Aller au contenu principal

Conformité et audit

DuoKey sur site est conçu pour satisfaire les exigences de preuve et de gouvernance des clients réglementés et de la défense : pistes d'audit complètes, intégration SIEM et alignement sur des cadres reconnus.

Ce qui est audité​

CoucheÉvénements audités
ApplicationAuthentification, autorisation, opérations du cycle de vie des clés (création/utilisation/rotation/suppression), changements de politique
Plateforme (OpenShift)Journal d'audit du serveur API : chaque action privilégiée, changement RBAC, accès aux secrets
Gestionnaire de secretsTentatives d'authentification, lectures de secrets, changements de politique (dispositifs d'audit Vault/OpenBao/CyberArk)
RéseauÉvénements WAF, journaux d'équilibreur de charge / pare-feu, connexions refusées
HSMUtilisation des clés et opérations administratives (selon le fournisseur)

Intégration SIEM​

Tous les journaux sont transmis à votre SIEM pour corrélation, alerte et rétention à long terme.

  • Transmetteurs : Vector (fourni) ou l'opérateur OpenShift Cluster Logging peut expédier vers Splunk, Microsoft Sentinel, IBM QRadar, Elastic ou tout point de terminaison syslog/CEF.
  • Formats : JSON, CEF et syslog sont pris en charge pour l'ingestion SIEM.

Inviolabilité et rétention​

  • Transmission immuable — les journaux sont diffusés hors du cluster en quasi temps réel, de sorte qu'un nœud compromis ne puisse pas effacer l'enregistrement central.
  • Stockage en écriture unique — archivez les données d'audit dans un stockage WORM / à verrouillage d'objet lorsque cela est requis.
  • Rétention — configurable par politique (généralement 1 à 7 ans pour les charges de travail réglementées et de la défense).
  • Intégrité — chaînage par hachage ou signature optionnelle des lots d'audit archivés pour l'inviolabilité.

Cadres et standards​

Le déploiement fournit des contrôles qui correspondent aux cadres courants. (DuoKey fournit les contrôles techniques ; la certification de votre déploiement est réalisée par vos auditeurs.)

Cadre / standardEn quoi le déploiement aide
FIPS 140-2 / 140-3Mode cryptographique FIPS + HSM validé
ISO/IEC 27001Contrôle d'accès, journalisation, chiffrement, contrôles BCP/DR
SOC 2Contrôles de sécurité, de disponibilité et de confidentialité + piste d'audit
RGPD / résidence des donnéesToutes les données restent sur site dans votre juridiction
NIST 800-53 / 800-171Contrôles techniques mappés (familles AC, AU, SC, SI)
DISA STIG / CIS BenchmarkAppliqué via le Compliance Operator (voir Renforcement)
Common CriteriaComposants HSM et plateforme avec options évaluées CC

Recertification d'accès et séparation des tâches​

  • Recertification d'accès périodique des mappages groupe-vers-rôle de l'IdP (voir Identité et SSO).
  • Séparation des tâches appliquée via RBAC : opérateurs, administrateurs et auditeurs détiennent des privilèges disjoints.
  • Les comptes break-glass sont scellés dans votre coffre d'accès privilégié et leur utilisation fait l'objet d'une alerte.

Preuves que vous pouvez produire à la demande​

  • Qui a accédé à quelle clé, quand et selon quelle politique.
  • Chaque changement administratif et RBAC sur la plateforme.
  • Preuve du chiffrement au repos et en transit.
  • Historique des réussites de sauvegarde/tests de restauration (voir Sauvegarde et reprise après sinistre).
  • Résultats des analyses CIS/STIG et statut de remédiation.