?

MyDesk prend en charge les politiques d'accès conditionnel des clients grâce à l'intégration avec Microsoft Entra ID, y compris les politiques d'emplacement, de conformité des appareils, de risque et de MFA.

Protection des données et cryptage

Les données sont-elles cryptées ?

Oui, vous pouvez. MyDesk décrit le chiffrement des données en transit et au repos dans le cadre de la conception de la sécurité, avec TLS en transit et les normes Azure pour le chiffrement au repos.

Quelles données personnelles MyDesk traite-t-il généralement ?

Cela dépend des modules activés, mais le matériel décrit généralement les informations courantes sur l'utilisateur telles que le nom et l'adresse e-mail ainsi que les données liées à la réservation, à l'enregistrement des invités et à la gestion des réunions.

MyDesk conclut-il un accord de traitement de données ?

Oui, vous pouvez. MyDesk conclut des accords de traitement de données avec ses clients et respecte les exigences liées au RGPD, notamment les articles 28, 32 et 33.

Conformité et documentation

Les clients peuvent-ils obtenir de la documentation sur votre travail de sécurité ?

Oui, vous pouvez. Sur demande, MyDesk peut fournir des documents pertinents tels que DPA, déclaration NIS2, déclaration ISAE 3402 et déclarations pertinentes de réponse aux incidents et de gestion des vulnérabilités.

MyDesk dispose-t-il d'une déclaration ISAE 3402 ?

Oui, vous pouvez. MyDesk fait référence à une déclaration ISAE 3402 Type 2 mise à jour avec audit annuel.

MyDesk est-il certifié ISO 27001 ?

Le matériel examiné décrit la conformité aux principes et recommandations de la norme ISO 27001. Si un statut de certification spécifique est requis, il doit être indiqué séparément sur la page ou sur demande.

Les clients peuvent-ils auditer MyDesk ?

Oui, vous pouvez. Le matériel décrit la possibilité de documentation, de déclarations d'audit et, dans certains cas, d'audits ou d'inspections supplémentaires conformément à la base contractuelle.

Incidents de sécurité et surveillance

Comment MyDesk gère-t-il les incidents de sécurité ?

MyDesk dispose d'un processus documenté de réponse aux incidents avec surveillance, triage, escalade, remédiation, communication client et évaluation finale. Il existe des rôles définis pour la coordination, l'ingénierie, le support et la gestion.

Quand les clients sont-ils informés d’un incident de sécurité ?

Dans la déclaration NIS2, MyDesk décrit un modèle d'alerte précoce avec notification dans les 24 heures suivant la connaissance d'un incident, mise à jour du statut dans les 48 heures et rapport final généralement dans un délai d'un mois. Les délais spécifiques à l'accord peuvent être plus stricts.

Comment MyDesk fonctionne-t-il avec les vulnérabilités ?

MyDesk décrit la surveillance continue des vulnérabilités via les bulletins de sécurité Microsoft, les analyses automatiques dans Azure et les notifications des fournisseurs. Les vulnérabilités critiques sont traitées en priorité.

Conservez-vous des journaux des actions administratives ?

Oui, vous pouvez. Les actions administratives, les modifications d'autorisation et les modifications de configuration sont enregistrées dans un journal d'audit et peuvent être utilisées à des fins de traçabilité et de suivi.

Combien de temps les journaux sont-ils stockés ?

MyDesk indique que les données des journaux sont stockées pendant au moins 30 jours dans l'environnement MyDesk.

Les journaux peuvent-ils être exportés vers le SIEM du client ?

Oui, vous pouvez. MyDesk décrit la possibilité d'exporter les journaux opérationnels et de sécurité vers le SIEM du client, y compris Microsoft Sentinel, dans les livraisons pertinentes.

Sauvegarde et restauration

Comment MyDesk gère-t-il la sauvegarde ?

MyDesk décrit une sauvegarde quotidienne minimale et une conservation d'au moins 30 jours. Des documents plus récents font également référence à la restauration ponctuelle Azure Backup et Azure SQL avec une conservation minimale de 35 jours.

Intégrations et sécurité des applications

MyDesk prend-il en charge Microsoft Graph ?

Oui, vous pouvez. MyDesk s'intègre à Microsoft 365 et Exchange Online via des API Microsoft Graph documentées et des autorisations déléguées de moindre privilège.

L'intégration nécessite-t-elle des droits d'administrateur globaux ?

MyDesk décrit que la solution ne devrait pas nécessiter de droits d'administrateur globaux en tant que modèle d'exploitation permanent. Cependant, dans certains scénarios d’intégration, une approbation initiale du locataire client peut être requise.

MyDesk peut-il être utilisé avec Outlook ?

Oui, vous pouvez. Le matériel décrit l'accès via Outlook pour le Web et le bureau et l'intégration de Microsoft 365. Dans les livrables pertinents, l’accès mobile et la synchronisation en temps quasi réel sont également pris en charge.

Comment la ségrégation des clients est-elle assurée ?

MyDesk décrit une isolation logique entre les clients afin que les données, la configuration et les droits d'accès ne soient pas partagés.

Sous-traitants et responsabilité du client

Qui est votre sous-traitant central ?

Dans les documents examinés, Microsoft Ireland Operations est répertorié comme sous-traitant agréé pour l'hébergement d'applications et de bases de données.

Comment les changements chez les sous-traitants ultérieurs sont-ils notifiés ?

Les contrats de traitement des données prévoient un délai de préavis d'au moins un mois pour les modifications planifiées afin que le client puisse s'y opposer avant que la modification ne prenne effet.

Quelle est la propre responsabilité du client ?

Entre autres choses, le Client est responsable de la bonne gestion des utilisateurs, de ses propres politiques d'identité, des données de base correctes, des processus locaux et de la partie de l'infrastructure ou de l'écosystème tiers qui ne relève pas de la responsabilité opérationnelle directe de MyDesk.

Quels canaux sont utilisés pour les questions ou incidents de sécurité ?

MyDesk utilise support@mydesk.io et le téléphone +45 5191 4488 comme canaux de sécurité et d'incident pendant les heures normales de travail (en semaine de 08h00 à 17h00 CET). Un support P1 étendu peut être convenu en fonction de la configuration du service du client.

Avez-vous des questions ?

Contactez directement notre équipe de sécurité : nous répondons aux questions de sécurité, de conformité et de documentation rapidement et avec précision.

Explorer davantage

Tout sur la sécurité

Retour au Centre de sécurité

Page à venir

Explorez la plateforme sur notre page d'accueil

Réserver une démo

Ouvrir le calendrier de réservation dans une nouvelle fenêtre ↗