La sécurité chez Ping Identity
Les principes de Ping Identity en matière de sécurité et de conformité sont le fil conducteur de nos produits et services. Ils permettent à tous d'accéder au monde numérique simplement et en toute sécurité.
3 principes directeurs pour la sécurité
Ping Identity a fondé son approche de la sécurité sur les trois principes fondamentaux suivants :
Confidentialité : propriété selon laquelle les informations ne sont pas mises à disposition ni divulguées à des personnes, entités ou processus non autorisés
Intégrité : propriété de sauvegarder l'exactitude et l'exhaustivité de l'information et des ressources
Disponibilité : propriété selon laquelle l'information est accessible et utilisable sur demande par les seules entités autorisées
Ensemble, ces trois principes apportent à nos clients un produit et un service qui permettent à tous d'accéder simplement et en toute sécurité au monde numérique, et une entreprise en qui ils peuvent avoir confiance pour les aider à le faire.
Personnel sécurisé
Ping Identity prend la sécurité de ses données et celles de ses clients très au sérieux et garantit que seul le personnel autorisé a accès aux ressources Ping Identity.
Tous les sous-traitants et collaborateurs de Ping Identity font l'objet d'une vérification préalable de leurs antécédents avant d'être engagés ou employés par Ping Identity, dans le respect des lois locales et des meilleures pratiques du secteur.
Des accords de confidentialité ou d'autres types d'accords de non-divulgation (AND) sont signés par tous les collaborateurs, sous-traitants et toutes autres personnes qui ont besoin d'accéder à des informations internes ou sensibles.
Nous intégrons la culture de la sécurité dans notre activité au quotidien en organisant des formations et des tests de sécurité utilisant des techniques et des vecteurs d'attaque courants et émergents pour nos collaborateurs.
Développement sécurisé
Chez Ping Identity, tous les projets de développement, y compris les logiciels sur site, les services de support et les offres Cloud de Ping Identity, respectent les principes du cycle de vie du développement sécurisé.
Tous les développements de nouveaux produits, outils et services, ainsi que les changements majeurs apportés aux systèmes existants, font l'objet d'un examen de conception pour s'assurer que les exigences de sécurité sont intégrées dans le développement proposé.
Tous les membres de l'équipe qui participent régulièrement au développement d'un système quel qu'il soit suivent une formation annuelle en développement sécurisé dans les langages de code ou de script qu'ils utilisent, ainsi que toute autre formation utile.
Le développement des logiciels est mené conformément aux recommandations du Top 10 de l'OWASP pour la sécurité des applications web.
Tests sécurisés
Ping Identity exécute régulièrement une analyse automatisée des vulnérabilités de tous les systèmes de production et des systèmes accessibles sur Internet.
Tous les nouveaux systèmes et services sont analysés avant d'être déployés en production.
Des tests d'intrusion sont effectués à la fois par des ingénieurs de sécurité internes et des sociétés spécialisées externes sur les nouveaux systèmes et produits, sur les modifications importantes apportées aux systèmes, aux services et aux produits existants afin d'assurer une vue complète, réelle et sous plusieurs angles de nos produits et de notre environnement.
Dans le cadre de notre processus de développement logiciel, nous effectuons des tests de sécurité statiques et dynamiques de tous les codes, y compris les bibliothèques open source.
Sécurité du cloud
PingOne Advanced Identity Cloud offre une sécurité maximale avec une isolation complète des clients au sein d'une architecture cloud multi-tenant moderne.
PingOne Advanced Identity Cloud s'appuie sur les fonctionnalités natives de sécurité physique et de réseau du service cloud, et s'en remet aux fournisseurs pour la maintenance de l'infrastructure, des services et des politiques et procédures d'accès physique.
Tous les environnements cloud et les données des clients sont isolés à l'aide de l'approche d'isolation brevetée de Ping Identity (brevetée sous le nom de la société ForgeRock, Inc.). Chaque environnement client est stocké dans une zone de confiance dédiée afin d'éviter tout mixage accidentel ou malveillant.
Toutes les données sont également chiffrées au repos et pendant la transmission pour empêcher tout accès non autorisé et prévenir les violations de données. Par ailleurs, la totalité de notre plateforme est surveillée en continu par des experts Ping Identity hautement qualifiés.
Ping Identity a mis en œuvre un système de gestion de la sécurité de l'information (ISMS) mature, détenu par notre CISO, qui détaille les politiques de sécurité que tous les collaborateurs Ping Identity doivent suivre. De plus, toutes ces politiques et ces pratiques sont régulièrement examinées et évaluées par des auditeurs internes et externes.
Nous séparons les données de chaque client et les nôtres en utilisant des clés de chiffrement uniques pour assurer la protection et l'isolation des données.
