Sécurité de l'information

Kaseya emploie un responsable de la sécurité des systèmes d'information (RSSI) qui rend compte au directeur des opérations (COO), lui-même sous la responsabilité directe du directeur général (PDG) de Kaseya. Le RSSI de Kaseya est un cadre supérieur chargé de promouvoir une culture de la sécurité au sein de l'ensemble de l'organisation et de développer les capacités nécessaires pour garantir la sécurité de l'information et la cyber-résilience de Kaseya et de ses clients.

Le RSSI est chargé de mettre en place et de maintenir une structure organisationnelle dans laquelle les rôles et les responsabilités sont clairement définis et documentés. Cette structure comprend non seulement le personnel de sécurité relevant directement du RSSI, mais aussi le personnel de sécurité intégré au sein des principales fonctions opérationnelles. Ce modèle de gestion des effectifs agile garantit que les collaborateurs sont affectés aux postes stratégiques au sein de l'entreprise afin de mettre en œuvre les exigences de sécurité rigoureuses et les mesures de réduction des risques nécessaires pour assurer la sécurité de Kaseya et de nos clients.

Gestion de programme Gouvernance, risques et conformité Sécurité des réseaux et des systèmes Protection des données Opérations de sécurité Gestion des identités et des accès Sécurité des applications Réponse aux incidents de sécurité Continuité des activités Sécurité physique et sécurité du personnel
Alignement stratégique Politiques, procédures et normes Sécurité des réseaux Classification des données Gestion des vulnérabilités Gestion des identités Cycle de développement logiciel sécurisé (SDLC) Planification de la réponse aux incidents Gestion de la continuité des activités Sécurité physique
Feuille de route de la stratégie de sécurité Sensibilisation et formation à la sécurité Gestion des accès au réseau Chiffrement Tests d'intrusion Authentification et autorisation Conception et programmation sécurisées Enquêtes Analyse d'impact sur l'activité Sécurité du personnel
Gestion budgétaire Gouvernance des risques liés à l'information Accès à distance Gestion des clés Gestion d'actifs Création / Suppression d'un utilisateur Révision sécurisée du code Criminalistique informatique Reprise après sinistre Destruction et élimination des documents
Gestion des ressources et gestion des effectifs Indicateurs de sécurité Protection des terminaux Protection contre les fuites de données Contrôle des modifications Gestion des accès privilégiés Tests de pénétration des applications Assistance à la recherche Tests de continuité d'activité Application par l'utilisateur
Architecture de sécurité d'entreprise Gestion des risques liés aux tiers Sécurité mobile Messagerie sécurisée Surveillance des incidents de sécurité Gestion des comptes réseau Réponse aux incidents de sécurité
Conformité Transfert sécurisé de fichiers Renseignements sur les menaces
Audit Sécurité des données dans le cloud
Confidentialité
Ciso

Déclaration du RSSI

« Nous nous efforçons de promouvoir une culture d’excellence en matière de cybersécurité et d’aligner en permanence nos efforts sur les objectifs de nos clients et de notre entreprise. En affectant les bonnes personnes aux bons postes, en travaillant de la bonne manière et en nous concentrant sur les priorités, nous protégerons de manière proactive nos systèmes et nos données, tout en éliminant les obstacles susceptibles d’empêcher notre équipe de s’acquitter efficacement de ses missions. » Jason Manar – RSSI, Kaseya

Cadres

Le programme de sécurité de l'information que nous mettons en œuvre doit pouvoir être évalué à l'aune de référentiels de sécurité reconnus et bien compris, afin d'offrir le plus haut niveau de garantie à nos clients et à nos parties prenantes.

Cadre de cybersécurité du NIST

Cadre de cybersécurité du NIST

Dans le cadre de notre mission de cyber-résilience, Kaseya a choisi le cadre de cybersécurité du NIST comme référence fondamentale pour évaluer la portée et la maturité de notre programme de sécurité de l'information. Les capacités en matière de ressources humaines, de processus et de technologies que nous développons s'alignent sur ce cadre et contribuent à assurer une maturité de notre programme de sécurité à la pointe du secteur.

Modèle de maturité en matière de sécurité des systèmes d'information (BSIMM)

Modèle de maturité en matière de sécurité des systèmes d'information (BSIMM)

Kaseya a choisi le cadre de sécurité des applications « Building Security in Maturity Model » (BSIMM) afin d'intégrer des pratiques de sécurité logicielle de pointe dans les modules et services d'IT Complete .

