Ce document est affiché dans Français.
Politique d’utilisation acceptable
Date d’entrée en vigueur : 16 janvier 2025
Dernière mise à jour : 16 janvier 2025
Version : 3.0.0
1. Introduction et champ d’application
1.1 Objet
La présente Politique d’utilisation acceptable (« AUP » ou « Politique ») définit les règles et restrictions applicables à l’utilisation des services, réseaux et systèmes de CNF (« nous », « notre » ou « nos »). Cette Politique vise à protéger nos services, nos employés, nos clients et les tiers contre les activités nuisibles, perturbatrices ou illégales.
1.2 Application
Cette Politique s’applique à toute utilisation de nos services et à tout accès à ceux-ci, notamment :
- Services d’infrastructure :
- Ressources de cloud computing
- Services réseau
- Systèmes de stockage
- Réseaux de distribution de contenu
- Services de plateforme :
- Points de terminaison d’API
- Outils de développement
- Interfaces de gestion
- Systèmes de surveillance
- Services d’application :
- Applications logicielles
- Applications mobiles
- Services web
- Utilitaires clients
1.3 Engagement de l’utilisateur
En utilisant nos services, vous acceptez de :
- Respecter toutes les dispositions de la présente Politique
- Respecter l’ensemble des lois et réglementations applicables
- Respecter les exigences de sécurité et d’exploitation
- Coopérer aux enquêtes portant sur des violations présumées
- Assumer la responsabilité des activités effectuées au moyen de votre compte
2. Activités interdites
2.1 Atteintes à la sécurité
Accès sans autorisation Critique
- Intrusion dans un réseau :
- Recherche, détection ou test de vulnérabilités
- Tentative de contournement des mécanismes d’authentification
- Exploitation de failles de sécurité ou d’erreurs de configuration
- Accès sans autorisation à des systèmes ou réseaux
- Compromission d’un compte :
- Cassage de mots de passe ou tentatives par force brute
- Vol ou partage d’identifiants
- Détournement de session
- Attaques par ingénierie sociale
Code et contenu malveillants Critique
| Catégorie | Exemples | Méthodes de détection | Réponse |
|---|---|---|---|
| Logiciels malveillants | Virus, chevaux de Troie, rançongiciels | Détection par signature, analyse du comportement | Suspension immédiate |
| Scripts nuisibles | Code d’exploitation, attaques automatisées | Reconnaissance de motifs, analyse à l’exécution | Résiliation du compte |
| Réseaux de machines zombies | Serveurs de commande et contrôle, machines zombies | Analyse du trafic, listes de réputation | Signalement aux services chargés de l’application de la loi |
2.2 Utilisation abusive du réseau
Perturbation du réseau Élevée
- Activités réseau interdites :
- Attaques par déni de service (DoS)
- Attaques par déni de service distribué (DDoS)
- Saturation du réseau
- Usurpation de paquets
- Empoisonnement DNS
- Utilisation abusive de la bande passante :
- Consommation excessive de bande passante
- Attaques par amplification du trafic
- Tentatives d’épuisement des ressources
- Tests de charge du réseau sans autorisation
2.3 Contenus interdits
Catégories de contenu interdit
| Catégorie | Description | Gravité | Mesure |
|---|---|---|---|
| Contenu illégal | Éléments qui enfreignent toute loi applicable | Critique | Suppression et signalement immédiats |
| Atteinte à la propriété intellectuelle | Éléments protégés par le droit d’auteur utilisés sans autorisation | Élevée | Ouverture de la procédure DMCA |
| Contenu malveillant | Contenu d’hameçonnage, logiciel malveillant ou escroquerie | Critique | Suspension immédiate |
| Contenu inapproprié | Contenu pour adultes, violence, discours haineux | Élevée | Suppression du contenu |
2.4 Utilisation abusive des ressources
Ressources système Moyenne
- Ressources de calcul :
- Minage de cryptomonnaies
- Calcul distribué sans autorisation
- Applications exigeant beaucoup de ressources sans approbation
- Scripts automatisés dépassant les limites d’utilisation
- Ressources de stockage :
- Services d’hébergement de fichiers sans autorisation
- Services de sauvegarde dépassant les quotas
- Distribution de contenu au-delà des limites autorisées
- Dépassement des limites de taille des bases de données
3. Exigences de sécurité des systèmes et réseaux
3.1 Authentification et accès
| Exigence | Spécification | Mise en œuvre | Surveillance |
|---|---|---|---|
| Politique relative aux mots de passe | 12 caractères au minimum, exigences de complexité | Application au niveau du système | Audits réguliers |
| Authentification multifacteur | Obligatoire pour tous les accès privilégiés | TOTP ou jetons matériels | Journaux des accès |
