Foire aux questions sur la sécurité chez Recorded Future​​ 

Recorded Future est la plateforme Threat Intelligence Cloud la plus complète et indépendante au monde. Pour en savoir plus sur notre sécurité de l’information et d’autres mesures, consultez notre​​  Livre blanc sur la sécurité de l’information​​  et examiner les questions fréquemment posées sur​​  Gouvernance, gestion des risques et conformité (GRC).​​ 

Des certifications ISO sont disponibles​​  ici.​​ 

ISO/IEC 27001:2022​​ 

ISO/IEC 27701:2019​​ 

ISO 9001:2015​​ 

Comment Recorded Future assure-t-il la sécurité des données ?​​ 

Recorded Future utilise une combinaison de cryptage, de personnel hautement qualifié et de mesures de sécurité techniques pour protéger les données qui nous sont confiées.​​ 

Recorded Future’s information security program includes measures such as:​​ 

  • Encrypted and hashed passwords​​ 
  • Active DDoS mitigation​​ 
  • Automated account lockouts​​ 
  • Extensive facility access controls​​ 
  • Multi-factor authentication​​ 
  • Comprehensive threat intelligence program​​ 
  • Automated security scans of our systems​​ 
  • Active penetration testing​​ 
  • Extensive internal security awareness program and training for employees​​ 
  • Programme de signalementvulnérabilité Recorded Future​​ 

Lastly, Recorded Future has a dedicated product security team that scours our service for potential vulnerabilities, and helps our engineers ship secure code. Our team uses Recorded Future to automatically collect and analyze data from open, technical, and dark web sources to provide the latest information on direct and emerging threats that may impact our company.​​ 

Les certifications ISO sont disponibles ici.​​ 

Comment Recorded Future garantit-il ma vie privée ?​​ 

Recorded Future collabore avec des experts et des conseillers juridiques dans plus de vingt pays différents et fait l'objet d'un audit annuel selon la norme ISO 27701 afin de garantir que nous comprenons nos obligations de conformité et restons au fait des dernières réglementations.​​ 

Les pratiques de Recorded Future en matière de confidentialité sont décrites dans notre Politique de confidentialité, qui détaille les informations personnelles que nous pouvons collecter, la manière dont Recorded Future utilisera ces informations et les droits dont disposent les individus en vertu de la loi applicable.​​ 

Bien qu’aucune mesure ne puisse jamais garantir une sécurité absolue, Recorded Future met en œuvre des mesures techniques et organisationnelles appropriées conçues pour protéger vos informations personnelles. Cela inclut des examens internes de nos pratiques de collecte, stockage et traitement des données, ainsi que des mesures de sécurité, ainsi que des mesures de sécurité physique pour prévenir les accès non autorisés.​​ 

Recorded Future chiffre-t-il les données des clients ?​​ 

Recorded Future uses a variety of security measures to protect Customer Data, including encryption.​​ 

  • Data at rest: Recorded Future encrypts Customer Data at rest using Advanced Encryption Standard (AES) 256-bit encryption.​​ 
  • Data in transit: Recorded Future encrypts data in transit using Transport Layer Security (TLS) 1.2.​​ 
  • Access controls: Recorded Future uses access controls to restrict who can access Customer Data. Only authorized personnel have access to Customer Data for specific purposes.​​ 
  • Key Management Infrastructure: The encryption method and Key Management Infrastructure are under the control of Recorded Future. Customer Data is encrypted before being inserted into the database, and the databases are stored on encrypted Elastic Block Store (EBS) volumes.​​ 

Demandes d’informations et questionnaires de sécurité des clients et prospects​​ 

Nous vous recommandons d'utiliser le Centre de confiance de Recorded Future Security pour toute question relative à la sécurité, à la conformité et à la certification. Veuillez utiliser le lien ci-dessus pour demander l’accès au Centre de Fiducie.​​ 

Cette plateforme en libre-service offre un accès immédiat à notre documentation de sécurité la plus récente (SOC2, ISO, etc.) ainsi qu’à une base de connaissances complète pour répondre aux questions courantes de sécurité. En utilisant le Trust Center, propulsé par Conveyor, les clients peuvent accélérer considérablement leur processus d’évaluation des risques fournisseurs.​​ 

Recorded Future fully recognizes the sensitive nature of the data that we handle, and that is why we’re committed to safeguarding all information we store from any unauthorized access.​​ 

Les données clients stockées par Recorded Future sont principalement situées dans des centres de données sécurisés par AWS, qui offre une sécurité physique et informationnelle inégalée. Ces serveurs sont hébergés séparément des bureaux corporatifs de Recorded Future et distribués à l’échelle mondiale.
Recorded Future applique une approche de « minimum accès privilégié » à toutes les infrastructures et données à travers nos opérations. Cela est déterminé par nos politiques d’accès internes et les processus de provisionnement associés, qui sont audités au moins une fois par an. Ces processus sont certifiés SOC 2 Type 2, ISO 27001 et 27701 et sont strictement liés aux besoins du poste.​​ 

