Introduction
Uliaa est une plateforme technologique qui permet d’explorer des idées d’investissement, de développer des stratégies, de publier du contenu financier et de gérer des portefeuilles dans un environnement sécurisé et connecté. Elle utilise un éventail de systèmes logiciels et matériels, notamment :
- hébergement et infrastructure cloud ;
- bases de données et magasins de données ;
- systèmes de stockage de fichiers ;
- réseaux des marchés financiers ;
- fournisseurs de données tiers ;
- services de vérification d’identité ;
- autres systèmes tiers de confiance ; et
- Internet public.
Compte tenu de la diversité de ces systèmes, Uliaa reconnaît que des incidents de sécurité ou une utilisation abusive pourraient affecter les informations personnelles, la sécurité financière, les activités et l’infrastructure de ses clients. Nous adoptons donc une approche en profondeur pour protéger la plateforme et les systèmes qui lui sont connectés.
Pour ces raisons, Uliaa s’engage à protéger les informations de ses clients et les systèmes connectés. Nous suivons des pratiques de sécurité reconnues, appliquons des mesures de protection techniques et organisationnelles appropriées, et réexaminons régulièrement nos politiques, contrôles et infrastructures à mesure que l’environnement des menaces évolue.
Overview
La vision de la sécurité d’Uliaa repose sur une stratégie en profondeur qui protège l’infrastructure et les données lors de l’accès, du transfert, du traitement et du stockage. Nos contrôles sont conçus pour s’adapter aux circonstances, politiques et exigences applicables à chaque client dans les différentes juridictions. Cette stratégie comprend les dix composantes suivantes :
- politique de sécurité d’entreprise d’Uliaa ;
- sécurité organisationnelle ;
- politique de classification et de contrôle des informations ;
- politique de confidentialité ;
- sécurité physique et environnementale ;
- sécurité opérationnelle ;
- contrôle des accès ;
- développement et maintenance des systèmes ;
- reprise après sinistre et continuité des activités ;
- conformité réglementaire.
Politique de sécurité d’entreprise
Uliaa s’engage à protéger l’infrastructure à laquelle ses logiciels accèdent ou qu’ils gèrent, ainsi que les informations stockées et traitées par ses systèmes. Cet engagement est soutenu par un ensemble complet de politiques de sécurité couvrant la sécurité physique, la gestion des identités et des accès, la protection des données et la vie privée, les services d’entreprise, les réseaux, les systèmes et l’infrastructure, la gestion des changements, la réponse aux incidents, ainsi que le traitement et la conservation des données. Nous réexaminons régulièrement ces politiques afin de garantir qu’elles restent efficaces, exactes et alignées sur les risques, technologies et attentes réglementaires actuels.
Tous les employés et consultants d’Uliaa doivent comprendre et respecter ces politiques. Elles sont complétées par des recommandations pratiques de sécurité portant notamment sur l’utilisation sûre d’Internet, le travail à distance, la classification des informations et l’identification et le traitement des informations sensibles.
Sécurité organisationnelle
Uliaa dispose d’une fonction dédiée à la sécurité et aux opérations de la plateforme, chargée de développer, documenter et mettre en œuvre les politiques, normes et contrôles opérationnels de l’organisation. Cette équipe supervise la sécurité des systèmes et services d’Uliaa, maintient les protections périmétriques de la plateforme, coordonne les revues de sécurité et élabore des mesures adaptées à l’architecture et au profil de risque de la plateforme.
