Aller au contenu
CIAS MultiSphera
Sécurité

Sécurité et conformité

Les protections de base sont toujours incluses ; CyberShield ajoute les fonctions avancées pour les politiques les plus strictes. Ce que MultiSphera protège, et avec quels mécanismes.

Abonnement

CyberShield

Les fonctions de sécurité avancées, pour des politiques plus strictes.

  • Authentification à deux facteurs obligatoire, expiration et historique des mots de passe
  • Journal des opérations avec chaîne de hachage, pour détecter les altérations
  • Export vers un SIEM des événements de sécurité
  • Certificats de l’AC de l’entreprise, plages horaires, session unique, permissions par utilisateur
  • Chiffrement du canal vers les appareils avec la nouvelle génération de terminal servers CIAS (prévu pour 2027)

Toujours inclus, même sans CyberShield : authentification, HTTPS, permissions refusées par défaut, verrouillage des tentatives, journal des événements sur 24 mois, bulletins et correctifs de sécurité.

À l’échéance : 30 jours de préavis et 30 jours de grâce, puis les fonctions avancées se désactivent. La surveillance continue.

Toujours inclus, ou avec CyberShield

Les protections de base sont toujours incluses. CyberShield ajoute les fonctions demandées par des politiques de sécurité plus strictes. La licence d’essai de 90 jours comprend tout.

FonctionToujours inclusAvec CyberShield
Authentification, mots de passe stockés avec bcrypt, protection CSRF, HTTPSouioui
Permissions refusées par défaut, par rôleouioui
WebSocket sur TLS et certificat de l’installationouioui
Verrouillage après tentatives échouées, déconnexion après inactivitéouioui
Journal des événements sur 24 mois et archiveouioui
Bulletins et mises à jour de sécuritéouioui
Authentification à deux facteurs obligatoire, expiration et historique des mots de passenonoui
Journal des opérations avec chaîne de hachage, export vers un SIEMnonoui
Certificats TLS émis par l’AC de l’entreprisenonoui
Plages horaires, session unique, permissions par utilisateurnonoui
Chiffrement du canal vers les appareils, avec la nouvelle génération de terminal servers CIAS (prévu pour 2027)nonoui
Principes

Sécurité dès la conception

Communications chiffrées, un certificat pour chaque installation, permissions refusées par défaut, journal des événements conservé. Algorithmes cryptographiques approuvés NIST/FIPS, comme AES-256-GCM, SHA-256, HKDF-SHA256 et ECDHE P-256.

Sur le réseau du site

Aucun service cloud n’est nécessaire pour surveiller. Événements et journaux restent dans l’installation.

Refusé par défaut

Qui n’est pas administrateur voit seulement ce que son rôle autorise explicitement.

Chiffré en transit

HTTPS, WebSocket sur TLS, CIAS04 sur TLS 1.3 avec authentification mutuelle.

Traçable

Journal des événements conservé 24 mois en ligne, puis dans une archive vérifiée.

Canal vers les appareils

Du terminal server au serveur, chiffré Prévu pour 2027

Avec la nouvelle génération de terminal servers CIAS et le nouveau firmware, chaque terminal server aura sa propre clé et le canal vers le serveur sera chiffré. Les terminal servers de la génération précédente ne chiffrent pas le canal.

Le chiffrement du canal fera partie de CyberShield.

Échange de clés
ECDHE P-256, authentifié par une clé pré-partagée dédiée à chaque terminal server
Chiffrement
AES-256-GCM
Dérivation de clés
HKDF-SHA256
Rejeu
protection contre le rejeu des messages
Terminal servers autorisés
liste des identifiants signée par CIAS, avec protection contre le retour à des versions antérieures
Réseau

Conçu pour le réseau du site

MultiSphera est conçu pour le réseau local du site et ne doit pas être exposé sur Internet.

  • Postes opérateur : interface web via HTTPS et mises à jour en temps réel par WebSocket chiffré (TLS).
  • Accès à distance : via le réseau de l’entreprise ou un VPN, sans jamais exposer le serveur sur Internet.
  • Terminal servers : terminal servers CIAS sur le réseau du site ; avec la nouvelle génération, le canal chiffré est à venir.
  • Systèmes tiers : plugins CIAS02, CIAS03 et CIAS04, ce dernier sur TLS 1.3 avec authentification mutuelle ; WebAPI sur HTTPS.
  • Portail CIAS : connexion facultative ; activation et mises à jour aussi par fichier.
Accès

Qui entre, et ce qu’il peut faire

  • Rôles: Administrateur, Opérateur, Installateur, Aucun accès
  • Permissions: par module, menu et action, refusées par défaut
  • Verrouillage: après plusieurs tentatives de connexion échouées
  • Déconnexion automatique: après inactivité, avec un délai configurable
  • Avec CyberShield: authentification à deux facteurs obligatoire (application ou e-mail), expiration et historique des mots de passe, session unique, plages horaires d’accès
Journal des événements

Des événements conservés, pas perdus

  • 24 mois en ligne, puis une archive locale mois par mois
  • Empreintes SHA-256 et chaîne des manifestes d’archive
  • Aucune suppression avant que le mois soit archivé et relu
  • Restauration d’un mois archivé depuis la page Journal des événements
  • Avec CyberShield journal des opérations avec chaîne de hachage et export vers un SIEM
Mises à jour

Des correctifs de sécurité pour tous

Même sans abonnement

Les bulletins et les mises à jour de sécurité sont disponibles pour chaque installation, avec ou sans Sphera+.

Signés

Paquets et bulletins signés Ed25519, identiques en ligne et hors ligne.

Vos données restent chez vous

Le paquet de diagnostic pour l’assistance est pseudonymisé et n’est envoyé que si un administrateur l’autorise.

Conformité

MultiSphera est conçu pour aider à satisfaire les exigences de sécurité de la directive NIS2 et du Cyber Resilience Act : accès contrôlés, verrouillage des tentatives, chiffrement, journalisation des activités, mises à jour de sécurité pour tous. Les détails figurent dans la documentation technique du produit.