L'adoption de ce cadre garantit que les modules d'IT Complete se conforment aux meilleures pratiques en matière de sécurité logicielle grâce à des évaluations et validations périodiques menées par un organisme tiers indépendant.

Gouvernance, risques et conformité (GRC)

Le programme de sécurité de l'information de Kaseya dispose d'une fonction GRC dotée d'un personnel dédié, chargée des processus et des activités qui régissent la sécurité au sein de l'ensemble de l'organisation. Le mandat étendu de cette fonction consiste notamment à garantir la conformité en matière de sécurité de Kaseya et de nos modules « IT Complete » ; à évaluer les risques cybernétiques ; à collaborer avec les ressources humaines sur les questions de sécurité du personnel ; à assurer la sensibilisation à la sécurité et la formation des collaborateurs ; ainsi qu'à maintenir et à communiquer les politiques de sécurité. Cette fonction travaille en étroite collaboration avec d’autres équipes de sécurité de l’information pour auditer et évaluer le fonctionnement et l’efficacité des contrôles internes, ainsi que pour s’assurer que les plans d’intervention et de reprise sont à jour et applicables.

Politiques et plans

Kaseya dispose d'un ensemble complet de politiques et de plans en matière de sécurité de l'information, conformes au cadre du NIST, qui constituent le fondement de son programme officiel de sécurité de l'information :

  • Politique de sécurité
  • Politique d'utilisation acceptable
  • Plan de gestion et d'intervention en cas d'incident
  • Politique de gestion des correctifs
  • Politique de gestion des vulnérabilités
  • Politique de gouvernance des données
  • Politique de gestion des risques
  • Politique de gestion des risques liés aux tiers
  • Plan de continuité des activités
  • Plan de reprise après sinistre
  • Politique de chiffrement
  • Politique de gestion du changement
  • Politique de gestion des actifs
  • Politique relative à l'élimination des données électroniques
  • Politique relative au cycle de vie du développement logiciel
  • Politique de sécurité physique

Les politiques sont examinées et approuvées par la direction générale de Kaseya ; elles sont élaborées et mises à jour chaque année par l'équipe GRC, avec la contribution directe et sous la supervision du RSSI de Kaseya, puis communiquées au personnel, qui est tenu de les examiner et de les accepter chaque année.

Ces politiques font l'objet de revues et d'audits à plusieurs reprises chaque année dans le cadre des audits SOC 2 de l'AICPA portant sur les modules « IT Complete » de Kaseya.

Conformité en matière de sécurité

L'équipe GRC de Kaseya réalise chaque année plusieurs audits internes afin de s'assurer que les contrôles internes continuent de fonctionner efficacement et de maintenir un état de préparation permanent en vue d'un audit externe.

La rigueur de notre préparation interne nous a permis d'obtenir, au fil des ans, des audits SOC 2 de type II sans aucune exception pour un large éventail de modules d'IT Complete . Ce résultat exceptionnel témoigne de l'engagement de longue date de Kaseya en faveur d'un programme de sécurité fonctionnant efficacement.

Par ailleurs, cette équipe apporte son soutien aux initiatives en matière de conformité juridique et de protection de la vie privée, et contribue à évaluer et à préparer Kaseya à respecter des normes de sécurité supplémentaires, lorsque l'entreprise et ses clients le jugent nécessaire.

Éducation et sensibilisation à la sécurité

Le personnel bénéficie d’une sensibilisation et d’une formation à la sécurité dès son embauche, puis chaque année et selon les besoins. La formation couvre un large éventail de sujets, notamment l’utilisation sécurisée des outils informatiques, les règles d’utilisation acceptable, les ransongiciels, la sécurité des terminaux, la navigation sécurisée, la sécurité des identifiants, l’ingénierie sociale et le hameçonnage, ainsi que d’autres thèmes pertinents pour le personnel. Le personnel spécialisé bénéficie, le cas échéant, d’une formation supplémentaire spécifique à ses fonctions.

Les collaborateurs de Kaseya sont régulièrement soumis à des tests visant à évaluer leur niveau de sensibilisation et leur vulnérabilité face aux attaques d'ingénierie sociale et de hameçonnage. Si un collaborateur réagit à un message de hameçonnage simulé, une formation complémentaire lui sera dispensée afin d'améliorer sa sensibilisation et de renforcer les bonnes pratiques en matière de sécurité.

