Aller au contenu
Nemau Cloud
Sécurité & conformité

Sécurité & conformité

Le socle actuel couvre authentification forte, audit, clés API, séparation réseau et une feuille de route conformité assumée.

Défense en profondeur

Des contrôles visibles dans le produit et la documentation technique, du compte utilisateur jusqu'aux ressources réseau

Socle d'hébergement

Hébergement opéré dans un datacenter certifié HDS, de niveau Tier III, en France ; les détails d'infrastructure complémentaires sont partagés dans le cadre commercial ou contractuel

  • Exploitation et accès encadrés
  • Informations site partagées sur demande
  • Supervision d'infrastructure
  • Séparation physique des équipements
  • Visites encadrées
  • Redondance d'alimentation et de réseau

Sécurité réseau

Réseaux, sous-réseaux, routeurs, ports, groupes de sécurité et IP flottantes côté plateforme

  • Réseaux isolés par projet
  • Groupes de sécurité stateful L3/L4
  • Réseaux privés sans exposition publique par défaut
  • Routeurs, ports et IP flottantes pilotés depuis la console
  • Exposition contrôlée via load balancers si nécessaire

Secrets & flux

Protection des secrets d'authentification, des sessions et des échanges HTTPS

  • Chiffrement des secrets TOTP au repos quand la clé dédiée est configurée
  • Accès plateforme et API via HTTPS/TLS
  • Flux objet encadrés par les contrôles opérés par Nemau
  • Clés gérées côté plateforme aujourd'hui
  • La gestion de secrets avancée relève encore de l'architecture projet
  • Snapshots et sauvegardes selon le service retenu

IAM & contrôle d'accès

Comptes, MFA, politiques et journaux d'audit visibles dans le produit

  • MFA avec TOTP, codes de secours et WebAuthn / passkeys
  • Groupes, politiques et RBAC granulaire
  • Clés d'accès et clés API gérées côté compte et services
  • OAuth 2.0 / OpenID Connect pour les flux documentés
  • Journal d'audit sur les opérations sensibles
  • Sessions, rotation de tokens et révocation

Audit & visibilité

Journalisation, statut public et suivi support pour garder une trace exploitable

  • Logs d'audit sur les opérations mutables
  • Historique de tickets et commentaires de support
  • Durcissement et corrections au fil des itérations produit
  • Export SIEM non présenté comme service standard aujourd'hui
  • Page de statut publique pour l'état de service
  • Documentation sécurité et revues internes en évolution

Audits & conformité

Transparence sur ce qui est en place et ce qui reste en feuille de route

  • Cadre RGPD pris en compte dans le produit et l'hébergement européen
  • Contrôles ISO 27001 en place ; certification en feuille de route
  • Pratiques SOC 2 Type II en place ; audit prévu
  • Analyses d'impact et exigences spécifiques traitées au cas par cas
  • Processus de notification en cas d'incident de sécurité
  • Revues internes et externes selon le contexte

Certifications & standards

Nous séparons le socle déjà en place de la feuille de route de certification.

Conformité RGPD

Cadre appliqué

Les exigences européennes de protection des données sont prises en compte dans l'exploitation courante et les échanges contractuels

  • L'hébergement et les détails d'implantation sont partagés pendant la phase commerciale ou contractuelle
  • Le traitement des données et les responsabilités relèvent du droit français et européen
  • Vous restez propriétaire de vos données. Les accès d'exploitation se limitent aux besoins de service.
  • La réduction d'accès et la séparation des rôles font partie du cadre de conception
  • Processus de notification en cas d'incident de sécurité

ISO 27001

Contrôles en place, certification en feuille de route

Les contrôles SMSI alignés sur ISO 27001 sont déjà en place ; la certification formelle reste en feuille de route

  • Contrôles ISO 27001 en place ; certification en feuille de route
  • Revues internes et externes selon le contexte
  • Analyses d'impact et exigences spécifiques traitées au cas par cas
  • La réduction d'accès et la séparation des rôles font partie du cadre de conception
  • Documentation sécurité et revues internes en évolution

SOC 2 Type II

Contrôles en place, audit prévu

Les contrôles de sécurité suivent les pratiques SOC 2 Type II ; l'audit externe est prévu

  • Pratiques SOC 2 Type II en place ; audit prévu
  • Revues internes et externes selon le contexte
  • Export SIEM non présenté comme service standard aujourd'hui
  • Page de statut publique pour l'état de service
  • Journal d'audit sur les opérations sensibles

Hébergement & juridiction

Les données destinées à la plateforme sont hébergées en France ; les contraintes exactes sont définies au contrat.