Les activités de l’équipe comprennent :
- élaborer et réexaminer en continu les plans de sécurité des réseaux, systèmes et services d’Uliaa selon un processus rigoureux en plusieurs phases ;
- réaliser régulièrement des revues de l’architecture, de la conception et de la mise en œuvre de la sécurité ;
- examiner les nouveaux déploiements de systèmes Uliaa et les changements importants apportés à l’infrastructure destinée aux clients ;
- fournir des conseils continus sur les risques de sécurité, les mesures d’atténuation et l’amélioration des contrôles, notamment des alertes et mises à jour sur les menaces nouvellement identifiées et les pratiques pertinentes ;
- surveiller les systèmes et réseaux d’Uliaa afin de détecter toute activité suspecte et suivre les procédures documentées de réponse aux incidents pour identifier, enquêter, contenir et corriger les événements de sécurité ;
- surveiller l’état de la plateforme et répondre aux défaillances ou conditions susceptibles d’affecter la disponibilité des services ou la continuité des activités ;
- concevoir et mettre en œuvre des mesures techniques pour réduire la probabilité et l’impact potentiel des incidents de sécurité et des défaillances opérationnelles ;
- évaluer le respect des politiques de sécurité d’Uliaa au moyen de revues régulières, de tests des contrôles et d’audits internes ; et
- faire appel à des spécialistes indépendants de la sécurité dûment qualifiés pour effectuer des évaluations périodiques des logiciels, de l’infrastructure et des pratiques opérationnelles d’Uliaa.
Classification et contrôle des informations
Uliaa classe les informations selon leur sensibilité, leur valeur commerciale, leurs implications en matière de vie privée et leur impact potentiel en cas d’accès, de modification ou de divulgation non autorisés. La classification détermine la manière dont les informations doivent être traitées, où elles peuvent être stockées, qui peut y accéder et quelles mesures de protection doivent être appliquées. Toutes les informations traitées par le personnel d’Uliaa ou stockées dans ses systèmes sont rattachées à l’une des quatre classifications suivantes :
INFORMATIONS PUBLIQUES peuvent être partagées librement car leur divulgation ne devrait pas causer de préjudice à Uliaa ou à ses clients. Il s’agit notamment du contenu du site accessible au public, des informations publiées sur les produits et de tout autre contenu expressément approuvé pour diffusion publique.
INFORMATIONS PROPRIÉTAIRES sont principalement destinées à un usage interne. Elles ne peuvent être partagées avec des clients, fournisseurs ou autres parties externes que lorsqu’il existe un objectif commercial légitime et que le propriétaire des informations a autorisé leur divulgation. Il peut s’agir de distributions de logiciels, de processus internes, de documentation produit et d’informations commerciales non publiques.
INFORMATIONS RESTREINTES nécessitent un accès contrôlé car leur divulgation non autorisée pourrait affecter Uliaa, ses clients ou ses relations commerciales. L’accès est limité aux personnes qui ont besoin de ces informations pour un objectif approuvé, et toute divulgation plus large nécessite l’autorisation explicite du propriétaire des informations. Les informations relatives aux clients, aux transactions envisagées et les données opérationnelles commercialement sensibles sont généralement traitées comme restreintes.
INFORMATIONS CONFIDENTIELLES sont des informations dont l’accès ou la divulgation non autorisés pourraient causer un préjudice important à Uliaa, à ses clients ou à une autre partie. Il peut s’agir d’identifiants, de certificats de sécurité, de clés de chiffrement, d’informations financières sensibles, d’informations personnelles et de documents commerciaux stratégiques. L’accès doit être autorisé individuellement et limité aux personnes ayant un besoin professionnel clairement établi.
Sauf raison documentée d’attribuer une autre classification, les informations nouvellement créées ou reçues sont initialement traitées comme des INFORMATIONS RESTREINTES. Les propriétaires des informations sont responsables de réexaminer les classifications lorsque les circonstances changent et de veiller à l’application de contrôles appropriés en matière d’accès, de traitement, de conservation et de destruction.
Politique de confidentialité
Uliaa recueille et utilise les informations personnelles pour fournir, sécuriser et améliorer ses produits et services, respecter ses obligations légales et réglementaires et communiquer avec les utilisateurs au sujet de leur relation avec Uliaa. Les informations recueillies peuvent inclure les détails du compte, les coordonnées, les données de vérification d’identité, les informations financières et les historiques d’activité sur la plateforme.
Nous recueillons uniquement les informations nécessaires à ces fins, les traitons conformément aux lois applicables en matière de vie privée et appliquons des contrôles d’accès, un chiffrement et d’autres mesures de protection appropriés. Nous n’utilisons pas les informations personnelles à des fins de marketing et ne les partageons pas avec des tiers sans votre autorisation, sauf lorsque la loi l’exige ou l’autorise, ou lorsque cela est nécessaire pour fournir un service demandé.