La protection des données de Ping Identity est conforme aux normes ISO 27001 pour chiffrer les données en transit et au repos, garantissant ainsi que les données des clients et de l'entreprise ainsi que les informations sensibles sont protégées à tout moment.
Nous mettons en œuvre des contrôles d'accès basés sur les rôles et le principe de moindre privilège, et nous examinons et révoquons les accès si nécessaire.
Divulgation responsable
Ping Identity attache une grande importance à la communauté des chercheurs en sécurité et apprécie ceux qui nous aident à améliorer la sécurité de nos systèmes d’entreprise, de nos produits et de nos services. Si vous êtes un chercheur en sécurité et avez découvert une vulnérabilité de sécurité dans l’un de nos systèmes, produits ou services, nous apprécions votre aide pour nous la divulguer en privé et nous donner la possibilité d’y remédier avant de publier des détails techniques. Nous validerons les vulnérabilités, y répondrons et y remédierons dans le cadre de notre engagement en matière de sécurité et de confidentialité.
À cette fin, nous avons créé plusieurs moyens d'entrer en contact avec Ping pour signaler des vulnérabilités. La première consiste à divulguer de manière responsable les informations directement à notre équipe de sécurité en ouvrant un ticket de support. La seconde, afin d'accroître la surveillance de nos produits et services, consiste en la création d'un programme de bug bounty qui rémunère les vulnérabilités entrant dans le périmètre de nos produits et services.
Divulguez de manière responsable directement à Ping :
Ceci est disponible pour toute vulnérabilité, qu'elle concerne les produits ou services de Ping, notre site Web d'entreprise (pingidentity.com) ou toute autre infrastructure ou système de Ping. Veuillez ne pas divulguer publiquement ces détails en dehors de ce processus sans autorisation explicite. Afin que nous puissions trier et répondre au rapport, nous vous demandons d'inclure les informations suivantes dans votre rapport :
Nom et version du système ou du produit (le cas échéant)
URL vulnérable : le point de terminaison où la vulnérabilité se produit
Paramètre vulnérable : le cas échéant, le paramètre où la vulnérabilité se produit
Type de vulnérabilité : le type de vulnérabilité
Étapes de reproduction : informations étape par étape sur la façon de reproduire le problème
Captures d'écran ou vidéo : une démonstration de l'attaque
Scénario d'attaque : un exemple de scénario d'attaque peut aider à démontrer le risque et à résoudre votre problème plus rapidement
Fichiers journaux
Cliquez ici pour ouvrir un dossier d'assistance.
Participation au programme Bug Bounty des produits Ping :
Nous sommes ravis d’annoncer le programme public de bug bounty de Ping, axé uniquement sur les produits et services de Ping. L’objectif ici est d’exploiter les capacités de l’ensemble de la communauté de chercheurs et d’inciter autant de personnes de bonne volonté que possible à rechercher des problèmes. Tous les détails du programme, y compris les systèmes concernés, les montants des primes et les autres règles d’engagement, sont disponibles sur la page d’accueil du programme de bug bounty.
Cliquez ici pour accéder à notre programme de prime aux bugs.
Notre engagement
Si vous identifiez une vulnérabilité de sécurité vérifiée conformément à ce programme de divulgation responsable, Ping Identity s'engage à :
Établissement d'un calendrier de résolution avec une date de fin définie.
Divulguer la vulnérabilité via notre page de support afin de mieux protéger nos clients (si cela est dans l’intérêt de nos clients).
Certifications, associations et affiliations
Avant que Ping Identity ne fusionne avec ForgeRock, les deux entreprises avaient obtenu avec succès bon nombre des mêmes certifications, tandis que d'autres étaient propres à l'une ou à l'autre. À l'avenir, Ping Identity poursuivra ces certifications en tant qu'entreprise unique.
Certification ISO/IEC 27001:2022
Le siège social de Ping à Denver et nos produits clés sont certifiés ISO/IEC 27001:2022. ISO 27001 est la norme internationale qui définit les meilleures pratiques pour les systèmes de gestion de la sécurité de l'information. Le respect de ces normes démontre notre engagement en faveur d'un programme de sécurité reproductible, en constante amélioration et basé sur le niveau de risques. Le système de gestion a été inspecté par Coalfire ISO, Inc., un organisme de certification pour les systèmes de gestion accrédité par l'ANSI-ASQ National Accreditation Board (ANAB).
Établie par l'Organisation internationale de normalisation (ISO), la norme exige la certification des contrôles de gestion de la sécurité de l'information d'une entreprise pour des domaines tels que la sécurité des données et la continuité des activités. La certification s'étend à tous les niveaux de la pile d'infrastructure informatique d'une entreprise, y compris la gestion des actifs, le contrôle des accès, la sécurité des ressources humaines et la sécurité des applications.
