Choisissez qui peut voir chaque dossier.
Les autorisations au niveau du dossier vous permettent de choisir qui peut contribuer et qui peut uniquement consulter. Pour les travaux particulièrement sensibles, les compartiments ajoutent une restriction d’accès supplémentaire afin de limiter l’enquête à un groupe approuvé.
Les observateurs de synthèse suivent la description du dossier, les détails de la bibliothèque et les pièces jointes de niveau supérieur. Ce rôle fournit une vue d’ensemble sans ouvrir le fichier de dossier sous-jacent.
Notre propre personnel doit disposer d’une autorisation et utiliser l’authentification multifacteur (MFA) pour accéder à distance aux données des clients ou aux systèmes de production. Nous réexaminons régulièrement ces accès.
La connexion de votre organisation, incluse
La connexion unique est disponible sur demande pour tous les clients, sans frais supplémentaires. Utilisez le fournisseur d’identité de votre organisation ou la connexion sans mot de passe de nQuest.
Visibilité sur l’accès aux données
Les administrateurs de votre compte peuvent consulter l’activité de sécurité dans le journal d’audit de nQuest, notamment les accès à vos données par notre personnel. Les entrées indiquent qui a effectué l’action, ce qui a été fait et à quel moment.
Protégez votre travail.
Vos données sont chiffrées en transit et au repos : elles sont protégées lorsqu’elles circulent entre les systèmes et lorsqu’elles sont stockées, y compris dans les copies de sauvegarde.
Vos données de dossier vous appartiennent. Nous protégeons leur confidentialité conformément à nos Conditions d’utilisation.
Évitez les suppressions accidentelles grâce à une protection facultative dans toute votre bibliothèque. Archivez les dossiers terminés et retrouvez-les lorsqu’une nouvelle question se présente.
Entreprises basées aux États-Unis et hébergement aux États-Unis.
Toutes les entreprises auxquelles nous faisons appel pour traiter les données des clients sont basées aux États-Unis.
Nos services Cloud sont exécutés en Oregon et dans l’Ohio, aux États-Unis, avec un stockage géré des bases de données en Oregon. Vos données sont sauvegardées en Oregon et copiées dans l’Ohio pour un stockage à long terme.
Les services IA externes disposent de leurs propres lieux de traitement.
La sécurité au cœur de notre travail.
Des procédures de sécurité documentées guident la conception de nQuest, la publication des mises à jour et notre réponse aux vulnérabilités.
Versions signées et traçables
Les versions de bureau sont signées numériquement et nos compilations respectent le niveau 2 de la norme SLSA. Les enregistrements de compilation signés permettent à votre équipe informatique de vérifier l’origine d’une version.
Contrôles réguliers et corrections rapides
Des analyses de sécurité automatisées et des contrôles mensuels des logiciels tiers nous aident à identifier les vulnérabilités. Les risques urgents font l’objet de corrections en dehors de notre calendrier habituel de mises à jour, avec des avis aux clients lorsqu’une action est nécessaire.
Tests adversariaux avec l’IA
Nous utilisons régulièrement l’IA pour tester nQuest du point de vue d’un attaquant, identifier les failles de sécurité et renforcer nos défenses.
Conçu par des ingénieurs expérimentés
Nos ingénieurs mettent leur expérience de la Silicon Valley au service de la conception, du développement et de la sécurité de nQuest. Les développeurs suivent une formation au développement sécurisé et l’ensemble du personnel suit chaque année une formation à la sécurité. Nous excluons les données de production des clients des environnements de développement et de test.
Des questions qui comptent.
Pouvons-nous utiliser la connexion de notre organisation ?
Oui. La connexion unique (SSO) est disponible sur demande pour tous les clients, sans frais supplémentaires. Votre équipe peut utiliser le fournisseur d’identité de votre organisation. nQuest propose également une connexion sans mot de passe.
Que peuvent voir nos administrateurs dans le journal d’audit ?
Les administrateurs du compte peuvent filtrer l’activité enregistrée par date, utilisateur et action. Les entrées indiquent l’heure, l’utilisateur, l’action et le dossier ou la ressource associé, et identifient l’activité effectuée par le personnel de nQuest. Vous pouvez exporter les enregistrements au format CSV pour vos propres examens de sécurité.
Quelles protections techniques sont en place ?
Nous chiffrons les données sensibles en transit et au repos, y compris les sauvegardes. Les services publics utilisent HTTPS avec TLS, redirigent HTTP vers HTTPS et utilisent HSTS pour maintenir les clients compatibles sur des connexions sécurisées. Les réponses de l’API incluent Cache-Control: no-store afin d’indiquer aux navigateurs et aux proxys de ne pas mettre en cache les données renvoyées.
Comment protégez-vous les versions logicielles ?
Les versions Windows et macOS sont signées numériquement, et les programmes d’installation macOS sont notariés par Apple. Nos compilations respectent le niveau 2 de la norme SLSA, avec des enregistrements signés de la source et du processus de compilation. Les identifiants d’application sont conservés hors du code source, dans des magasins de secrets dédiés ; les secrets de configuration Cloud utilisent le chiffrement KMS.
À quelle vitesse les problèmes de sécurité sont-ils corrigés ?
Nous donnons la priorité aux vulnérabilités qui affectent sensiblement la sécurité pour le prochain cycle de publication de deux semaines. Notre politique exige l’application de correctifs dans les 90 jours suivant leur découverte, avec des correctifs urgents hors cycle en cas d’exploitation active ou de risque important.
Que se passe-t-il en cas de violation de sécurité ?
Si une violation affecte des informations sensibles, nous en informons les parties concernées dans les 72 heures suivant sa découverte et partageons des mises à jour au fur et à mesure que nous en apprenons davantage. Lorsque les clients doivent prendre des mesures, nous envoyons un avis de sécurité.
Pouvez-vous nous aider à examiner notre sécurité ?
Oui. Nous pouvons fournir à votre équipe ou à un partenaire de sécurité un environnement de test similaire à la production, sans données de production. Contactez-nous pour définir ensemble le périmètre des tests. Nous évaluons également chaque année les entreprises qui traitent les données des clients pour notre compte et fournissons sur demande notre liste actuelle de sous-traitants ultérieurs.