Sécurité
Confiance de nos clients
Chez Rubrik, le client est au cœur de nos préoccupations. Pour gagner votre confiance, Rubrik doit répondre à vos attentes chaque jour, à chaque interaction. Sécurité et transparence forment la base de cette confiance. Et Rubrik l’a parfaitement compris. C’est pourquoi vous trouverez sur cette page des informations concernant nos pratiques en matière de sécurité, de conformité et de protection des données.
Certifications en matière de sécurité et confidentialité
Produits et services de support Rubrik Security Cloud (RSC)
ISO 27001
La norme ISO 27001 est une norme de sécurité de l’information reconnue à l’échelle internationale. Elle définit les exigences relatives aux systèmes de management de la sécurité de l’information (SMSI), décrit les bonnes pratiques et détaille les contrôles de sécurité permettant de gérer les risques liés à l’information.
La norme ISO 27001 n’impose pas de contrôles spécifiques pour la sécurité de l’information, mais elle fournit un cadre directeur que Rubrik développe en permanence afin de garantir un modèle complet pour les contrôles de sécurité de l’information.
ISO 27017
La norme ISO 27017 fournit des lignes directrices pour accompagner la mise en œuvre de contrôles de sécurité de l’information destinés aux clients et aux fournisseurs de services cloud, sur la base de la norme ISO 27002.
ISO 27018
La norme ISO 27018 sert de référence pour sélectionner les contrôles de protection des données à caractère personnel lors de la mise en œuvre d’un système de management de la sécurité de l’information cloud basé sur la norme ISO 27001. Elle fournit également des recommandations aux organisations agissant comme sous-traitants de données à caractère personnel dans des environnements cloud publics, sur la base de la norme ISO 27002.
ISO 42001
Rubrik est l’une des premières entreprises au monde à avoir obtenu une certification pour la mise en place d’un système de management de l’intelligence artificielle (AIMS) responsable. Cette certification confirme notre engagement en faveur d’une gouvernance éthique et sécurisée des technologies d’IA dans nos produits.
SOC 1 Type II
Rubrik fait l’objet d’audits annuels visant à évaluer la conception et l’efficacité opérationnelle des contrôles sur lesquels s’appuient ses clients dans le cadre de leur contrôle interne relatif au reporting financier. Ces rapports garantissent la transparence quant à l’intégrité financière de nos activités de service.
SOC 2 Type II
Les rapports SOC 2 portent sur les contrôles mis en œuvre par les organisations de services dans les domaines de la sécurité, la disponibilité, l’intégrité du traitement, la confidentialité ou la protection des données. Rubrik a obtenu la certification SOC 2 Type II pour les critères de sécurité, de confidentialité et de disponibilité.
La plateforme SaaS Rubrik Security Cloud et les services de support logiciel pour clusters font l’objet d’une évaluation annuelle de conformité SOC 2 selon les critères de sécurité, de confidentialité et de disponibilité. Rubrik fait régulièrement l’objet d’audits indépendants afin de veiller au respect continu de ces critères.
HIPAA
La loi fédérale américaine de 1996 sur la portabilité et la responsabilité en matière d’assurance maladie (HIPAA) impose la mise en place de normes nationales visant à protéger les informations de santé sensibles des patients contre toute divulgation sans leur consentement ou à leur insu. Le ministère américain de la Santé et des Services sociaux (HHS) a publié la HIPAA Privacy Rule afin de mettre en œuvre les dispositions de la loi HIPAA. La HIPAA Security Rule protège un sous-ensemble des informations couvertes par la HIPAA Privacy Rule.
La plateforme SaaS Rubrik Security Cloud et les services de support logiciel pour clusters de Rubrik font l’objet d’un audit indépendant, au moins une fois par an, afin d’évaluer leur conformité aux exigences HIPAA.
HITRUST
Rubrik aligne ses pratiques sur le référentiel HITRUST CSF afin d’adopter une approche unifiée de la gestion de la protection des données et des risques liés à l’information. En intégrant les exigences des normes ISO, du NIST et de la loi HIPAA, Rubrik garantir un niveau d’assurance élevé pour ses clients évoluant dans des secteurs fortement réglementés.
CSA STAR (niveaux 1 and 2)
Rubrik démontre un niveau élevé de maturité en matière de sécurité, attesté par la réalisation d’auto-évaluations de niveau 1 et d’audits indépendants de niveau 2. Cette double approche assure une transparence maximale quant à notre posture de sécurité cloud dans le cadre de la Cloud Security Alliance.
IRAP
Rubrik s’appuie sur le programme Information Security Registered Assessors Program (IRAP) pour soumettre ses systèmes à une évaluation indépendante au regard des politiques de sécurité du gouvernement australien. Les organismes du secteur public australien peuvent ainsi utiliser Rubrik en toute confiance quant à la robustesse de la plateforme.