| Gestion des sessions | Expiration automatique, gestion sécurisée des sessions | Chiffrement des sessions | Surveillance en temps réel |
4. Surveillance et mise en application
4.1 Systèmes de surveillance
| Type de surveillance | Portée | Méthodes | Conservation des données |
|---|---|---|---|
| Surveillance du réseau | Ensemble du trafic réseau | Inspection approfondie des paquets, analyse des flux | 90 jours |
| Surveillance de la sécurité | Accès aux systèmes et activités | IDS/IPS, analyse SIEM | 180 jours |
| Utilisation des ressources | Consommation des ressources système | Indicateurs de performance, modes d’utilisation | 365 jours |
Systèmes de détection automatisée
- Analyse en temps réel :
- Analyse des caractéristiques du trafic
- Détection des anomalies de comportement
- Détection fondée sur les signatures
- Algorithmes d’apprentissage automatique
- Mécanismes d’alerte :
- Alertes de sécurité en temps réel
- Notifications fondées sur des seuils
- Procédures de remontée
- Système de suivi des incidents
4.2 Mesures d’application
| Niveau de violation | Réponse initiale | Mesure secondaire | Mesure définitive |
|---|---|---|---|
| Critique | Suspension immédiate | Enquête | Résiliation |
| Élevé | Restriction du service | Avis d’avertissement | Suspension |
| Moyen | Avis d’avertissement | Surveillance renforcée | Restriction |
| Faible | Notification par e-mail | Examen de l’utilisation | Avertissement |
5. Signalement des violations
5.1 Canaux de signalement
- Signalement urgent :
- Ligne d’urgence de sécurité, 24 h/24 et 7 j/7 : +1 (XXX) XXX-XXXX
- E-mail d’urgence : [email protected]
- Portail de signalement des incidents : https://security.c.nf/report
- Signalement standard :
- E-mail : [email protected]
- Portail d’assistance : https://support.c.nf
- Point de terminaison de l’API de sécurité : /api/v1/security/report
5.2 Informations requises
Exigences relatives au rapport d’incident
- Informations essentielles :
- Date et heure de l’incident
- Services ou systèmes touchés
- Nature de la violation
- Preuves ou journaux
- Évaluation de l’incidence
- Pièces justificatives :
- Captures d’écran ou enregistrements
- Journaux système
- Traces réseau
- Communications connexes
6. Procédures d’enquête
6.1 Déroulement de l’enquête
Étapes de l’enquête
- Évaluation initiale
- Examen des informations signalées
- Classification de la gravité
- Allocation des ressources
- Collecte préliminaire des preuves
- Analyse technique
- Analyse des journaux
- Examen des systèmes
- Examen du trafic réseau
- Enquête informatique légale
- Documentation
- Collecte des preuves
- Chaîne de conservation
- Conclusions de l’enquête
- Formulation de recommandations
6.2 Collecte des preuves
| Type de preuve | Méthode de collecte | Exigences de stockage | Durée de conservation |
|---|---|---|---|
| Journaux système | Collecte automatisée | Stockage chiffré | 2 ans |
| Données réseau | Capture de paquets | Archive sécurisée | 1 an |
| Activité des utilisateurs | Journalisation des activités | Accès contrôlé | 18 mois |
7. Conséquences des violations
7.1 Mesures disciplinaires
| Type de violation | Première violation | Deuxième violation | Troisième violation |
|---|---|---|---|
| Atteinte à la sécurité | Suspension immédiate | Résiliation définitive | Action en justice |
| Utilisation abusive des ressources | Avertissement écrit | Suspension temporaire | Résiliation du service |
| Violation de la Politique | Avertissement par e-mail | Restriction du service | Examen du compte |
8. Procédure de recours
8.1 Introduction d’un recours
- Exigences du recours :
- Le recours doit être introduit dans les 30 jours suivant la mesure d’application
- Une déclaration écrite doit expliquer les motifs du recours
- Des pièces justificatives doivent être fournies
- Les coordonnées du demandeur doivent être indiquées
- Procédure d’examen du recours :
- Examen initial dans les 5 jours ouvrables
- Enquête approfondie
- Notification de la décision
- Mise en œuvre de la décision
9. Mise à jour de la Politique
9.1 Procédure de révision
- Examens réguliers :
- Évaluation annuelle de la Politique
- Mises à jour relatives à la conformité réglementaire
- Adaptations à l’évolution des technologies
- Mises à jour des exigences de sécurité
- Mise en œuvre des modifications :
- Préavis de 30 jours pour les modifications importantes
- Procédures de notification des utilisateurs
- Mise à jour de la documentation
- Mise à jour des supports de formation
10. Coordonnées
10.1 Contacts d’assistance
- Équipe de sécurité : [email protected]
- Signalement des abus : [email protected]
- Service juridique : [email protected]
- Contact d’urgence : +1 (XXX) XXX-XXXX