Kaseya est fière d'utiliser les modules Graphus , BullPhish ID etIT Complete pour proposer ces formations et ces évaluations essentielles à son personnel.

Planification de la continuité des activités (PCA) et reprise après sinistre (RAS)

Le programme de sécurité de l'information de Kaseya dispose d'une fonction dédiée à la continuité des activités (BCP) et à la reprise après sinistre (DR) afin de tenir à jour un inventaire précis des processus métier critiques et de leurs interdépendances, de leur tolérance aux perturbations, de leurs objectifs de reprise, ainsi que des plans de continuité ou d'urgence. Cela passe par des analyses d'impact sur les activités (BIA) qui servent de base à l'élaboration et à la mise à jour des plans de continuité et de reprise, en collaboration avec les responsables des processus et des technologies.

Kaseya teste régulièrement ses plans de continuité, d'urgence et de reprise d'activité dans le cadre de la maintenance de routine et au moyen d'exercices sur table menés avec du personnel spécialisé.

En accordant la priorité à nos processus métier les plus critiques et en veillant à ce que nos plans de reprise soient à jour et documentés, Kaseya garantit la résilience de l'organisation face aux incidents susceptibles d'affecter la disponibilité des processus clés dont nous dépendons pour offrir un service d'exception.

Gestion des risques liés aux tiers (TPRM)

Alors que les risques posés par les acteurs malveillants qui exploitent les failles des relations commerciales et des chaînes d’approvisionnement technologiques ne cessent de s’accroître, les entreprises doivent maintenir un niveau de sécurité élevé et imposer des exigences strictes à leurs fournisseurs, prestataires et partenaires commerciaux essentiels.

La fonction TPRM de Kaseya évalue les pratiques de sécurité du réseau de prestataires tiers, nouveaux et existants, de l'entreprise, dans le but de constituer un réseau de fournisseurs dotés de dispositifs de sécurité raisonnables et vérifiables, ainsi que d'exigences contractuelles strictes en matière de sécurité régissant nos relations. Cette fonction s'appuie sur un ensemble de techniques d'évaluation comprenant des questionnaires, des entretiens interactifs, des visites sur site et des solutions technologiques permettant de réaliser des évaluations continues des dispositifs de sécurité.

Lorsque l'équipe TPRM a identifié une faille de sécurité critique susceptible d'affecter des fournisseurs clés, Kaseya s'appuie sur des solutions de surveillance continue de la posture de sécurité pour identifier les fournisseurs potentiellement concernés et établir des priorités dans la communication avec eux.

Sécurité personnelle

La sécurité de l'ensemble de l'organisation Kaseya et de ses modules IT Complete repose sur des parties prenantes internes et externes de confiance. Les collaborateurs de Kaseya font l'objet de vérifications d'antécédents au cours du processus de recrutement, lorsque la législation le permet, et selon les besoins en fonction du niveau hiérarchique, du poste et des responsabilités. Outre la prise de connaissance et l’acceptation des politiques de sécurité et du code de conduite de l’entreprise avant leur entrée en fonction, les collaborateurs suivent également une formation sur les politiques de sécurité de l’entreprise et les attentes en matière de sécurité de l’information. La création et la suppression de comptes, ainsi que les autorisations d’accès et les procédures de retrait, sont liées aux procédures d’intégration et de départ qui régissent l’embauche et le licenciement.

Sécurité physique

Kaseya applique des politiques et des procédures de sécurité physique qui régissent ses sièges sociaux, ses sites de production et ses centres de données utilisés pour fournir les modules et services d’ IT Complete de Kaseya. Les équipes chargées de la sécurité de l’information, des installations et de l’exploitation des centres de données sont chargées de veiller à ce que des contrôles d’accès logiques et physiques adéquats soient mis en place pour chaque site, conformément à la politique en vigueur. Ces équipes procèdent à des audits périodiques des installations et des dispositifs de contrôle afin de vérifier qu’ils sont correctement testés, entretenus et surveillés. Ces dispositifs de contrôle comprennent notamment les systèmes de contrôle d’accès, les caméras et les enregistrements, la gestion des capteurs de température et d’humidité, les procédures relatives aux visiteurs, ainsi que les tests de basculement des générateurs et des onduleurs. Ces activités de validation garantissent que les installations sont résilientes face aux pannes et qu’elles ne sont accessibles qu’aux personnes habilitées.

