Sécurité, confidentialité et fiabilité
Découvrez comment OTRS protège les données de ses clients, conçoit des logiciels sécurisés, gère les vulnérabilités et garantit des services résilients à l'échelle mondiale.
Autorité de numérotation CVE
Politique de divulgation responsable
Avis de sécurité
Publication d'un fichier security.txt
Authentification multifacteur (MFA) obligatoire
Gestion centralisée des identités
Architecture Zero Trust
Postes Linux administrés
Postes macOS administrés
Chiffrement intégral des disques
Gestion des appareils mobiles (MDM)
Sauvegardes quotidiennes
Tests réguliers des procédures de restauration
Stratégie multi-datacenters
Assurance cyber
Sécurité
Les exigences de sécurité sont intégrées dès les phases de planification, de développement, de test, de déploiement et de maintenance.
Cette approche s'appuie notamment sur les mesures suivantes :
- Cycle de développement logiciel sécurisé (Secure Development Lifecycle)
- Analyses de sécurité automatisées
- Revues de code
- Surveillance des dépendances logicielles
- Évaluations des vulnérabilités
- Tests de sécurité
En tant qu'autorité de numérotation CVE (CVE Numbering Authority) accréditée, OTRS contribue activement à l'écosystème mondial de divulgation des vulnérabilités.
Ce dispositif comprend notamment :
- Surveillance des vulnérabilités
- Attribution des identifiants CVE
- Divulgation coordonnée des vulnérabilités
- Avis de sécurité
- Remédiation fondée sur le niveau de risque
Les informations relatives à la sécurité sont publiées via les annonces de sécurité d'OTRS ainsi que, lorsque cela est pertinent, dans les publications CVE.
- Revues de sécurité internes
- Programmes de divulgation coordonnée des vulnérabilités
- Évaluations de sécurité réalisées par les clients
- Audits de sécurité menés par des organismes du secteur public
- Campagnes de tests d'intrusion
Les décisions d'accès reposent sur plusieurs critères :
- L'identité de l'utilisateur
- La conformité des terminaux
- Le principe du moindre privilège
- Une vérification continue
Les mesures de sécurité mises en œuvre comprennent :
- Des postes Linux et macOS administrés de manière centralisée
- Le chiffrement intégral des disques
- Une solution de gestion des appareils mobiles (MDM)
- Des configurations de sécurité standardisées (secure baselines)
- Une surveillance continue de la conformité des terminaux
- L'authentification multifacteur (MFA) obligatoire
Confidentialité et protection des données
- La protection des données intégrée dès la conception
- Conformité aux réglementations internationales sur la protection des données
- Droits des personnes concernées
- Délégué à la protection des données
OTRS intègre les principes de confidentialité et de protection des données à chaque étape de la conception, du développement et de l'exploitation de ses produits et services.
Les exigences en matière de protection des données sont prises en compte dans les processus métier, les activités de développement logiciel et les procédures opérationnelles afin de garantir la conformité aux réglementations applicables ainsi qu'aux exigences de ses clients.
OTRS s'engage à respecter les lois et réglementations applicables en matière de confidentialité et de protection des données dans les régions où ses clients exercent leurs activités.
Selon le service utilisé et le modèle de déploiement retenu, OTRS accompagne ses clients dans le respect de leurs obligations de conformité au regard de réglementations telles que :
Union européenne
- Règlement général sur la protection des données (RGPD)
Californie
- California Consumer Privacy Act (CCPA)
- California Privacy Rights Act (CPRA)
Brésil
- Lei Geral de Proteção de Dados (LGPD)
Singapour
- Personal Data Protection Act (PDPA)
OTRS évalue en continu les évolutions législatives et réglementaires afin de maintenir un niveau de protection adapté et des garanties contractuelles conformes aux exigences en vigueur.
Les personnes dont les données personnelles sont traitées par OTRS peuvent exercer les droits qui leur sont reconnus par la réglementation applicable, dans les limites prévues par les obligations légales et contractuelles.
Les personnes dont les données personnelles sont traitées par OTRS peuvent exercer les droits qui leur sont reconnus par la réglementation applicable, dans les limites prévues par les obligations légales et contractuelles.
OTRS a désigné un Délégué à la protection des données (DPO) chargé de superviser la conformité en matière de protection des données et d'accompagner les activités associées.
Coordonnées
Délégué à la protection des données - OTRS
Délégué à la protection des données externe
Pour toute question relative à la protection des données, à l'exercice de vos droits ou à tout autre sujet lié à la confidentialité, veuillez contacter directement notre Délégué à la protection des données.
- Accords de traitement des données
- Mesures techniques et organisationnelles (TOM)
- Sous-traitants ultérieurs
- Contrôles d’accès aux données
- Chiffrement
OTRS met à disposition des Accords de traitement des données (DPA) afin d'aider ses clients à satisfaire leurs obligations de conformité en matière de protection des données.
Le DPA définit notamment :
- Les activités de traitement
- Les responsabilités de chaque partie
- Les mesures techniques et organisationnelles
- Les garanties encadrant les transferts internationaux de données
- Les obligations applicables aux sous-traitants ultérieurs
Ressources
OTRS applique des mesures techniques et organisationnelles documentées afin d'assurer la protection des données personnelles et des informations de ses clients.
Des informations complémentaires peuvent être communiquées, sous réserve des obligations de confidentialité applicables.
Ressources
OTRS fait appel à des sous-traitants soigneusement sélectionnés afin d'assurer la fourniture et l'exploitation de ses services.
L'ensemble de ces sous-traitants est soumis à des exigences contractuelles, de sécurité et de protection des données adaptées aux prestations qu'ils réalisent.