Our robust infrastructure security systems are supplemented by extensive logging and auditing protocols to prevent any instance of improper access by either internal or external parties. These policies and systems ensure that only those employees with a valid business purpose and specific permission have the ability to access sensitive data. Not only are all employees subject to mandatory screening, but these actions are also extensively logged and audited to ensure policy compliance.​​ 

For access to our production infrastructure, we have role-based access enforced by hardware token-based authentication and limited administrative access that is regularly reviewed.​​ 

Comment Recorded Future maintient-elle la confidentialité, l’intégrité et la disponibilité de notre Plateforme ?​​ 

Le cycle de vie du développement logiciel de Recorded Future est certifié ISO 27001, 9001 et NIST 800-200. Nous utilisons largement la Recorded Future plateforme pour suivre et prioriser vulnérabilité pouvant impacter notre infrastructure technique (via notre module Renseignements sur les vulnérabilités) ; identifier acteur malveillant et leurs TTPs (via notre SecOps module et renseignement sur les menaces ) ; identifier les compromissions potentielles (modules d'intelligence demarque et d'identité ) ; et surveiller à la fois notre surface d'attaque (Informations sur la surface d'attaque) et la sécurité de nos tiers (Third-Party Intelligence Module).​​ 

Recorded Future runs a number of scans on its environment to identify potential issues, including static and dynamic application security testing (SAST and DAST) and external vulnerability scanning.​​ 

A Configuration Management System is used, which allows our teams to comprehensively patch vulnerabilities across our entire cloud infrastructure promptly and comprehensively. Plus, Recorded Future utilizes a web application firewall service to look for and block traffic that would appear to be exploiting vulnerabilities. This service includes active denial-of-service mitigation measures.​​ 

Recorded Future uses exclusively top-tier third-party hosting providers to ensure availability and regularly backs-up data at these geographically distributed facilities to ensure minimum disruption.​​ 

Recorded Future dispose d’un programme robuste de Bug Bounty géré en externe par HackerOne pour tirer parti de sa vaste communauté. Cela est complété par un vaste programme de tests d’intrusion par lequel des experts externes (au moins une fois par an) identifient des vulnérabilité potentielles de remédiation et de correction.​​ 

Our robust infrastructure security systems are supplemented by extensive logging and auditing protocols to prevent any instance of improper access by either internal or external parties. These policies and systems ensure that only those employees with a valid business purpose and specific permission have the ability to access sensitive or customer-provided data. Not only are all employees subject to mandatory screening, but these actions are also extensively logged and audited to ensure policy compliance.​​ 

Ressources : Recorded Future a obtenu plusieurs certifications, dont la conformité SOC 2 Type 2, ISO 27001, ISO 27701 et ISO 9001. Vous pouvez accéder - le rapport SOC 3 de Recorded Future est disponible ici.​​ 

Recorded Future est-il conforme au RGPD ?​​ 

Oui. Recorded Future respecte les lois applicables en matière de protection des données et de respect de la vie privée, notamment le RGPD et le CCPA, et est certifiée ISO 27701.​​ 

Quelles sont les informations stockées par Recorded Future ?​​ 

Beyond financial information related to billing purposes which is securely kept, and user credentials to allow access to the Platform, Recorded Future stores the following Customer Data:​​ 

  • Sandbox Submissions​​ 
  • Saved Queries and Alerts​​ 
  • User-Generated Analyst Notes​​ 
  • Observed Correlations and Notes​​ 
  • Rapports​​ 
  • Lists, including Watch Lists​​ 
  • Information Collected via our free browser extension (Recorded Future Express)​​ 

Stored Customer Data is either deleted or rendered unattributable after a subscription is terminated.​​ 

Comment Recorded Future répond-il aux demandes de données du gouvernement ou des forces de l’ordre ?​​ 

Comme détaillé dans la Politique de confidentialité de Recorded Future , Recorded Future ne partage pas les données clients avec aucune autre entreprise, organisation ou individu non affilié, sauf si cela est requis dans les situations suivantes :​​ 

  • Satisfy a valid law enforcement request or as required by law​​ 
  • Enforce applicable Terms of Service, Terms of Use, or other contractual obligations​​ 
  • Investigate a security and/or safety incident​​ 
  • In case of emergency, to protect the property, safety, security, and rights of Recorded Future, its users, or the general public​​ 

Plus, any request that is received is extensively reviewed to ensure compliance with all applicable laws, and it is Recorded Future’s policy to respond as narrowly as possible to best protect our customers’ privacy.​​ 