Sécurité des applications

L'un des principaux objectifs de la stratégie de sécurité de l'information de Kaseya est d'offrir une sécurité de premier ordre pour ses produits, notamment en ce qui concerne la sécurité logicielle des modules d'IT Complete .

C'est pourquoi l'équipe chargée de la sécurité de l'information intègre les processus et les technologies de sécurité logicielle dans les cycles de vie formels de développement logiciel qui régissent le développement des produits. Ces activités fondamentales, menées avec le soutien d'experts spécialisés en sécurité des applications et de responsables de la sécurité logicielle, comprennent la modélisation des menaces, l'analyse statique et dynamique, les tests de régression de sécurité, la revue de code sécurisé et les tests d'intrusion.

Sécurité offensive

Kaseya emploie une équipe de chercheurs en sécurité à temps plein, certifiés dans les domaines du piratage d'applications web, des tests d'intrusion, de la recherche et du développement d'exploits, du fuzzing et de l'ingénierie sociale avancée.

L'équipe de sécurité offensive apporte un niveau inégalé de garantie en matière de sécurité logicielle grâce à ses activités quotidiennes, parmi lesquelles figurent notamment :

  • Tests d'intrusion basés sur les produits : recherche des vulnérabilités qui auraient pu échapper à d'autres technologies et processus.
  • Tests d'intrusion axés sur les services : sélection d'un service spécifique accessible via le réseau et évaluation de toutes les instances de ce service afin d'identifier les vulnérabilités dans l'ensemble de l'environnement d'exploitation.
  • Exercices de « Red Team » axés sur des objectifs – visant à mener à bien une mission spécifique, en recourant à tous les moyens dont disposerait un acteur malveillant.
  • Cartographie et gestion de la surface d'attaque – recherche des services exposés et des vulnérabilités qui se trouvent dans la zone grise entre les produits.
  • Tests avancés d'ingénierie sociale – imiter des attaques ciblées sophistiquées et reproduire les techniques et procédures utilisées par des acteurs malveillants particulièrement déterminés.
  • Recherche et développement en matière d'exploits : identification, création de preuves de concept et divulgation d'exploits dans les logiciels et les technologies (y compris les produits de la chaîne d'approvisionnement) utilisés pour fournir les modules et services d'IT Complete .
  • Activités de « purple teaming » : tests des défenses informatiques et des capacités de réaction en collaboration avec le centre des opérations de sécurité et les équipes chargées de la gestion des menaces.

Norme de vérification de la sécurité des applications (ASVS)

La qualité des tests d’intrusion dépend de leur portée, de leur durée, des compétences des évaluateurs et de l’étendue des méthodes d’attaque prises en compte. Afin de garantir la cohérence et la qualité de nos tests d’intrusion, Kaseya respecte les exigences définies par la norme ASVS (Application Security Verification Standard) de l’OWASP (Open Web Application Security Project). Notre équipe de sécurité offensive, composée de professionnels qualifiés et talentueux, réalise des tests conformes aux exigences de niveau 2 de l’ASVS, recommandées pour la plupart des applications et des sites web présentant des besoins de sécurité avancés.

Cette attention particulière portée à la qualité des tests d'intrusion permet à Kaseya d'avoir pleinement confiance dans la sécurité des modules d'IT Complete .

Pour obtenir les informations les plus récentes sur l'ASVS, rendez-vous sur : https://owasp.org/www-project-application-security-verification-standard/

owasp

Modèle de maturité en matière de sécurité des systèmes d'information (BSIMM)

L'initiative « Software Security Initiative » (SSI) de Kaseya gère un groupe dédié à la sécurité logicielle (SSG), composé d'un réseau de responsables seniors en ingénierie logicielle, de développeurs logiciels expérimentés, de responsables de la sécurité de l'information et de champions de la sécurité des logiciels embarqués issus de l'ensemble de l'organisation.

Le SSG a adopté à l'échelle de l'organisation le modèle « Building Security in Maturity Model » (BSIMM) comme principal cadre de référence en matière de sécurité des applications, intégrant ainsi les meilleures pratiques du secteur en matière de sécurité logicielle dans le développement et la maintenance des modules de l'IT Complete .

