- Poste
- Directeur de la technologie
- Secteur
- Imprimerie
- Type d'organisation
- Équipe de 8 personnes
- Membre depuis
- août 2023
- Message
- 275
Nous sommes une boîte tech de 25 personnes spécialisée dans les passerelles de paiement pour la fintech. Pour gérer d'éventuels ransomwares, fuites de données ou interruptions de service critiques, nous souscrivons un contrat de rétention de réponse à incident (Incident Response Retainer) avec un cabinet de cybersécurité indépendant. Nous nous sommes mis d'accord sur une avance annuelle de 140.000 TL.
Pour intervenir en moins de 30 minutes sans perdre de temps en cas de crise, le prestataire exige la mise en place dès maintenant d'un tunnel VPN/SSH permanent vers notre bastion (jump host) et notre pare-feu en production. Ils demandent des comptes génériques de secours et des accès avec privilèges d'administration totale (root/admin).
De notre côté, laisser une porte dérobée ouverte en permanence à un tiers sur notre infra nous inquiète au plus haut point. Avoir des comptes actifs en dehors de tout incident avéré contrevient à notre PSSI. Quelles clauses juridiques et quels mécanismes techniques devons-nous intégrer au contrat pour encadrer strictement ces accès distants ?