Recorded Future prend-il en charge l’authentification unique ?​​ 

Recorded Future prend en compte l’intégration SSO avec les technologies OpenID Connect, SAML v2.0 et OAuth (via Google) Identity Provider. Les technologies suivantes pour les fournisseurs d’identité ont été validées et peuvent généralement être mises en place dans la même journée ouvrable :​​ 

  • Okta - OpenID (OIDC)/SAML 2.0​​ 
  • Duo - OpenID (OIDC)/SAML 2.0​​ 
  • Google GSuite - Google OAuth​​ 
  • RSA Cloud Security - SAML 2.0​​ 
  • Microsoft Azure - OpenID (OIDC)/SAML 2.0​​ 
  • Microsoft ADSF - SAML 2.0​​ 
  • Ping Identity - OpenID (OIDC)/SAML 2.0​​ 

Pour d’autres technologies Identity Provider conformes aux normes, le provisionnement peut prendre plus de temps et nécessiter des clarifications techniques supplémentaires auprès de votre contact client SSO. Veuillez envoyer un courriel à [email protected] pour obtenir des informations.​​ 

Recorded Future respecte-t-il les directives de codage sécurisé ?​​ 

Oui, Recorded Future respecte les directives de codage sécurisé (y compris les pratiques de codage sécurisé OWASP) et est certifié conforme au cadre de développement logiciel sécurisé (SSDF) du NIST (NIST SP 800-218) qui traite vulnérabilité courantes du développement logiciel.​​ 

Comment puis-je signaler une faille de sécurité à Recorded Future ?​​ 

Recorded Future maintient un programme vulnérabilité reporting disponible ici. Si vous avez découvert une vulnérabilité dans notre service, veuillez nous contacter à [email protected] et visiter cette page pour plus d’informations.​​ 

Ressource : Recorded Future gère un programme reporting vulnérabilité que vous pouvez trouver ici.​​ 

Comment Recorded Future utilise-t-elle les données client ?​​ 

Generally, Recorded Future uses this data in one of two ways -​​ 

i) Recorded Future uses this data to provide our services to your organization, this includes everything from returning the query results to providing the search history feature and sending out Alerts as configured by users in your organization; and​​ 

ii) Recorded Future utilise des données clients non attribuées pour développer et améliorer nos offres. Ces améliorations peuvent inclure, sans s’y limiter, la transmission d’un signal à nos équipes sur le type de données à améliorer, les recherches à mener, des informations sur les tendances, l’enrichissement des données et les améliorations potentielles des fonctionnalités.
De plus, il peut y avoir un incident nécessitant l’accès à ces données en cas de demande juridique valable, d’une enquête sur une question de sécurité, de sûreté ou connexe, ou de l’application des Conditions d’utilisation.​​ 

Ressource : Veuillez consulter la politique de confidentialité de Recorded Future pour plus d’informations.​​ 

Comment Recorded Future empêche-t-il les accès non autorisés ?​​ 

Toutes les données clients stockées par Recorded Future sont principalement situées dans des centres de données sécurisés par Amazon Web Services (AWS), qui offre une sécurité physique et informationnelle à la pointe de la technologie. Ces serveurs sont hébergés séparément des bureaux corporatifs de Recorded Future et distribués à l’échelle mondiale.​​ 

AWS a été certifié pour répondre aux normes suivantes : SOC 3 ; PCI DSS niveau 1; ITAR; FIPS 140-2 ; ISO 27001 ; ISO 27017 ; ISO 27018 ; ISO 9001. Plus d’informations sur les processus de sécurité AWS sont disponibles ici. En mesure de sécurité supplémentaire, les serveurs AWS hébergeant les données clients Recorded Future ne peuvent être accessibles que via un VPN sécurisé à deux facteurs.​​ 

Est-ce que Recorded Future partage les données clients avec ses filiales et sociétés affiliées ?​​ 

To the extent customers input information into the Recorded Future Platform as part of the provision of services, Recorded Future has strict internal policies that limit the use of such attributable data to its subsidiaries (for example, Recorded Future UK Ltd in the UK).​​ 

Recorded Future ne partage pas ces informations (dans la mesure où elles sont attribuables) avec ses affiliés, par exemple Mastercard, Inc., sauf si cela est nécessaire dans les situations suivantes :​​ 

  • Examiner et se conformer à une demande légale, à une demande de données émanant d'un gouvernement et/ou d'une autorité chargée de l'application de la loi, ou à une obligation spécifique en vertu du droit applicable ;​​ 
  • Faire respecter les conditions de service, les conditions d'utilisation ou d'autres obligations contractuelles applicables ;​​ 
  • Enquêter sur un incident de sécurité et/ou de données et/ou de sûreté ; ou​​ 
  • In case of emergency, to protect the property, safety, security, and rights of Recorded Future, its users, or the general public​​