Les comptes sont gérés par un service d'authentification managé dédié. Matsivo y ajoute des protections applicatives pour ralentir les attaques automatisées et rendre le comportement de connexion prévisible pour les administrateurs.
Identifiants
- Les mots de passe doivent comporter au moins 12 caractères.
- Les mots de passe ne sont jamais stockés en clair — voir Chiffrement.
- Les réponses de connexion et de réinitialisation sont neutres et ne confirment pas qu'une adresse est enregistrée.
Authentification multifacteur
- Les applications d'authentification à mot de passe à usage unique (TOTP) sont prises en charge.
- Les organisations peuvent exiger la MFA ; son application est évaluée côté serveur, pas dans le navigateur.
- Les actions administratives sensibles sont conditionnées au respect de l'exigence MFA.
Sessions et protection contre les abus
- Les tentatives échouées répétées sont limitées côté serveur, en plus du ralentissement côté navigateur.
- Les sessions expirent après une période d'inactivité et ont une durée de vie maximale absolue.
- La déconnexion révoque la session sur tous les appareils.
- Les événements d'authentification sont inscrits dans un journal d'audit de sécurité en ajout seul.
Des questions sur ce domaine ?
Notre équipe répond aux questionnaires et revues de sécurité. Écrivez à security@matsivo.com.