Notre Politique de confidentialité explique comment nous recueillons, utilisons, stockons, conservons et protégeons les informations personnelles, ainsi que la manière dont vous pouvez y accéder ou les corriger, retirer votre consentement et faire part d’une préoccupation concernant la vie privée.
Voir la Politique de confidentialité complète →
Conservation des données
Uliaa ne conserve les informations que pendant la durée nécessaire à des fins commerciales, de sécurité, légales ou réglementaires légitimes. Les durées minimales standard de conservation d’Uliaa sont les suivantes :
Sept ans
- informations personnelles ;
- autres informations clients ;
- registres des transactions et opérations, notamment les ordres, approbations et historiques d’exécution ;
- registres financiers et comptables, notamment les factures, paiements et rémunérations des créateurs ;
- registres de vérification d’identité et de conformité ;
- consentements, autorisations et demandes relatives à la vie privée ;
- registres de sécurité et d’accès, notamment les événements d’authentification et les incidents ;
- registres d’audit et de gestion des changements ;
- mesures de conservation juridique, litiges et registres d’enquête ; et
- sauvegardes.
Trois ans
- communications d’assistance et demandes ; et
- contenus générés par les utilisateurs et registres de stratégies.
Un an
- fichiers journaux ; et
- autres données d’exploitation.
Lorsque la loi applicable exige une durée de conservation plus longue ou plus courte dans une juridiction donnée, la durée prescrite par la réglementation s’applique. Les durées peuvent également être prolongées lorsque les informations font l’objet d’une mesure de conservation juridique, d’une enquête en cours, d’un litige ou d’une autre exigence commerciale documentée. Lorsque les informations ne sont plus nécessaires, Uliaa les supprime, détruit ou anonymise de manière sécurisée conformément à leur classification et aux capacités du système concerné.
Sécurité physique et environnementale
Uliaa exige que les systèmes opérationnels et commerciaux fonctionnent dans des environnements physiques correctement sécurisés, notamment des centres de données accrédités et gérés par des professionnels, ainsi que d’autres installations où l’accès aux serveurs, équipements réseau et infrastructures de support est contrôlé. L’accès physique doit être limité au personnel autorisé, avec des protections environnementales appropriées contre les problèmes d’alimentation, de refroidissement, d’incendie, d’eau, de défaillance des équipements et autres conditions susceptibles d’affecter la disponibilité ou l’intégrité des systèmes.
Lorsque les exigences opérationnelles imposent que des informations non publiques transitent par une infrastructure partagée ou moins contrôlée, notamment Internet public ou le réseau local d’un client, Uliaa applique des protections cryptographiques appropriées pour préserver la confidentialité et l’intégrité de ces informations pendant leur transfert. Uliaa maintient également une séparation logique entre les clients et n’autorise pas la transmission, le stockage ou le traitement des informations d’un client via l’infrastructure d’un autre client, sauf autorisation explicite et protection appropriée.
Sécurité opérationnelle
Sécurité réseau
Uliaa utilise des protections réseau en profondeur pour défendre son infrastructure cloud, ses services et ses systèmes connectés contre les accès non autorisés, les abus et les perturbations. L’accès réseau suit un modèle de refus par défaut : seuls les services, protocoles et connexions approuvés sont autorisés, et l’accès est limité au minimum nécessaire à la fonction de chaque système. Les frontières réseau sont segmentées selon le niveau de confiance et la fonction, tandis que les accès administratifs et de service sont soumis à une authentification, une autorisation explicites et une surveillance continue.
Uliaa applique un chiffrement au moyen de protocoles de transport conformes aux normes actuelles du secteur et gère les clés cryptographiques selon des processus contrôlés. Les services exposés à Internet sont protégés par des contrôles de périphérie appropriés, notamment le filtrage du trafic, la limitation du débit et des protections contre les attaques courantes visant les applications et les réseaux. Les événements pertinents pour la sécurité sont consignés de manière centralisée et surveillés afin de faciliter la détection des menaces, les enquêtes et la réponse aux incidents. Les configurations réseau, règles d’accès et services connectés sont régulièrement réexaminés, notamment lors des changements de systèmes ou de l’ajout de nouvelles intégrations tierces.