Contrairement à d'autres référentiels de sécurité des applications, le BSIMM est mis à jour chaque année à l'issue de l'évaluation des activités de sécurité logicielle observées au sein d'un réseau de plus de 400 entreprises membres. Le caractère dynamique de ces activités de référence, ainsi que le fait que ce référentiel fasse l'objet d'une évaluation indépendante, séduisent Kaseya, qui s'efforce de mettre en place et de maintenir des pratiques de pointe en matière de sécurité logicielle.

L'adoption du modèle BSIMM par Kaseya et notre objectif d'atteindre et de maintenir un score moyen de maturité de niveau 2 garantissent une amélioration continue au sein des programmes de sécurité logicielle de notre organisation.

Programme de signalement des failles de sécurité et programme de prime aux bogues

Comme pour tout projet de développement logiciel, il est possible que, malgré les mesures de sécurité avancées et à plusieurs niveaux mises en œuvre pour les modules d’ IT Complete , certaines vulnérabilités échappent à notre attention.

Ces failles de sécurité non détectées peuvent être identifiées par nos clients ou par des chercheurs en sécurité. Conscients de l'intérêt d'une collaboration étroite avec nos clients et la communauté des chercheurs en sécurité, nous encourageons toute divulgation responsable, professionnelle et discrétionnaire dans le cadre de notre programme actif de divulgation des failles de sécurité (VDP).

Les programmes VDP constituent un moyen courant et sûr permettant à toute personne ayant identifié une vulnérabilité de nous la signaler de manière responsable, en nous accordant un délai raisonnable pour valider et corriger le problème avant sa divulgation publique.

Notre programme VDP comprend un volet « Bug Bounty ». Cela présente un avantage, car ces primes sont ouvertes à tous, contrairement à un programme « Bug Bounty » privé qui limite la participation. Nous pouvons offrir une récompense financière pour les rapports de vulnérabilité ayant un impact commercial significatif sur nos clients, nos produits ou nos services.

Kaseya peut décider de récompenser les contributions exceptionnelles à la sécurité des modules d'IT Complete , ainsi que la réduction des risques qui en découle pour l'ensemble de nos clients, en inscrivant le ou les auteurs de ces découvertes au « Hall of Fame ».

Cyberdéfense fondée sur la connaissance des menaces

Nous devons rester informés sur les acteurs malveillants et leurs méthodes d'action afin de bien cerner le paysage des risques cybernétiques dans lequel nous évoluons, ainsi que la manière dont il pourrait évoluer à l'avenir. Nous exploitons les renseignements sur les menaces cybernétiques pour mieux comprendre ces acteurs malveillants et mettons ces connaissances au service des capacités de cyberdéfense et de surveillance des intrusions que nous déployons dans le cadre de notre programme de sécurité. Cette cyberdéfense fondée sur la connaissance des menaces est essentielle pour gérer efficacement les risques cybernétiques, tant pour nous que pour nos clients.

Gestion des menaces

Lors de la conception de systèmes de cyberdéfense, il est important de connaître les acteurs malveillants susceptibles de menacer votre organisation.

Nous devons rester constamment vigilants face aux menaces en cherchant à les identifier, à les évaluer, à les classer et à y répondre de manière structurée. Les analystes spécialisés dans la gestion des menaces de Kaseya, qui travaillent à temps plein, collectent, analysent, partagent et élaborent des rapports exploitables à partir de renseignements stratégiques, tactiques, techniques et opérationnels sur les cybermenaces (CTI), issus de sources ouvertes (OSINT) et de sources commerciales.

Il en résulte une compréhension approfondie du profil des menaces pesant sur notre secteur et notre entreprise, ainsi que des tactiques, techniques et procédures (TTP) que les acteurs malveillants pourraient tenter d'utiliser à notre encontre. Grâce à la gestion des menaces, nous maintenons un niveau de vigilance qui rend notre programme de sécurité de l'information plus agile face aux menaces et aux vulnérabilités, et renforce ainsi sa cyber-résilience globale.

Surveillance des intrusions

Dans un monde où l'on part du principe que des failles de sécurité finiront par se produire, nous devons rester en permanence prêts à faire face aux cyberattaques et aux intrusions.