BSI C5
Le C5 est un catalogue de critères qui définit un niveau de sécurité de référence pour les services cloud. Il vise à présenter la sécurité de l’information de manière transparente, sur la base d’une évaluation et d’un rapport standardisés.
La plateforme SaaS Rubrik Security Cloud et les services de support logiciel pour clusters de Rubrik font l’objet d’un audit indépendant, au moins une fois par an, afin d’évaluer leur conformité au référentiel BSI C5.
TISAX L2
Rubrik détient la certification TISAX L2, une attestation standardisée et mondialement reconnue de sa maturité en matière de sécurité de l’information au sein de la supply chain automobile. Ce mécanisme d’évaluation et d’échange permet aux entreprises participantes de reconnaître le niveau de sécurité de Rubrik, sans avoir à réaliser leurs propres audits. Il atteste également de notre engagement en faveur de la protection des données sensibles de nos clients et fournisseurs.
SEC 17a-4 | FINRA
Les fonctionnalités de conservation des données et de gestion des enregistrements de Rubrik répondent aux exigences strictes du secteur des services financiers en matière de stockage immuable. Cela permet aux entités réglementées de respecter leurs obligations légales de conservation et de recherche des documents électroniques.
Solutions pour les administrations américaines
FedRAMP (Moderate)
Le Federal Risk and Authorization Management Program (FedRAMP) est un programme de conformité applicable à toutes les entités fédérales américaines. Il définit une approche standardisée en matière d’évaluation de la sécurité, d’autorisation et de surveillance continue des produits et services cloud. Rubrik Security Cloud – Government (RSC-G) a obtenu l’autorisation FedRAMP Moderate.
GovRAMP (Moderate)
GovRAMP encourage l’adoption des bonnes pratiques de cybersécurité via la sensibilisation et l’élaboration de politiques visant à renforcer la posture de cybersécurité des institutions publiques et des citoyens qu’elles servent. Les comités de gouvernance de GovRAMP adoptent des politiques et des procédures visant à uniformiser les exigences de sécurité pour les prestataires. Le bureau de gestion du programme de GovRAMP vérifie ensuite que les offres cloud utilisées par les organismes fédéraux respectent les exigences de sécurité adoptées, au moyen d’audits indépendants et d’une surveillance continue. Les produits en cours d’obtention d’une autorisation GovRAMP ou déjà autorisés figurent sur la liste des produits autorisés de GovRAMP. Rubrik Security Cloud – Government (RSC-G) a obtenu l’autorisation FedRAMP Moderate. La liste des entités gouvernementales participantes ne cesse de s’allonger.
TX-RAMP (niveau 2) (Rubrik Security Cloud – Government)
Le Texas Risk and Authorization Management Program (TX-RAMP) évalue les mesures de sécurité mises en œuvre par les produits et services cloud qui transmettent des données aux agences de l’État du Texas. Les fournisseurs de services cloud tels que Rubrik doivent démontrer leur conformité aux critères de sécurité pour obtenir et conserver la certification TX-RAMP de leurs services cloud. Rubrik Security Cloud – Government (RSC-G) a obtenu l’autorisation de niveau 2.
Attestation CJIS (Rubrik Security Cloud – Government)
La politique de sécurité des Criminal Justice Information Services (CJIS) du gouvernement fédéral américain fournit aux organismes de justice pénale (CJA) et aux organismes hors justice pénale (NJCA) participants un ensemble minimal d’exigences de sécurité relatives à l’accès aux systèmes CJIS du FBI, ainsi que des exigences relatives à la protection et à la sécurisation des informations de justice pénale (CJI). Cette attestation indépendante confirme que Rubrik Security Cloud – Government (RSC-G) maintient un programme de cybersécurité conforme aux lois, réglementations et normes fédérales et étatiques applicables aux États-Unis. Les États souhaitant garantir leur pleine conformité avec la politique CJIS doivent également conclure un accord sur la sécurité de l’information et un CJIS Security Addendum entre l’autorité CJIS de leur État et Rubrik.
HIPAA
Rubrik agit en qualité de partenaire commercial pour ses clients figurant parmi les entités concernées par la loi HIPAA. La loi HIPAA vise à garantir la confidentialité et la sécurité des informations médicales des patients. La solution Rubrik Security Cloud – Government (RSC-G) bénéficie d’une attestation de conformité aux exigences HIPAA délivrée par un organisme tiers. Elle couvre les règles HIPAA relatives à la confidentialité, à la sécurité et au signalement des compromissions.
Attestation FERPA
La loi américaine Family Educational Rights and Privacy Act (FERPA) définit les obligations auxquelles les établissements d’enseignement américains doivent se conformer lors du traitement des données sensibles d’élèves et d’étudiants, notamment les dossiers scolaires et les données à caractère personnel. Ces exigences portent sur la cybersécurité, les mesures administratives de protection de la confidentialité et l’obligation d’informer les parents et les étudiants de leurs droits.