Les produits couverts par la certification ISO 27001 incluent PingOne, PingID, PingFederate, PingDirectory, PingAccess, PingDataSync, PingAuthorize et le système de gestion de la sécurité de l'information (ISMS) de ForgeRock, qui couvre tous les principaux bureaux utilisés pour le développement des produits ForgeRock, l'ensemble de nos offres de produits, y compris nos produits autonomes sur site, le service Identity Cloud et les produits autonomes, ainsi que toutes les infrastructures, systèmes et processus internes de support.
ISO 27017 et ISO 27018
Ping Identity (anciennement ForgeRock) a intégré les normes ISO 27017 et ISO 27018 à son SMSI certifié et a en outre obtenu des certifications indépendantes validant la mise en place et le fonctionnement des contrôles et des conseils de mise en œuvre relatifs à ces normes.
Le périmètre du SMSI de Ping Identity (anciennement ForgeRock) couvre tous les principaux bureaux utilisés pour le développement des produits précédemment développés chez ForgeRock, l'ensemble de nos offres de produits, y compris nos produits autonomes sur site précédemment proposés par ForgeRock, le service PingOne Advanced Identity Cloud (anciennement ForgeRock Identity Cloud) et les produits Autonomous, ainsi que toute l'infrastructure, les systèmes et les processus internes de support toujours en place suite à la fusion de ForgeRock au sein de Ping Identity.
Certification ISO/IEC 22301:2019
Le système de gestion de la continuité d'activité (BCMS) de Ping Identity a fait l'objet d'une évaluation indépendante et a été certifié conforme à la norme ISO 22301:2019. Cette certification couvre le BCMS qui soutient la fiabilité et la résilience de la plateforme d'identité Ping Identity, y compris PingOne Advanced Identity Cloud et ses produits autonomes (Autonomous Products) associés, PingOne et PingOne Advanced Services.
Contrôles des organisations de services (SOC)
Les rapports SOC aident les clients à renforcer leur confiance dans les procédures de contrôle de Ping Identity grâce à une vérification et une validation rigoureuses des activités et processus de contrôle de Ping, menées par un expert-comptable indépendant. L’American Institute of Certified Public Accountants (« AICPA ») a créé le cadre de rapport Service Organization Control, remplaçant la norme SAS 70 par la norme SSAE 16.
Le rapport SOC 2 se concentre sur des contrôles, appelés principes des services de confiance (Trust Services Principles), liés à la sécurité, à la disponibilité, à la confidentialité, à l'intégrité du traitement et à la protection de la vie privée, validant par exemple que le système est protégé contre tout accès physique et logique non autorisé. Comme pour les rapports SAS 70, une entreprise peut recevoir un rapport de type I ou de type II. Le type I rend simplement compte de la pertinence des contrôles, tandis que le type II teste l'efficacité de ces derniers. Notre rapport SOC 2 se concentre sur les principes de sécurité et de disponibilité.
Ping Identity et ForgeRock ont fusionné en 2023, mais disposent actuellement toujours de deux rapports distincts. Les deux rapports SOC 2 sont mis à la disposition des clients et des clients potentiels sur demande et après signature d'un accord de confidentialité (NDA). Veuillez contacter votre responsable de compte si vous souhaitez obtenir une copie des rapports.
Association de la sécurité des systèmes d’information, section de Denver
L’Information Systems Security Association (ISSA) est une association internationale à but non lucratif composée de professionnels et de praticiens de la sécurité de l’information. Elle propose des forums de formation, des publications et des opportunités d’interaction entre pairs qui renforcent les connaissances, les compétences et le développement professionnel de ses membres.
L'ISSA est la communauté de choix pour les professionnels internationaux de la cybersécurité dédiés à la promotion de la croissance individuelle, à la gestion des risques technologiques et à la protection des informations et infrastructures critiques. La section de Denver a été reconnue comme la plus grande section au monde avec plus de 500 membres à ce jour. Le président de la section de Denver est le Chief Information Security Officer de Ping Identity, Robb Reck, et de nombreux employés de Ping en sont des membres actifs. Visitez www.denverissa.org pour en savoir plus.
Registre STAR de la Cloud Security Alliance
Le registre STAR (« Security, Trust and Assurance Registry ») de la CSA est un registre gratuit et accessible au public qui documente les contrôles de sécurité fournis par diverses offres de cloud computing, aidant ainsi les utilisateurs à évaluer la sécurité des fournisseurs cloud qu'ils utilisent actuellement ou avec lesquels ils envisagent de contracter.
CSA STAR est ouvert à tous les fournisseurs de Cloud et leur permet de soumettre des rapports d'auto-évaluation documentant leur conformité aux meilleures pratiques publiées par la CSA. Le registre consultable permettra aux clients potentiels du Cloud d'examiner les pratiques de sécurité des fournisseurs, accélérant ainsi leur diligence raisonnable et conduisant à des expériences d'approvisionnement de meilleure qualité. CSA STAR représente un bond en avant majeur en matière de transparence industrielle, encourageant les fournisseurs à faire des capacités de sécurité un facteur de différenciation sur le marché.