Les normes de chiffrement réseau approuvées par Uliaa comprennent TLS 1.3, TLS 1.2 étant autorisé lorsque l’interopérabilité l’exige et uniquement avec des suites cryptographiques approuvées ; SSH Protocol 2 pour l’administration sécurisée et le transfert de fichiers ; et IPsec avec IKEv2 pour les connexions réseau à réseau protégées. Le TLS mutuel peut être utilisé lorsqu’une authentification de service à service est nécessaire. Les protocoles et algorithmes obsolètes, notamment SSL, TLS 1.0 et 1.1, les anciennes versions de SSH, les chiffrements faibles et les configurations cryptographiques non autorisées, ne doivent pas être utilisés.
Lorsqu’un composant particulier ne peut pas prendre en charge une norme de chiffrement approuvée en raison d’une contrainte technique documentée, le niveau de chiffrement requis ne peut être assoupli que dans le cadre d’une dérogation formelle approuvée par le directeur technique. La dérogation doit préciser le motif, la portée, la durée et la date de réexamen, et identifier des mesures de protection alternatives offrant une protection équivalente dans la mesure du possible.
Sécurité des systèmes d’exploitation
Uliaa configure les systèmes d’exploitation et les environnements hôtes selon des référentiels de sécurité renforcés, adaptés à leur rôle, leur environnement d’exploitation et leur profil de risque. Les systèmes ne sont équipés que des logiciels, services, ports et privilèges nécessaires à leur usage prévu ; les composants inutiles sont désactivés ou supprimés. Les charges de production sont isolées logiquement lorsque cela est approprié, et les accès administratifs sont restreints, fortement authentifiés et consignés.
Les systèmes d’exploitation, paquets, bibliothèques et outils de sécurité sont maintenus au moyen d’un processus géré de déploiement des correctifs. Les mises à jour de sécurité sont évaluées selon leur gravité et leur exposition, classées par priorité et appliquées dans des délais définis. Les configurations système sont régulièrement examinées afin de détecter tout écart par rapport aux référentiels approuvés, et les changements importants sont soumis à des procédures contrôlées de déploiement et de retour arrière.
Uliaa utilise une surveillance basée sur les hôtes et des contrôles d’intégrité des fichiers, ou des mesures équivalentes adaptées à l’environnement, pour identifier les changements non autorisés, les processus suspects et autres indicateurs de compromission. Les alertes sont transmises à la fonction de sécurité et des opérations de la plateforme pour enquête et réponse. Lorsque l’environnement le permet, les capacités de protection des terminaux, de prévention des logiciels malveillants et de détection des menaces sont maintenues avec des signatures, modèles de détection et mises à jour de politiques à jour. Les journaux système sont conservés et protégés conformément aux exigences d’Uliaa en matière de journalisation, de surveillance et de conservation.
Surveillance
Uliaa assure une surveillance continue de ses réseaux, de son infrastructure cloud, de ses services et des systèmes pertinents pour la sécurité. La surveillance combine les métriques des systèmes et applications, les journaux centralisés, les événements de sécurité, les signaux de performance et les alertes opérationnelles afin d’identifier les activités anormales, la dégradation des services, les accès non autorisés et autres indicateurs de risque. Les alertes sont classées selon leur gravité et leur impact potentiel, les événements pertinents faisant l’objet d’une enquête et d’une escalade via les processus de réponse aux incidents d’Uliaa.
Uliaa examine régulièrement les avis de sécurité, les renseignements sur les menaces et les informations de vulnérabilité pertinentes pour ses technologies et prestataires de services. Les configurations de surveillance, règles de détection et seuils d’alerte sont réexaminés et mis à jour à mesure que les systèmes et les menaces évoluent. Les journaux de sécurité et les enregistrements de surveillance sont protégés contre toute modification non autorisée et conservés conformément à la politique de conservation des données d’Uliaa. Uliaa commande également des évaluations indépendantes périodiques de ses logiciels, de son infrastructure et de ses contrôles de sécurité.
