Sécurité et conformité
Les protections de base sont toujours incluses ; CyberShield ajoute les fonctions avancées pour les politiques les plus strictes. Ce que MultiSphera protège, et avec quels mécanismes.
CyberShield
Les fonctions de sécurité avancées, pour des politiques plus strictes.
- Authentification à deux facteurs obligatoire, expiration et historique des mots de passe
- Journal des opérations avec chaîne de hachage, pour détecter les altérations
- Export vers un SIEM des événements de sécurité
- Certificats de l’AC de l’entreprise, plages horaires, session unique, permissions par utilisateur
- Chiffrement du canal vers les appareils avec la nouvelle génération de terminal servers CIAS (prévu pour 2027)
Toujours inclus, même sans CyberShield : authentification, HTTPS, permissions refusées par défaut, verrouillage des tentatives, journal des événements sur 24 mois, bulletins et correctifs de sécurité.
À l’échéance : 30 jours de préavis et 30 jours de grâce, puis les fonctions avancées se désactivent. La surveillance continue.

Toujours inclus, ou avec CyberShield
Les protections de base sont toujours incluses. CyberShield ajoute les fonctions demandées par des politiques de sécurité plus strictes. La licence d’essai de 90 jours comprend tout.
| Fonction | Toujours inclus | Avec CyberShield |
|---|---|---|
| Authentification, mots de passe stockés avec bcrypt, protection CSRF, HTTPS | oui | oui |
| Permissions refusées par défaut, par rôle | oui | oui |
| WebSocket sur TLS et certificat de l’installation | oui | oui |
| Verrouillage après tentatives échouées, déconnexion après inactivité | oui | oui |
| Journal des événements sur 24 mois et archive | oui | oui |
| Bulletins et mises à jour de sécurité | oui | oui |
| Authentification à deux facteurs obligatoire, expiration et historique des mots de passe | non | oui |
| Journal des opérations avec chaîne de hachage, export vers un SIEM | non | oui |
| Certificats TLS émis par l’AC de l’entreprise | non | oui |
| Plages horaires, session unique, permissions par utilisateur | non | oui |
| Chiffrement du canal vers les appareils, avec la nouvelle génération de terminal servers CIAS (prévu pour 2027) | non | oui |
Sécurité dès la conception
Communications chiffrées, un certificat pour chaque installation, permissions refusées par défaut, journal des événements conservé. Algorithmes cryptographiques approuvés NIST/FIPS, comme AES-256-GCM, SHA-256, HKDF-SHA256 et ECDHE P-256.
Sur le réseau du site
Aucun service cloud n’est nécessaire pour surveiller. Événements et journaux restent dans l’installation.
Refusé par défaut
Qui n’est pas administrateur voit seulement ce que son rôle autorise explicitement.
Chiffré en transit
HTTPS, WebSocket sur TLS, CIAS04 sur TLS 1.3 avec authentification mutuelle.
Traçable
Journal des événements conservé 24 mois en ligne, puis dans une archive vérifiée.
Du terminal server au serveur, chiffré Prévu pour 2027
Avec la nouvelle génération de terminal servers CIAS et le nouveau firmware, chaque terminal server aura sa propre clé et le canal vers le serveur sera chiffré. Les terminal servers de la génération précédente ne chiffrent pas le canal.
Le chiffrement du canal fera partie de CyberShield.
- Échange de clés
- ECDHE P-256, authentifié par une clé pré-partagée dédiée à chaque terminal server
- Chiffrement
- AES-256-GCM
- Dérivation de clés
- HKDF-SHA256
- Rejeu
- protection contre le rejeu des messages
- Terminal servers autorisés
- liste des identifiants signée par CIAS, avec protection contre le retour à des versions antérieures
Conçu pour le réseau du site
MultiSphera est conçu pour le réseau local du site et ne doit pas être exposé sur Internet.
- Postes opérateur : interface web via HTTPS et mises à jour en temps réel par WebSocket chiffré (TLS).
- Accès à distance : via le réseau de l’entreprise ou un VPN, sans jamais exposer le serveur sur Internet.
- Terminal servers : terminal servers CIAS sur le réseau du site ; avec la nouvelle génération, le canal chiffré est à venir.
- Systèmes tiers : plugins CIAS02, CIAS03 et CIAS04, ce dernier sur TLS 1.3 avec authentification mutuelle ; WebAPI sur HTTPS.
- Portail CIAS : connexion facultative ; activation et mises à jour aussi par fichier.
Qui entre, et ce qu’il peut faire
- Rôles: Administrateur, Opérateur, Installateur, Aucun accès
- Permissions: par module, menu et action, refusées par défaut
- Verrouillage: après plusieurs tentatives de connexion échouées
- Déconnexion automatique: après inactivité, avec un délai configurable
- Avec CyberShield: authentification à deux facteurs obligatoire (application ou e-mail), expiration et historique des mots de passe, session unique, plages horaires d’accès
Des événements conservés, pas perdus
- 24 mois en ligne, puis une archive locale mois par mois
- Empreintes SHA-256 et chaîne des manifestes d’archive
- Aucune suppression avant que le mois soit archivé et relu
- Restauration d’un mois archivé depuis la page Journal des événements
- Avec CyberShield journal des opérations avec chaîne de hachage et export vers un SIEM
Des correctifs de sécurité pour tous
Même sans abonnement
Les bulletins et les mises à jour de sécurité sont disponibles pour chaque installation, avec ou sans Sphera+.
Signés
Paquets et bulletins signés Ed25519, identiques en ligne et hors ligne.
Vos données restent chez vous
Le paquet de diagnostic pour l’assistance est pseudonymisé et n’est envoyé que si un administrateur l’autorise.
Conformité
MultiSphera est conçu pour aider à satisfaire les exigences de sécurité de la directive NIS2 et du Cyber Resilience Act : accès contrôlés, verrouillage des tentatives, chiffrement, journalisation des activités, mises à jour de sécurité pour tous. Les détails figurent dans la documentation technique du produit.