This article describes why having a Libraesva support administrative account on customer Virtual Appliances hosted on the Libraesva cloud is not optional, but a fundamental part of the cloud service. This document also describe how access to these accounts is strictly controlled, highly secure, and used only by highly qualified and secured employees at Libraesva.
Cet article explique pourquoi disposer d'un compte administrateur de support Libraesva sur les Virtual Appliances clients hébergées sur le cloud Libraesva n'est pas optionnel, mais fait partie intégrante du service cloud. Ce document décrit également comment l'accès à ces comptes est strictement contrôlé, hautement sécurisé, et utilisé uniquement par des employés Libraesva hautement qualifiés et habilités.
Libraesva propose ses solutions uniquement sous forme de solution cloud partiellement gérée OU de solution sur site (on-premise).
Lorsque l'utilisateur final opte pour la solution cloud partiellement gérée et signe le formulaire d'activation du service cloud et le contrat de licence utilisateur final Libraesva, l'utilisateur final accorde à Libraesva les droits suivants :
- Fournir le service
- Exécuter le service
- Assurer, préserver, mettre à jour le service
- Faciliter la disponibilité, l'intégrité et la performance de la solution
Nature du compte de support Libraesva
Le compte de support Libraesva est :- Détenu par le fournisseur (ce n'est pas un compte client)
- Utilisé uniquement à des fins spécifiques (support, maintenance, sécurité, réponse aux incidents)
- Non interactif par défaut
- Fortement restreint et surveillé
Accès humain extrêmement restreint
Seul un sous-ensemble très restreint et hautement qualifié des employés Libraesva peut accéder aux VM des clients du cloud. Ces personnes :- Sont des ingénieurs seniors et des spécialistes de la sécurité certifiés
- Sont formellement autorisées et contrôlées
- Sont contractuellement tenues par des obligations strictes de confidentialité
- Opèrent selon des politiques de sécurité internes dépassant les pratiques standard du secteur
Application via un hôte bastion
Toutes les connexions de support doivent passer par un hôte bastion dédié. L'hôte bastion :- Agit comme le seul point d'entrée contrôlé
- Termine et rétablit les sessions chiffrées
- Applique une authentification forte à plusieurs niveaux
- Valide l'identité, le rôle et l'autorisation de l'utilisateur en temps réel
- Rejette toutes les connexions qui échouent à une étape de vérification
Chiffrement de bout en bout
Toutes les connexions sont :- Chiffrées en transit
- Protégées contre l'interception et l'altération
- Établies selon des standards cryptographiques modernes
Audit, responsabilité et traçabilité
Chaque session de support est :- Enregistrée (journalisée)
- Attribuée à une personne spécifique
- Soumise à une révision interne
Pourquoi cela protège le client
Loin d'augmenter le risque, le compte d'accès au support de Libraesva permet de :- Réduire les temps d'arrêt et garantir les niveaux de service contractuels
- Permettre une réponse rapide aux incidents face aux menaces zero-day
- Prévenir l'escalade des problèmes de sécurité
- Assurer la continuité du service en cas de panne
- Protéger les données et la réputation du client