Ressources
L'accès aux informations des clients est strictement régi par le principe du moindre privilège.
Les données clients sont accessibles uniquement aux collaborateurs autorisés, lorsque cela est nécessaire dans le cadre de :
- L'exploitation des services
- Les activités de support
- Les investigations de sécurité
- Les obligations légales
Les mécanismes de protection mis en œuvre comprennent notamment :
- Chiffrement des communications via TLS
- Chiffrement des données au repos
- Chiffrement intégral des disques
- Gestion sécurisée des identifiants et des secrets d'authentification
Infrastructure et disponibilité
Infrastructure d’hébergement
Selon la région et l’offre de services concernées, OTRS s’appuie sur des infrastructures d’hébergement fournies par :
Europe
Amérique du Nord
Asie-Pacifique
Les exploitants de ces datacenters disposent de leurs propres certifications et mettent en œuvre des contrôles couvrant notamment :
- La sécurité physique
- Les contrôles environnementaux
- La résilience opérationnelle
- La protection des infrastructures
Hébergement régional
Les services OTRS peuvent être hébergés dans les régions suivantes :
- Europe
- Amérique du Nord
- Asie-Pacifique
La disponibilité des régions d’hébergement dépend de l’offre de services souscrite.
Sauvegarde et restauration
Les environnements OTRS administrés sont sauvegardés quotidiennement, selon le niveau de service prévu par votre contrat, sur deux infrastructures de sauvegarde indépendantes, réparties dans des centres de données distincts.
Politique de conservation :
- Sauvegardes quotidiennes : 7 jours
- Sauvegardes hebdomadaires : 6 semaines
- Sauvegardes mensuelles : 12 mois
Contrôles supplémentaires :
- Supervision continue
- Escalade automatique en cas de défaillance
- Tests réguliers des procédures de restauration
Les procédures de reprise sont testées régulièrement par les équipes Opérations d’OTRS.
Continuité des activités
OTRS applique des processus de continuité d’activité destinés à garantir :
- La résilience opérationnelle
- La reprise après sinistre
- La gestion des incidents
- Le rétablissement des services
Conformité et gouvernance
La gouvernance de la sécurité chez OTRS s'appuie notamment sur :
- Un Chief Information Security Officer (CISO)
- Un Délégué à la protection des données (DPO)
- La supervision de la direction générale
Les risques liés à la sécurité font l'objet d'évaluations régulières et sont intégrés aux processus de décision de l'entreprise.
Les processus de sécurité d'OTRS s'appuient sur les référentiels et cadres de référence suivants :
- NIS2
- BSI IT-Grundschutz
- Contrôles ISO/IEC 27001
- NIST Cybersecurity Framework
- NIST SP 800-53
- SANS Incident Response Guidance
- RFC 9116
Information importante
À ce jour, OTRS ne dispose pas d'une certification ISO/IEC 27001 ni d'une attestation SOC 2.
En tant que société du groupe EasyVista, OTRS bénéficie d'une couverture d'assurance contre les cyberrisques dans le cadre de sa stratégie globale de gestion des risques.
Divulgation responsable
OTRS encourage la divulgation responsable des vulnérabilités de sécurité.
Contact sécurité :
Des informations complémentaires, ainsi que la clé PGP, sont publiées dans le fichier security.txt. https://otrs.com/.well-known/security.txt
Questions fréquentes
Réalisez-vous des tests d’intrusion ?
Oui. Les produits et services OTRS font l’objet d’évaluations continues au travers de revues internes, de programmes de divulgation coordonnée des vulnérabilités, d’évaluations menées par les clients ainsi que d’audits réalisés par des organismes spécialisés en cybersécurité.
Comment gérez-vous les vulnérabilités ?
OTRS applique un processus formalisé de gestion des vulnérabilités et agit en qualité de CVE Numbering Authority (CNA) accréditée.
Pourquoi le protocole SSH est-il accessible publiquement ?
Le protocole SSH est utilisé pour répondre aux exigences d’administration sécurisée et d’exploitation des systèmes. Les accès sont protégés par une authentification par clé publique, le principe du moindre privilège, une supervision continue et des mécanismes automatisés de protection contre les attaques.
Comment protégez-vous les sauvegardes ?
Les sauvegardes complètes sont conservées selon une politique de rétention à expiration exponentielle, avec un total de 8 sauvegardes complètes conservées à tout moment et des intervalles progressivement plus longs entre les sauvegardes les plus anciennes. Cette politique garantit la disponibilité de sauvegardes complètes hebdomadaires pour les quatre dernières semaines, tandis que la sauvegarde complète la plus ancienne remonte à au moins six mois. En complément, les six sauvegardes incrémentielles les plus récentes sont conservées, offrant des points de restauration quotidiens couvrant la dernière semaine.
Les postes de travail des collaborateurs sont-ils chiffrés ?
Oui. L’ensemble des terminaux administrés bénéficie d’un chiffrement intégral des disques.
Les collaborateurs utilisent-ils des équipements administrés ?
Oui. Les collaborateurs d’OTRS utilisent des postes Linux et macOS administrés de manière centralisée.
Appliquez-vous les principes du modèle Zero Trust ?
Oui. Les décisions d’accès reposent sur la vérification de l’identité, la conformité des terminaux et le principe du moindre privilège.
Disposez-vous d’une assurance contre les cyberrisques?
Oui. OTRS bénéficie d’une assurance cyber dans le cadre de sa stratégie globale de gestion des risques.
Comment les chercheurs en sécurité peuvent-ils contacter OTRS ?
Les chercheurs en sécurité peuvent contacter OTRS à l’adresse security@otrs.com. La clé PGP est disponible via le fichier security.txt publié par OTRS.