Contrôles de sécurité

Contrôles de sécurité du chiffrement des e-mails dans le cloud

L’exploitation sécurisée d’un service de chiffrement des e-mails d’entreprise repose sur les contrôles d’identité, la gestion des clés cryptographiques, la cohérence des politiques, l’intégration des systèmes et des journaux d’audit exploitables. La plateforme Echoworx documente des fonctionnalités dans ces domaines ; la configuration et les responsabilités en matière de conformité de chaque déploiement restent distinctes.

Administration et politiques centralisées

Les processus d’administration pris en charge peuvent régir la remise chiffrée, les politiques de signature et l’intégration des identités. Les contrôles peuvent s’appliquer en fonction :

  • de l’expéditeur ;
  • du domaine du destinataire ;
  • des caractéristiques du message, comme son contenu ou sa classification.

Recherche de clés et de certificats par locataire

Les documents techniques fournis décrivent une séparation des certificats par locataire (tenant) et des contrôles configurables de recherche dans les annuaires LDAP. Ces mesures protègent contre une sélection inappropriée de certificats dans les processus pris en charge, par exemple la récupération du certificat d’un autre locataire ou d’un certificat provenant d’un annuaire non prévu.

Il s’agit de protections logiques au sein du service, qui ne constituent pas une isolation physique. Consultez la section Contrôles des annuaires et des locataires.

Journalisation et auditabilité

Les documents sources mentionnent la journalisation des éléments suivants :

  • la génération des clés ;
  • l’émission des certificats ;
  • le déclenchement des politiques ;
  • les états de remise des messages.

De tels enregistrements peuvent faciliter l’examen opérationnel, l’investigation des incidents et la collecte de preuves pour les audits. La journalisation ne suffit pas, à elle seule, à établir la conformité au RGPD, à DORA, à NIS2, à PCI DSS ou à tout autre référentiel.

Garanties de la plateforme et de l’infrastructure

La plateforme sous-jacente est décrite par son éditeur comme un déploiement cloud natif sur Amazon Web Services. Les informations relatives aux certifications, enregistrements et rapports d’audit propres à l’éditeur doivent être obtenues auprès de celui-ci, et leur périmètre actuel et leur applicabilité doivent être vérifiés.

Aucune revendication de certification

Une certification ou une attestation détenue par l’éditeur de la plateforme ne signifie pas que Keystone Management Group LLC ou CloudPGP la détient. CloudPGP ne revendique aucune certification propre sur ce site web et n’affiche aucune marque de certification de tiers.

Gouvernance des clés

La gouvernance des clés porte sur la manière dont les clés entrent dans la plateforme, sur leur traitement pendant leur utilisation et sur l’identité de ceux qui les contrôlent. La plateforme prend en charge l’importation de clés et documente une fonctionnalité de clés gérées par le client (MYOK) associée à AWS KMS.

MYOK est une fonctionnalité de la plateforme destinée à la gestion de certaines clés. Elle est distincte de la question de savoir où sont conservées les clés privées des messages PGP et S/MIME individuels, qui doit être confirmée pour chaque déploiement. Consultez la section Garde des clés et contrôle par le client.

Responsabilités en matière de conformité

Les exigences réglementaires dépendent de l’utilisation qu’en fait l’organisation, de la configuration, des contrats et du droit applicable. Cette page d’information ne certifie aucune installation et ne remplace pas l’évaluation de conformité propre au client.

Parlons de vos exigences de sécurité

Contactez-nous au sujet des contrôles, de la journalisation et de la gouvernance des clés dans votre environnement.

Nous contacter