Kaseya dispose d’une équipe interne au sein de son centre d’opérations de sécurité (SOC) et d’une équipe d’ingénieurs en sécurité chargées de gérer l’ensemble des activités liées à la surveillance des intrusions. Pour ce faire, l’entreprise s’appuie à la fois sur une technologie de gestion des informations et des événements de sécurité (SIEM) déployée et maintenue en interne, et sur des prestataires tiers spécialisés dans la détection et la réponse gérées (MDR).

Cette approche à plusieurs niveaux nous permet d'analyser les intrusions au sein des environnements cloud, des réseaux, des terminaux et des journaux SaaS, afin d'obtenir une vue d'ensemble complète des cyberattaques.

Le service d'ingénierie de sécurité de Kaseya veille au bon fonctionnement des technologies utilisées par le SOC. Il apporte son soutien au système SIEM en assurant l'ingestion et l'analyse des sources de journaux, ainsi que l'ingénierie de détection.

Le SOC de Kaseya intervient 24 h/24 et 7 j/7 en cas d’événements de sécurité jugés dignes d’être examinés, sur la base des règles de surveillance des intrusions et des alertes émises par le SIEM et le fournisseur MDR. Si un événement de sécurité est jugé valide et significatif, un incident est alors déclaré conformément aux politiques de gestion et de réponse aux incidents de Kaseya.

suivi

Gestion des incidents et intervention

Kaseya dispose d'une politique et de procédures de gestion et d'intervention en cas d'incident qui s'inspirent des recommandations relatives aux meilleures pratiques visant à gérer de manière efficace et efficiente le cycle de vie d'une intervention en cas d'incident, telles que décrites par le NIST dans sa publication spéciale 800-61.

Kaseya dispose de procédures d’intervention documentées et de guides opérationnels pour la déclaration, la remontée hiérarchique, le confinement et la reprise après incident, afin de garantir une gestion et une résolution efficaces et performantes des incidents de sécurité. Nous veillons à ce que les collaborateurs les plus susceptibles d’identifier et d’intervenir en premier lieu face à des incidents de sécurité potentiels reçoivent une formation de premiers intervenants.

Nous faisons appel aux services d'une société spécialisée dans la gestion des incidents, reconnue pour son expertise, capable de fournir une assistance immédiate en matière de criminalistique numérique et de gestion des incidents (DFIR) si l'équipe interne de gestion des incidents de Kaseya venait à avoir besoin d'une expertise, d'un soutien ou de capacités supplémentaires pour intervenir.

Pour obtenir les informations les plus récentes concernant la norme NIST SP 800-61, veuillez consulter le site : https://csrc.nist.gov/publications/sp

Purple Teaming

Le centre des opérations de sécurité de Kaseya, ainsi que les équipes chargées de la sécurité offensive et de la gestion des menaces, mènent régulièrement des tests et des exercices coordonnés qui reproduisent les tactiques, techniques et procédures (TTP) utilisées par les acteurs malveillants. Ces exercices nous permettent d’évaluer l’efficacité opérationnelle de nos contrôles et processus de protection et de détection. Les activités de l’équipe « Purple » apportent une assurance supplémentaire, en dehors des audits, quant au bon fonctionnement des processus clés de surveillance des intrusions, et nous offrent l’opportunité d’identifier en toute sécurité les lacunes et les axes d’amélioration, de manière coordonnée et réfléchie. Lorsque des TTP nouvelles ou émergentes sont identifiées par l’équipe de gestion des menaces, nous cherchons à les reproduire et à établir une base de référence pour les capacités de défense de notre environnement. L’équipe « Purple » peut mener cette analyse par le biais d’exercices coordonnés ou à l’aide d’outils d’émulation d’adversaires permettant des tests automatisés, rapides et continus des TTP.

Chasse en équipe

Périodiquement, le service chargé de la gestion des menaces identifiera un ensemble de comportements ou d’indicateurs associés aux acteurs malveillants et à leurs méthodes d’action, susceptibles de s’appliquer à nos environnements opérationnels. Les analystes en menaces travailleront en étroite collaboration avec l’équipe des opérations de sécurité afin de rechercher de manière proactive, dans l’ensemble de nos environnements, des signes de ces comportements et indicateurs – une activité connue sous le nom de « chasse aux menaces ».

