Sécurité chez Odysseus
La sécurité est fondamentale dans tout ce que nous construisons. Odysseus est conçu dès le départ pour protéger votre infrastructure, vos données et vos opérations.
Authentification & Autorisation
Odysseus utilise un système d'authentification multicouche pour garantir que seuls les utilisateurs et services autorisés peuvent accéder à votre infrastructure.
- Authentification utilisateur basée sur JWT avec des jetons d'accès à durée de vie courte et une rotation sécurisée des jetons de rafraîchissement
- TLS mutuel (mTLS) pour toute la communication inter-composants, garantissant que les deux parties de chaque connexion sont vérifiées
- RBAC à quatre niveaux — Rôles Admin, Operator, Developer et Read-only avec des contrôles de permissions granulaires
- Authentification par clé d'API pour l'accès programmatique avec des permissions à portée limitée
Isolation des locataires
Chaque locataire opère dans un environnement entièrement isolé. Odysseus applique la séparation à plusieurs niveaux :
- Isolation réseau — Les conteneurs de chaque locataire s'exécutent sur des réseaux Docker isolés sans connectivité inter-locataires
- Isolation des données — Les politiques de sécurité au niveau des lignes (RLS) appliquent les limites du locataire au niveau de la base de données
- Quotas de ressources — Les limites de CPU, mémoire et conteneurs empêchent un seul locataire d'affecter les autres
- Accès API ciblé — Toutes les requêtes API sont ciblées sur le locataire authentifié avec une application côté serveur
Gestion des secrets
Odysseus s'intègre à HashiCorp Vault pour une gestion des secrets de niveau entreprise :
- Les secrets sont injectés dans les conteneurs via des montages tmpfs — jamais écrits sur disque, jamais stockés dans des variables d'environnement
- Rotation automatique déclenche des redémarrages de conteneur sans temps d'arrêt lorsque les secrets changent
- Authentification AppRole de Vault avec des politiques de moindre privilège par service
- Tout accès aux secrets est consigné dans la piste d'audit
Journalisation d'audit
Chaque action dans Odysseus produit un enregistrement d'audit inviolable :
- Traçabilité complète — qui a effectué l'action, ce qui a changé, quand c'est arrivé, et le résultat
- Les enregistrements d'audit sont stockés dans une base de données PostgreSQL dédiée avec des garanties d'ajout uniquement
- Couvre les événements d'authentification, les déploiements, les actions de mise à l'échelle, les modifications de configuration et les opérations d'administration
- Interrogeable via le tableau de bord et l'API pour les rapports de conformité
Sécurité de l'infrastructure
- TLS partout — Tout le trafic externe est chiffré avec des certificats Let's Encrypt renouvelés automatiquement
- Pas-de-nouveaux-privilèges option de sécurité appliquée à tous les conteneurs
- Exécution non-root — Les services s'exécutent en tant qu'utilisateurs non-root dans la mesure du possible
- Limites de ressources — Tous les conteneurs ont des limites de CPU et de mémoire pour prévenir l'épuisement des ressources
- Analyse CVE — Analyse automatisée des vulnérabilités des images de conteneurs avant déploiement
- WireGuard VPN — Réseau maillé chiffré pour les déploiements multi-nœuds
Conformité
Odysseus est conçu pour vous aider à répondre à vos exigences de conformité :
- SOC 2 — Les contrôles pour l'isolation des données (CC6.1), le contrôle d'accès (CC6.3) et la journalisation d'audit (CC7.2) sont intégrés
- GDPR — La ségrégation des données des locataires, les contrôles d'accès et les pistes d'audit soutiennent les exigences de protection des données du RGPD
- PIPEDA — Conformité à la loi canadienne sur la protection des renseignements personnels grâce à l'isolement des données et aux contrôles d'accès
Divulgation responsable
Nous prenons les vulnérabilités de sécurité au sérieux. Si vous pensez avoir trouvé un problème de sécurité dans Odysseus, veuillez le signaler de manière responsable.
- Email : security@delta-telematics.ca
- Nous accuserons réception dans les 24 heures
- Nous visons à fournir une évaluation initiale dans les 72 heures
- Nous n'engagerons pas de poursuites judiciaires contre les chercheurs qui suivent les pratiques de divulgation responsable
Veuillez ne pas divulguer publiquement les vulnérabilités de sécurité tant que nous n'avons pas eu l'opportunité de les traiter.