PingOne, PingOne Advanced Services et PingOne Advanced Identity Cloud (anciennement ForgeRock Identity Cloud) sont tous certifiés CSA STAR niveau 2 (Cloud Controls Matrix v4). Notre attestation CSA STAR niveau 2 et le questionnaire CAIQ (Consensus Assessments Initiative Questionnaire) de la CSA sont disponibles dans le registre CSA STAR :
HIPAA et HITECH
La loi HIPAA (« Health Insurance Portability and Accountability Act ») est la norme nationale américaine pour la sécurité et la confidentialité des informations de santé. Elle régit l'utilisation et la divulgation d'informations sensibles protégées sur la santé (PHI).
Bien que tous les produits de l’entreprise combinée Ping Identity répondent aux exigences de la loi HIPAA, nous sommes allés encore plus loin avec PingOne Advanced Identity Cloud (anciennement ForgeRock Identity Cloud) en réalisant une évaluation indépendante afin d’affirmer sa conformité aux normes de sécurité HIPAA et aux exigences de notification des violations de la loi HITECH (« Health Information Technology for Economic and Clinical Health Act »).
Trusted Information Security Assessment Exchange (TISAX)
Le Trusted Information Security Assessment Exchange (TISAX) est un mécanisme d’évaluation et d’échange pour la sécurité de l’information des entreprises, régi par l’ENX pour le compte de la VDA allemande. Le mécanisme d’échange permet la reconnaissance des résultats d’évaluation entre les participants. Les participants actifs peuvent accéder à TISAX via https://enx.com/tisax. TISAX et les résultats TISAX ne sont pas destinés au grand public.
ForgeRock Inc. et ForgeRock Ltd. sont des participants actifs au TISAX dont les résultats d'évaluation sont disponibles via le portail ENX à l'adresse suivante : https://portal.enx.com/en-US/TISAX/tisaxassessmentresults sous l'identifiant de périmètre : SZZMC3 et l'identifiant d'évaluation : AZ5YYL-1. Le périmètre de cette évaluation inclut PingOne Advanced Identity Cloud (anciennement ForgeRock Identity Cloud).
FBI InfraGard
Les membres d'InfraGard ont accès à un réseau de communication sécurisé du FBI comprenant un site web chiffré, une messagerie web, des listes de diffusion et des forums de discussion. Le site web joue un rôle essentiel dans les efforts de partage d'informations du FBI visant à diffuser des alertes et des avis sur les menaces, ainsi qu'à envoyer des produits de renseignement provenant du bureau et d'autres agences.
Il existe 85 sections InfraGard comptant au total plus de 35 000 membres qui collaborent avec le FBI par l'intermédiaire de bureaux locaux pour prévenir les attaques contre les infrastructures critiques, lesquelles peuvent prendre la forme d'intrusions informatiques, de failles de sécurité physique ou d'autres méthodes. Ces membres représentent les forces de l'ordre nationales, locales et tribales, le monde universitaire, d'autres agences gouvernementales, les communautés et le secteur privé. Les employés de Ping Identity sont affiliés à l'InfraGard Denver Members Alliance (IDMA).
Membre de l'OWASP
L'Open Worldwide Application Security Project (OWASP) est une fondation à but non lucratif qui œuvre à l'amélioration de la sécurité des logiciels. Nos programmes incluent :
- Projets open source dirigés par la communauté, incluant le code, la documentation et les normes
- Plus de 250 chapitres locaux dans le monde entier
- Des dizaines de milliers de membres
- Conférences de formation et d'éducation de référence
Nous sommes une communauté ouverte dédiée à permettre aux entreprises de concevoir, développer, acquérir, exploiter et maintenir des applications dignes de confiance. Tous nos projets, outils, documents, forums et chapitres sont gratuits et ouverts à toute personne souhaitant améliorer la sécurité des applications. La fondation OWASP a été lancée le 1er décembre 2001, devenant une organisation caritative à but non lucratif aux États-Unis le 21 avril 2004.
Visitez www.owasp.org pour en savoir plus.
Responsabilité partagée
En ce qui concerne nos solutions cloud, notre engagement en matière de sécurité et de conformité ne s'arrête pas à nous. Nous travaillons également avec nos clients pour garantir que nos solutions restent sécurisées. Vous trouverez plus d’informations sur notre responsabilité partagée ici.
Lancez-vous dès Aujourd'hui
Contactez-Nous
Découvrez comment Ping peut vous aider à offrir des expériences sécurisées aux employés, partenaires et clients dans un monde numérique en constante évolution.