SecNumCloud, un objectif de certification

SecNumCloud, la qualification délivrée par l'ANSSI, est le standard le plus exigeant du cloud souverain français. Elle fait partie de nos objectifs de certification, aux côtés d'ISO 27001 et de SOC 2 : nous construisons dès aujourd'hui le socle qu'elle exige (datacenter certifié HDS de niveau Tier III, hébergement et juridiction en France, isolation réseau et journalisation d'audit) et nous visons la qualification à mesure que la plateforme mûrit. Nous communiquerons le calendrier au fil de l'avancement, sans revendiquer une qualification que nous ne détenons pas encore.

Besoin du périmètre de certification pour votre audit ?

Discuter des exigences

Côté client : nos recommandations

Nos recommandations pour la configuration de vos ressources.

Groupes de sécurité

Utilisez les groupes de sécurité pour contrôler le trafic entrant et sortant vers vos instances

Recommandation : Appliquez le principe du moindre privilège : autorisez uniquement les ports et sources nécessaires

Gestion des clés SSH

Utilisez des paires de clés SSH au lieu de mots de passe pour l'accès aux instances

Recommandation : Effectuez une rotation régulière des clés et utilisez des clés séparées par environnement

Réseaux privés

Déployez les services sensibles dans des réseaux privés sans IP publiques

Recommandation : Utilisez un bastion ou limitez l'accès administratif à des IPs connues

Stratégie de sauvegarde

Planifiez snapshots ou sauvegardes selon le service utilisé

Recommandation : Suivez la règle 3-2-1 : 3 copies, 2 supports différents, 1 hors site

Authentification API

Utilisez des clés API avec scopes et expiration appropriés

Recommandation : Ne commitez jamais les clés API dans le contrôle de version, utilisez des variables d'environnement

Segmentation réseau

Isolez les différentes couches applicatives dans des réseaux séparés

Recommandation : Interface web, services applicatifs et base de données dans des sous-réseaux différents avec groupes de sécurité

Comment le socle de sécurité progresse

Les contrôles s'améliorent avec les usages réels, les retours directs et les exigences de conformité que nous recevons

Façonné par les contraintes réelles

Les usages réels de nos clients orientent nos priorités de durcissement

Suivi des standards

Les exigences réglementaires et contractuelles s'intègrent à la feuille de route au fil des échanges

Échanges techniques directs

Lorsqu'un projet présente des contraintes de sécurité précises, nous définissons les contrôles ensemble

Gestion des incidents et transparence

Communication claire et suivi exploitable quand un incident touche la plateforme

Détection

  • Monitoring plateforme, page de statut et support comme points d'entrée
  • Suivi opérationnel et audit
  • Les signalements clients passent par le support et la page contact
  • Priorisation selon l'impact

Repères de traitement

  • Critique : traitement prioritaire
  • Haute : prise en charge accélérée
  • Moyenne : traitement selon impact
  • Mises à jour via statut et support

Divulgation responsable

Si vous trouvez quelque chose, dites-le nous. Nous traitons les signalements avec sérieux, sans menace juridique.

Comment signaler une vulnérabilité

Si vous avez découvert une vulnérabilité de sécurité, veuillez la signaler de manière responsable :

  1. 01Envoyez un e-mail à security@nemau-cloud.com
  2. 02Incluez les étapes de reproduction et l'impact potentiel
  3. 03Accordez-nous 90 jours pour corriger avant divulgation publique
  4. 04Nous faisons un premier retour dès que possible

Notre engagement :

Nous ne poursuivrons pas les chercheurs qui suivent les pratiques de divulgation responsable.

Crédits d'utilisation gratuits :

Pour toute vulnérabilité valide qui nous est signalée, nous offrons des crédits d'utilisation gratuits sur la plateforme en remerciement.

Échange

Besoin d'approfondir notre architecture de sécurité ?

Nous pouvons détailler les contrôles déjà en place et ce qui reste encore en feuille de route.