Réponse aux incidents
Uliaa maintient des procédures documentées de réponse aux incidents pour identifier, évaluer et gérer les incidents de sécurité affectant ses systèmes, services, informations ou clients. Les événements de sécurité sont consignés, triés selon leur gravité et leur impact potentiel, puis transmis aux équipes techniques, opérationnelles, juridiques et dirigeantes compétentes. Les activités de réponse peuvent inclure l’enquête, le confinement, l’éradication, la restauration des services, la préservation des preuves et les communications avec les parties ou autorités concernées lorsque cela est requis.
À la suite d’un incident important, Uliaa réalise une revue post-incident afin d’identifier les facteurs contributifs, d’évaluer l’efficacité de la réponse et de mettre en œuvre des mesures correctives. Les procédures de réponse aux incidents, les voies de contact et les processus de reprise sont régulièrement testés et mis à jour pour refléter les changements de la plateforme, de l’environnement des menaces et des exigences réglementaires.
Gestion des vulnérabilités
Uliaa maintient un programme de gestion des vulnérabilités couvrant ses applications, son infrastructure, ses dépendances, ses services cloud et autres actifs technologiques. Les vulnérabilités peuvent être identifiées au moyen d’analyses automatisées, d’analyses des dépendances et des configurations, de revues de code, de tests de sécurité, de tests d’intrusion, de renseignements sur les menaces, d’évaluations externes et de signalements de chercheurs responsables.
Les vulnérabilités confirmées sont consignées, évaluées et classées par priorité selon différents facteurs, notamment leur gravité, leur exploitabilité, leur exposition, les données ou services affectés et leur impact commercial potentiel. Chaque mesure corrective est attribuée à un responsable, suivie jusqu’à sa résolution et soumise à des délais de correction définis. Les correctifs sont validés par des tests ou une nouvelle analyse avant la clôture de la vulnérabilité.
Uliaa surveille également les avis de sécurité pertinents des fournisseurs et des projets open source, conserve une visibilité sur les composants logiciels et dépendances importants, et examine les menaces émergentes susceptibles d’affecter la plateforme. Lorsque la correction immédiate n’est pas possible, le risque doit être documenté, approuvé par une autorité compétente, surveillé et accompagné de mesures compensatoires. Les processus de gestion des vulnérabilités sont régulièrement réexaminés afin d’améliorer la couverture, la priorisation et l’efficacité de la réponse.
Utilisation des ressources
La sécurité et la fiabilité des services d’Uliaa dépendent de l’utilisation responsable de ses réseaux, systèmes, appareils et services tiers. Tous les employés, prestataires et autres utilisateurs autorisés doivent utiliser les ressources d’Uliaa légalement, éthiquement et conformément à ses politiques de sécurité. L’accès est fourni à des fins commerciales approuvées et ne doit pas être partagé, transféré ou utilisé pour contourner les contrôles de sécurité.
Les utilisateurs ne doivent pas introduire de logiciels malveillants ou non autorisés, divulguer des identifiants, utiliser des services de stockage ou de collaboration non approuvés pour des informations sensibles, effectuer des analyses ou tests non autorisés, miner des cryptomonnaies, exploiter des serveurs non autorisés, participer à des activités abusives ou frauduleuses, distribuer du contenu illégal ou portant atteinte aux droits d’autrui, ni adopter un comportement susceptible de compromettre Uliaa, ses clients, ses prestataires de services ou l’Internet au sens large. Les utilisateurs doivent également éviter les activités qui créent une charge déraisonnable, dégradent la disponibilité des services ou consomment des ressources nécessaires aux clients et autres utilisateurs autorisés.
Uliaa peut surveiller l’utilisation de ses systèmes et ressources réseau à des fins de sécurité, d’exploitation, de conformité et de réponse aux incidents, sous réserve du droit applicable et de la Politique de confidentialité. Toute utilisation abusive présumée doit être signalée rapidement. Cette politique est régulièrement réexaminée pour tenir compte des évolutions technologiques, des menaces, des obligations légales et des pratiques de sécurité reconnues.
