Comment nous sécurisons
Aitamit de l'intérieur.
Nous expliquons ici ce que nous faisons réellement en architecture, cryptographie, hardening et opérations pour qu'Aitamit soit véritablement sécurisé. Uniquement des mesures qui existent et que vous pouvez vérifier ; ce que nous n'avons pas, nous ne le promettons pas.
Philosophie de sécurité
Aitamit gère des inventaires sensibles et permet des sessions distantes sur les endpoints de ses clients. Une brèche dans Aitamit ne serait pas notre incident : ce serait un incident pour tous les clients à la fois. C'est pourquoi nous opérons selon le principe "secure by design, secure by default" : la conception empêche des catégories entières de défaillances et les valeurs par défaut sont les valeurs sécurisées.
L'audit immuable en chaîne de hachages est le cœur du produit : chaque événement pertinent est enregistré avec un SHA-256 qui inclut le hash de l'événement précédent, de sorte que toute altération rétroactive rompt la chaîne et est détectable. Les rapports générés par Aitamit sont signés en SHA-256 et peuvent être vérifiés publiquement sur https://aitamit.com/verify.
Nous publions cette page en détail parce que la transparence fait partie de la sécurité. Et la transparence inclut de dire ce que nous n'avons pas : ni certification ISO propre ni SOC 24x7. Aitamit génère des preuves techniques (audit vérifiable, rapports signés, SBOM) pour la certification de votre organisation, qui est celle qui compte.
Comment est construite la sécurité d'Aitamit
Isolation multi-tenant stricte
Chaque donnée appartient à un tenant et chaque requête est limitée à ce tenant au niveau applicatif et au niveau base de données. Les services tournent dans des conteneurs avec limites de ressources, sur un réseau interne isolé : seul le proxy inverse est exposé à l'extérieur.
Chiffrement en transit et BYOK
TLS sur tout le périmètre avec HSTS, y compris les connexions de l'agent vers le serveur. Pour les données les plus sensibles, BYOK avec AES-256-GCM au niveau applicatif : chiffrement avec une clé fournie par le client et qu'EDS ne détient pas.
Sessions distantes auditées
L'agent fonctionne en modèle pull : c'est lui qui ouvre la connexion sortante chiffrée en TLS, sans ports entrants exposés sur les endpoints. Chaque session distante est enregistrée dans l'audit hash-chain : qui, quand, sur quelle machine et pendant combien de temps.
Audit immuable hash-chain
Chaque événement (accès, changement de configuration, session distante, inventaire) est enregistré avec un SHA-256 incluant le hash de l'événement précédent. Toute modification rétroactive rompt la chaîne et est détectable. Les rapports sont signés et vérifiables sur https://aitamit.com/verify.
Hardening de l'infrastructure
VPS IONOS en Allemagne (UE) gérés par EDS, déployés via Docker Compose. Proxy inverse Traefik avec TLS + HSTS et en-têtes de sécurité OWASP, rate limiting et protection contre la force brute, pare-feu UFW et fail2ban sur le périmètre.
Supply chain
SBOM public au format SPDX pour chaque release, afin que vous puissiez auditer exactement quels composants la plateforme exécute. Les binaires de l'agent sont publiés avec leur checksum .sha256 pour vérifier leur intégrité avant déploiement.
Opérations et réponse
Continuité : réplique chaude sur un VPS miroir dans l'UE synchronisée toutes les 15 minutes, plus une sauvegarde nocturne chiffrée off-site sur l'infrastructure propre d'EDS. En cas d'incident de sécurité : confinement, analyse, communication aux clients concernés et les notifications exigées par le RGPD ; l'audit hash-chain permet de démontrer exactement ce qui a été consulté. Après la résiliation d'un tenant, ses données et sauvegardes sont supprimées dans un délai maximal de 90 jours. Et ce que nous n'avons pas, dit sans détour : ni SOC 24x7, ni bug bounty, ni programme de pentesting, ni certification ISO propre ou « en cours ». Aitamit génère les preuves techniques qui appuient la certification de votre organisation.
- TLS + HSTS : sur tout le périmètre, avec en-têtes de sécurité OWASP
- Continuité : réplique toutes les 15 min + sauvegarde nocturne chiffrée off-site
- Audit vérifiable : hash-chain et rapports signés SHA-256 (aitamit.com/verify)
- BYOK : AES-256-GCM au niveau applicatif
- Supply chain : SBOM SPDX public + checksums .sha256 de l'agent
Questions sur la sécurité de la plateforme
Comment vérifier un rapport Aitamit ?
Que se passe-t-il si EDS subit un incident ?
Le BYOK est-il disponible ?
Êtes-vous certifiés ISO 27001 ?
Des questions sur la sécurité ?
Si vous avez besoin de plus de détails sur les mesures de sécurité de la plateforme ou de documentation pour votre due diligence, écrivez-nous à soporte@aitamit.com.