Hygiène informatique

La cyber-hygiène passe par la mise en œuvre cohérente des capacités informatiques fondamentales et des processus de routine qui garantissent la bonne santé opérationnelle. L'un des principaux objectifs du plan stratégique de sécurité de l'information de Kaseya est d'assurer en permanence la cyber-hygiène, ce qui traduit un engagement en faveur de l'amélioration continue et de l'excellence des capacités fondamentales qui protègent les utilisateurs, les systèmes, les réseaux, les logiciels et les données.

Gestion d'actifs

Kaseya gère les inventaires des actifs informatiques internes (de l'entreprise) et des actifs de production des clients, notamment les données, les logiciels et les périphériques connectés au réseau, qu'ils soient physiques ou virtuels. La gestion de ces inventaires nous permet d'avoir en permanence une vision claire de l'étendue des actifs qui doivent être surveillés et protégés.

Les actifs sont classés et répertoriés conformément aux politiques de l'entreprise. Les inventaires des actifs sont tenus à jour et font l'objet d'audits périodiques afin d'en garantir la pertinence et l'exactitude, compte tenu de leur caractère essentiel et du recours constant qui en est fait dans le cadre des processus de protection critiques visant à garantir le respect des règles fondamentales de cybersécurité pour les systèmes et les données dont nous sommes propriétaires ou dont nous assurons la garde.

Gestion des vulnérabilités

Kaseya met en œuvre des politiques et des procédures visant à garantir que les vulnérabilités des systèmes, des logiciels et des infrastructures réseau soient efficacement identifiées, suivies et atténuées.

Nous adoptons une approche de gestion des vulnérabilités fondée sur les risques pour hiérarchiser les mesures correctives. Cette approche s'appuie sur des données issues de divers scanners de vulnérabilités commerciaux et open source, de chercheurs en sécurité, des activités de notre équipe de sécurité offensive, ainsi que des renseignements sur les cybermenaces provenant de sources commerciales, open source et du gouvernement fédéral.

La combinaison de données exhaustives sur les vulnérabilités, de données sur les menaces et d'une compréhension approfondie de la surface d'attaque potentiellement exploitable d'une vulnérabilité nous permet d'évaluer le risque cybernétique que peut présenter une vulnérabilité donnée.

Cette approche nous permet également d'accélérer la réponse aux failles de sécurité de type « zero day » et « N-day ». Grâce à des évaluations rapides, nous obtenons une compréhension détaillée de la gravité de la faille, de son exploitabilité, de la difficulté à l'exploiter, de l'acteur malveillant, de son utilisation à des fins malveillantes, des expositions potentielles et des impacts de la faille. Ces évaluations rapides donnent lieu à des mesures concrètes qui atténuent rapidement le risque cyber en accélérant l'application des correctifs selon un ordre de priorité défini en fonction des risques.

Ces capacités alimentent d'autres volets de notre programme de sécurité, tels que la gestion des risques liés aux tiers, afin de garantir que nos partenaires commerciaux stratégiques prennent les mesures qui s'imposent, et la surveillance des intrusions, afin de nous assurer que nous disposons d'un dispositif de surveillance efficace pour détecter les tentatives d'attaque exploitant ces vulnérabilités.

Patch Management

Kaseya met en œuvre des politiques et des procédures garantissant que les correctifs de sécurité destinés aux actifs système, logiciels et réseau sont correctement identifiés, suivis et appliqués. Les correctifs sont validés, testés et déployés de manière à garantir à la fois la sécurité et la disponibilité des actifs, ainsi que celle des processus métier critiques ou des modules d’ IT Complete s qu’ils prennent en charge.

Kaseya s'appuie sur un ensemble de solutions permettant d'automatiser le déploiement sécurisé des correctifs sur les terminaux gérés. Les processus de mise à jour réguliers sont conçus pour garantir une distribution rapide vers les ressources concernées, mais nous disposons également d'un processus de mise à jour d'urgence qui nous permet de hiérarchiser les efforts afin d'accélérer les tests, la distribution et l'application des correctifs dans des circonstances exceptionnelles.

Gestion du changement

Kaseya met en œuvre des politiques et des procédures garantissant que les changements apportés aux actifs du système, des logiciels et du réseau sont documentés, examinés, autorisés, planifiés, déployés et surveillés. Les changements sont testés et mis en production de manière à garantir à la fois la sécurité et la disponibilité des processus métier critiques ou des produits clients qu’ils prennent en charge. Ils sont régis par des processus et des procédures formels de gestion des changements, conformes à la politique de gestion des changements.