Contrôle des accès
Contrôles d’authentification
Uliaa attribue une identité et un compte uniques à chaque employé, prestataire, client et autre utilisateur autorisé. Les comptes et droits d’authentification sont gérés par un serveur central de gestion des identités LDAP. Les identifiants de compte et facteurs d’authentification ne doivent jamais être partagés, transférés ou réutilisés par différentes personnes. Ces exigences s’appliquent aussi bien au personnel d’Uliaa qu’aux comptes clients.
L’activité d’authentification est attribuable à un utilisateur précis, ce qui permet à Uliaa de garantir la traçabilité des actions effectuées sur ses systèmes. Les mots de passe et phrases secrètes doivent respecter les exigences de robustesse d’Uliaa et ne doivent pas être réutilisés de manière inappropriée.
Lorsqu’une authentification multifacteur est requise, Uliaa utilise, lorsque l’appareil et le service le permettent, des clés de sécurité USB externes résistantes à l’hameçonnage et reposant sur des normes modernes d’authentification à clé publique, telles que FIDO2/WebAuthn. Lorsqu’une clé de sécurité ne peut pas être utilisée, des codes à usage unique par SMS peuvent servir de solution de secours. L’authentification par SMS est considérée comme une option offrant un niveau d’assurance inférieur et doit être remplacée par une méthode plus robuste dès que possible.
Uliaa utilise une infrastructure à clé publique RSA pour l’authentification fondée sur des certificats et les opérations sécurisées des systèmes. Les certificats RSA ne sont pas considérés comme un second facteur d’authentification. Les certificats opérationnels ont une longueur d’au moins 2 048 bits et sont renouvelés chaque année. Les certificats racine ont une longueur de 4 096 bits et sont renouvelés tous les dix ans, ou plus tôt si le risque, une compromission ou une nécessité opérationnelle l’exige.
Lorsqu’un utilisateur rejoint Uliaa ou obtient un accès, les autorisations lui sont attribuées selon son rôle et les exigences commerciales approuvées. L’accès est rapidement révoqué lorsqu’il n’est plus nécessaire, notamment lorsque l’emploi, la mission ou l’accès client prend fin. Les enregistrements de compte et historiques d’activité associés sont conservés conformément à la politique de conservation des données d’Uliaa.
Chaque modification importante de données effectuée dans les systèmes d’Uliaa est associée à l’utilisateur précis qui en est responsable. Ces enregistrements font partie de la piste d’audit du système et sont conservés et protégés conformément à la politique de conservation des données d’Uliaa.
Contrôles d’autorisation
Uliaa utilise des contrôles d’autorisation précis fondés sur le principe du moindre privilège pour déterminer quels utilisateurs, services et administrateurs peuvent accéder à des ressources spécifiques ou effectuer certaines actions. Les autorisations sont refusées par défaut et accordées uniquement lorsqu’elles sont nécessaires à un objectif commercial approuvé. Les droits d’accès peuvent être accordés, modifiés et révoqués indépendamment pour chaque ressource, service et opération.
L’accès des clients est protégé par l’isolation des environnements clients et un modèle d’autorisations hiérarchique et précis. Les autorisations effectives d’un utilisateur ne peuvent dépasser celles accordées à l’organisation cliente concernée, et les autorisations au niveau de l’organisation ne peuvent dépasser les limites établies par Uliaa. Les propriétaires de ressources et administrateurs clients autorisés peuvent gérer les accès dans ces limites.
L’accès privilégié est limité au personnel autorisé, contrôlé séparément et surveillé. Les autorisations sont réexaminées périodiquement, ajustées lorsque les rôles ou responsabilités changent et rapidement révoquées lorsqu’elles ne sont plus nécessaires. Les décisions d’autorisation et les modifications importantes d’autorisations sont enregistrées dans la piste d’audit et conservées conformément à la politique de conservation des données d’Uliaa.
Journalisation et responsabilité
Uliaa conserve des registres d’audit qui assurent la responsabilité, la traçabilité et l’enquête dans ses systèmes de production. Ils consignent les accès administratifs, les événements d’authentification, les décisions d’autorisation, les modifications importantes de données, les changements d’autorisations et de configuration, les événements de sécurité et autres actions susceptibles d’affecter la confidentialité, l’intégrité ou la disponibilité des systèmes et informations.
