Contrôle d'accès
CrowdHandler met en œuvre des politiques de contrôle d'accès rigoureuses afin de limiter l'accès aux systèmes et aux données aux seules personnes autorisées. Nos procédures de contrôle d'accès logique comprennent :
finaux#
Les utilisateurs finaux des applications de notre client sont anonymes et identifiés uniquement par un jeton aléatoire. Ils ne disposent d'aucun droit de connexion ni d'accès aux systèmes ou aux données de CrowdHandler. Il n'existe aucun moyen de faire passer une session d'utilisateur final au statut d'utilisateur du panneau d'administration.
du portail d'administration#
Les administrateurs clients accèdent à notre portail d'administration pour configurer les paramètres et consulter les rapports. L'accès est contrôlé par :
- Identifiants dédiés - Chaque administrateur client dispose d'un nom d'utilisateur et d'un mot de passe uniques pour se connecter à notre portail. Les mots de passe sont stockés à l'aide d'un algorithme de hachage sécurisé avec sel.
- Accès basé sur les rôles : les administrateurs se voient attribuer soit le rôle standard « Utilisateur », soit le rôle privilégié « Administrateur », qui détermine les fonctionnalités du portail auxquelles ils ont accès. Seuls les administrateurs peuvent consulter les informations de facturation ou effectuer des modifications dans la gestion des utilisateurs.
- Authentification à deux facteurs (facultative) - Les administrateurs peuvent activer l'authentification à deux facteurs sur leurs comptes du portail à l'aide de Google Authenticator ou d'une application similaire afin de bénéficier d'un niveau de sécurité supplémentaire.
Utilisateurs AWS (réservé au personnel de CrowdHandler)
Le personnel de CrowdHandler accède à notre environnement AWS via un VPN sécurisé et des connexions protégées par une authentification multifactorielle (MFA) afin de gérer l'infrastructure et les composants applicatifs. L'accès est contrôlé à l'aide des éléments suivants :
- Utilisateurs IAM dédiés - Chaque membre du personnel dispose d'un nom d'utilisateur et d'un mot de passe IAM uniques pour se connecter à la console AWS et à l'interface de ligne de commande (CLI). Les mots de passe sont complexes et changés tous les 90 jours.
- Accès strictement limité au principe du « privilège minimal » : les politiques IAM sont utilisées pour n'accorder qu'les autorisations minimales nécessaires à l'exercice des responsabilités d'un collaborateur. Tous les accès sont surveillés et font l'objet d'un audit.
- Authentification multifactorielle — Tout accès à AWS nécessite une vérification par authentification multifactorielle (MFA) à l'aide d'une clé de sécurité matérielle ou de Google Authenticator.
- Rotation des identifiants - Les clés d'accès et les mots de passe sont renouvelés au moins tous les six mois.
Les politiques de contrôle d'accès de CrowdHandler sont conçues pour limiter l'accès privilégié aux systèmes et aux données des clients aux seules personnes autorisées. De multiples mesures de sécurité, telles que l'authentification multifactorielle (MFA), le stockage sécurisé des identifiants et le principe du « moindre privilège », visent à garantir une sécurité maximale des identifiants de connexion et des comptes. La journalisation des audits offre une visibilité sur la manière dont les droits d'accès sont utilisés. Nos politiques respectent les meilleures pratiques du secteur en matière de gestion des identités et des accès afin de minimiser les risques liés à une compromission des accès.