Les modifications sont classées en fonction de différents facteurs, tels que leur portée, les actifs concernés, la durée de la maintenance, l'impact sur le service, les implications en matière de sécurité, la complexité de la mise en œuvre ou de la restauration, etc.

La classification détermine à quel moment une modification peut être apportée, les obligations d'information des parties prenantes, ainsi que la nécessité ou non d'un examen et d'une validation de cette modification.

Plusieurs fois par an, un audit des changements est réalisé afin d'identifier et de corriger les problèmes potentiels liés au respect des pratiques de gestion des changements.

Protection des terminaux

Kaseya propose des fonctionnalités de protection des terminaux et de sécurité qui garantissent la sécurité de la configuration, de l'exploitation, de la maintenance et de la surveillance des ressources informatiques d'entreprise et de production.

Les capacités techniques et opérationnelles comprennent l'utilisation de solutions de protection des terminaux (par exemple, des logiciels anti-malware ou des solutions de détection et de réponse au niveau des terminaux), de solutions de gestion de la configuration et de chiffrement des données.

Ces solutions sont gérées de manière centralisée par les équipes de sécurité de l'information, d'informatique interne et d'ingénierie de production de Kaseya.

Gestion des identités et des accès (IAM)

Le service de sécurité de l'information de Kaseya collabore avec le service informatique interne afin de garantir que les comptes système du personnel suivent un processus formel d'attribution et de suppression des droits d'accès, lié aux procédures de recrutement et de licenciement des ressources humaines. Chaque utilisateur se voit attribuer des identifiants uniques et doit configurer à la fois un mot de passe fort et une authentification multifactorielle (MFA). Kaseya gère de manière centralisée des plateformes d'authentification unique (SSO) renforcées pour garantir un accès sécurisé aux systèmes et aux services. L’accès est accordé selon le principe du «besoin d’en connaître», en appliquant le principe du privilège minimal, et est basé sur le rôle de chaque utilisateur. Des audits périodiques des comptes et des accès sont menés afin de s’assurer du bon fonctionnement des procédures d’hygiène de sécurité courantes.

Sécurité des e-mails

Le service de sécurité de l'information de Kaseya collabore avec le service informatique interne afin de garantir le respect des protocoles et des configurations de sécurité sur les solutions de messagerie d'entreprise. Les mesures de protection de la messagerie comprennent, sans s'y limiter, le chiffrement des e-mails en transit (par exemple, STARTTLS et SSL/TLS), le blocage des types de pièces jointes couramment utilisés à des fins malveillantes, l'authentification multifactorielle (MFA) pour l'accès à la plateforme de messagerie, la désactivation des protocoles d'accès à la messagerie moins sécurisés (par exemple, IMAP, etc.), des solutions anti-usurpation d’identité (par exemple, SPF, DKIM et DMARC) et le déploiement de couches supplémentaires de filtrage de sécurité pour réduire les menaces véhiculées par les e-mails (par exemple, hameçonnage, spam, etc.).

Sécurité des réseaux

Le service de sécurité de l'information de Kaseya collabore avec les équipes informatiques et d'ingénierie réseau pour déployer et maintenir des contrôles et des processus de sécurité réseau garantissant la prévention des menaces et un contrôle d'accès fiable. Kaseya dispose d'un parc de pare-feu modernes, sensibles au contexte utilisateur et aux applications, capables de détecter et de prévenir les menaces de manière avancée, tant dans le trafic chiffré que non chiffré, afin de protéger nos réseaux d'entreprise et nos utilisateurs.

Les réseaux de production combinent des capacités de mise en réseau physiques, virtuelles et dans le cloud afin de mettre en œuvre une architecture de sécurité réseau qui définit des zones de sécurité distinctes pour contrôler les accès vers et depuis les systèmes d'infrastructure clés, tout en permettant une intégration des produits de premier ordre. L'accès est régi en fonction du niveau de criticité d'un système, de la classification de sensibilité des données et du risque.

Les processus de gestion des vulnérabilités réseau et des correctifs sont mis en œuvre. Les alertes des éditeurs sont suivies et les équipements réseau font l'objet d'analyses visant à détecter les vulnérabilités. Les mises à jour des systèmes d'exploitation réseau sont appliquées au moins une fois par an, voire plus fréquemment lorsqu'une alerte ou une vulnérabilité l'exige.