Lorsque cela est techniquement possible, chaque registre identifie l’utilisateur ou le service responsable, la ressource et l’action concernées, l’heure et le résultat de l’action, ainsi que la source ou session pertinente. Les horloges des systèmes sont synchronisées afin de permettre une corrélation fiable des événements entre les services.
Les registres d’audit sont centralisés ou protégés autrement contre toute modification non autorisée, et ne sont accessibles qu’au personnel autorisé. Les règles de surveillance peuvent générer des alertes en cas d’activité inhabituelle, à haut risque ou non autorisée. Les registres sont examinés périodiquement et lorsque cela est nécessaire pour des enquêtes de sécurité, une réponse aux incidents, des activités de conformité ou des demandes de clients, et sont conservés conformément à la politique de conservation des données d’Uliaa.
Développement et maintenance des systèmes
Uliaa intègre la sécurité tout au long du cycle de vie des logiciels et systèmes. Les exigences de sécurité sont prises en compte lors de la planification des produits, de l’architecture, de la conception, du développement, de l’achat, du déploiement et de la maintenance. Les applications, infrastructures, services, API, dépendances et composants tiers sont évalués selon leur usage prévu, la sensibilité des données, leur exposition et leur risque. Les systèmes importants et services externes font l’objet d’une revue de sécurité avant leur utilisation en production et à chaque changement significatif.
Les pratiques de développement sécurisé d’Uliaa comprennent :
- la modélisation des menaces et les exigences de sécurité pour les fonctionnalités et changements importants ;
- la revue documentée de l’architecture et de la conception des composants sensibles du point de vue de la sécurité ;
- l’utilisation de frameworks établis, de bibliothèques bien maintenues et de standards ouverts ;
- l’utilisation de systèmes de types robustes et de validations à la compilation lorsque cela est approprié afin de prévenir certaines catégories d’erreurs d’implémentation ;
- la revue par les pairs et un contrôle de version protégé pour le code source et les configurations ;
- les tests automatisés dans les pipelines d’intégration et de déploiement continus ;
- l’analyse statique, l’analyse des dépendances et de la composition logicielle, ainsi que les tests dynamiques ou à l’exécution lorsque cela est approprié ;
- la gestion sécurisée des identifiants, clés, secrets et artefacts de compilation ;
- la revue et la correction des vulnérabilités avant publication ;
- le déploiement contrôlé en production, l’approbation des changements et les procédures de retour arrière ; et
- les tests de sécurité périodiques, les tests d’intrusion et les évaluations indépendantes.
Uliaa considère la qualité, la résilience, la maintenabilité et la sécurité des logiciels comme des responsabilités partagées de l’ingénierie. Les registres de développement, résultats de tests, approbations et changements importants sont conservés afin de permettre la traçabilité, l’auditabilité et l’amélioration continue. Les défauts de sécurité identifiés après publication sont gérés par les processus de gestion des vulnérabilités et de réponse aux incidents d’Uliaa.
Reprise après sinistre et continuité des activités
Uliaa maintient un programme de reprise après sinistre et de continuité des activités conçu pour préserver la confidentialité, l’intégrité et la disponibilité de ses systèmes et informations lors de pannes, défaillances d’infrastructure, incidents cyber, catastrophes naturelles et autres événements perturbateurs. Le programme repose sur les risques et comprend des procédures de reprise documentées, des responsabilités définies, les dépendances entre services, les voies de communication et les priorités de reprise.
Les principaux contrôles comprennent :
- le contrôle de version et l’historique protégé des changements du code source, des définitions d’infrastructure, des configurations système et des artefacts de déploiement ;
- le provisionnement reproductible de l’infrastructure et des applications afin de permettre une restauration et une reprise fiables ;
- des sauvegardes régulières des données opérationnelles, configurations, registres d’audit et autres informations critiques, protégées contre les accès ou modifications non autorisés ;
- un stockage géographiquement séparé et, lorsque cela est approprié, un hébergement redondant dans des installations, zones de disponibilité et partenaires d’infrastructure cloud indépendants ;
- l’utilisation de plusieurs partenaires indépendants d’infrastructure cloud, avec une séparation appropriée des environnements d’hébergement et des dépendances de reprise afin de réduire le risque de concentration et d’améliorer la résilience lors des pannes d’un fournisseur ;
- des architectures résilientes, des mécanismes de basculement et une capacité de secours adaptés au service et à ses exigences de reprise ;
- des tests périodiques de restauration pour vérifier que les sauvegardes sont complètes, utilisables et récupérables dans les objectifs convenus ;
- la surveillance des tâches de sauvegarde, de la réplication, de la capacité de stockage et des dépendances de reprise ;
- des procédures documentées pour prioriser les services critiques, restaurer les opérations et communiquer avec les parties prenantes concernées ; et
- la revue et les tests réguliers du programme, notamment les enseignements tirés des incidents, exercices et changements importants de la plateforme.
Les dispositifs de reprise sont conçus pour respecter les durées de conservation et exigences réglementaires décrites dans la politique de conservation des données d’Uliaa. Les plans de reprise, résultats de tests et changements importants sont documentés et conservés comme registres d’audit.
Conformité réglementaire
Uliaa opère dans l’environnement fortement réglementé des systèmes financiers, où le traitement des informations personnelles, des données financières, des contenus d’investissement, des activités de trading et des actifs clients peut être soumis à des exigences légales et réglementaires détaillées. Ces exigences varient selon les juridictions et peuvent s’appliquer différemment selon le produit, le service, le client, la transaction ou le marché concernés.
Uliaa maintient des politiques réglementaires et exigences de contrôle distinctes pour chaque juridiction dans laquelle elle fournit des services à ses clients, en tenant compte des lois, attentes des autorités de supervision et conditions de marché applicables dans cette juridiction.
Uliaa s’engage à concevoir et exploiter sa plateforme conformément aux lois, réglementations, licences, obligations sectorielles et exigences contractuelles applicables. Les considérations réglementaires sont intégrées à la conception des produits, aux évaluations des risques, au traitement des données, aux contrôles d’accès, à la tenue des registres, à la surveillance, à la réponse aux incidents et aux communications avec les clients. Lorsqu’une fonctionnalité ou activité est soumise à des conditions réglementaires spécifiques, Uliaa applique les contrôles, restrictions, revues et approbations appropriés avant de la rendre disponible.
Uliaa travaille avec des conseillers juridiques, conformité et autres conseillers dûment qualifiés afin d’identifier les obligations applicables, de maintenir les politiques pertinentes et d’évaluer les changements de l’environnement réglementaire. Les exigences, évaluations, approbations et décisions importantes en matière de conformité sont documentées et conservées comme registres d’audit. Lorsque les exigences sont incertaines ou diffèrent entre les juridictions, Uliaa restreint, adapte ou reporte l’activité concernée jusqu’à ce que les obligations applicables aient été évaluées.
Notre engagement de sécurité
Uliaa s’engage à protéger la confidentialité, l’intégrité et la disponibilité de sa plateforme, de ses systèmes, de ses informations et de ses services. La sécurité est considérée comme une responsabilité organisationnelle permanente, soutenue par des politiques claires, des responsabilités définies, des contrôles techniques en profondeur, des pratiques d’ingénierie sécurisées, une surveillance continue et des revues indépendantes régulières.
Notre programme de sécurité évolue avec la plateforme, la technologie, la communauté de clients, l’environnement des menaces et les obligations réglementaires d’Uliaa. Nous réexaminons et améliorons ces contrôles au fil du temps, maintenons les exigences propres à chaque juridiction lorsque cela est nécessaire et nous appuyons sur les incidents, exercices, évaluations et retours d’expérience opérationnels pour renforcer notre approche.
Cette politique décrit à un niveau général le cadre de sécurité actuel d’Uliaa. Elle est complétée par des normes, procédures et contrôles techniques internes plus détaillés, qui peuvent évoluer avec la plateforme et son environnement d’exploitation.