Dans la mesure où Rubrik traite des dossiers d’élèves ou d’étudiants au sein de la plateforme Rubrik Security Cloud – Government (RSC-G), notre service cloud respecte les restrictions et les exigences imposées par la section 34 CFR 99.33(a).
Cybersecurity Maturity Model Certification (CMMC)
La Cybersecurity Maturity Model Certification (CMMC) du ministère américain de la Défense (DoD) définit les critères de conformité des solutions logicielles au référentiel NIST 800-171 (Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations). La solution Rubrik Security Cloud – Government bénéficie d’une attestation délivrée par un organisme tiers pour le niveau 2 du CMMC. La solution Rubrik Security Cloud – Private / CDM dispose d’une synthèse démontrant l’alignement de ses contrôles de sécurité sur les exigences CMMC de niveau 2.
Liste DoDIN APL
La Department of Defense Information Network (DoDIN) Approved Product List (APL) fournit une liste consolidée des produits dont l’achat est autorisé par le ministère américain de la Défense (DOD), parmi lesquels les solutions Rubrik Security Cloud – Private (RSC-P) et Cloud Data Management (CDM).
Certification Common Criteria
La certification Common Criteria repose sur un ensemble de critères reconnus à l’échelle internationale qui définissent un cadre d’évaluation des fonctionnalités et des capacités de sécurité des produits de sécurité informatique. Les solutions Rubrik Security Cloud – Private (RSC-P) et Cloud Data Management (CDM) bénéficient d’une certification EAL2+.
FIPS 140
FIPS 140 est une norme gouvernementale de sécurité informatique visant à valider l’utilisation de modules cryptographiques par les administrations publiques et les secteurs réglementés. Les solutions Rubrik Security Cloud – Private (RSC-P), Cloud Data Management (CDM) et Rubrik Security Cloud reposent sur une cryptographie validée conformément aux normes FIPS 140-2 et FIPS 140-3.
Décret présidentiel n°14028
Le décret présidentiel n°14028 relatif à l’amélioration de la cybersécurité nationale vise à renforcer la cybersécurité au niveau fédéral. Conformément à ce décret, Rubrik applique des normes de sécurité de référence pour le développement de logiciels vendus au gouvernement américain et la sécurité de la supply chain associée à ces logiciels. Nos attestations relatives aux produits Rubrik répondant aux exigences du décret présidentiel n° 14028 figurent sur le site web du gouvernement Repository for Software Attestations and Artifacts (répertoire des attestations et des artefacts logiciels).
Confidentialité
Data Privacy Framework
Rubrik est certifiée au titre du Data Privacy Framework (DPF), qui couvre les transferts de données entre l’Union européenne et les États-Unis, entre la Suisse et les États-Unis, ainsi qu’entre le Royaume-Uni et les États-Unis. La certification DPF témoigne de l’engagement de Rubrik à respecter les normes les plus exigeantes en matière de confidentialité et de protection des données. La certification DPF atteste que les pratiques de Rubrik en matière de traitement des données sont pleinement conformes aux exigences rigoureuses du DPF, avec la garantie d’une gestion sécurisée et responsable de vos informations. En choisissant Rubrik comme partenaire, vous avez la garantie que vos données sont protégées conformément aux normes internationales de confidentialité, y compris lors des transferts transfrontaliers. Vous bénéficiez ainsi d’une plus grande sérénité tout en renforçant votre compétitivité.
Global CBPR
Rubrik est certifiée au titre du programme Global Cross Border Privacy Rules (CBPR). Cette certification atteste que le traitement des données à caractère personnel effectué par Rubrik, en sa qualité de responsable du traitement, est conforme aux normes internationales de protection des données et de respect de la confidentialité. Grâce à cette certification, nos clients ont l’assurance que nous nous conformons à un référentiel reconnu mondialement pour son excellence en matière de protection de la confidentialité.
Global PRP
Rubrik est certifiée au titre du programme Global Privacy Recognition for Processors (PRP).
Cette certification atteste que les activités de Rubrik, en tant que sous-traitant de données à caractère personnel, sont conformes aux normes internationales de protection des données et de respect de la confidentialité. Cette certification renforce la confiance à l’échelle mondiale et facilite les transferts transfrontaliers de données en garantissant que Rubrik respecte en permanence les exigences de confidentialité de ses clients et des autorités de régulation du monde entier.
APEC PRP
Rubrik a obtenu la certification APEC « Privacy Recognition for Processors » (PRP), qui témoigne de notre engagement à traiter vos données dans le respect des exigences les plus élevées en matière de protection de la confidentialité. Cette certification reconnue à l’échelle internationale atteste que les pratiques de traitement des données de Rubrik répondent aux exigences rigoureuses de l’APEC, renforçant ainsi votre confiance dans la sécurité et l’intégrité de vos informations. En choisissant Rubrik comme partenaire, vous bénéficiez de notre capacité à faciliter et sécuriser les flux de données transfrontaliers au sein de la région APEC. Vous renforcez ainsi votre compétitivité au travers de notre engagement reconnu pour la protection des données.
APEC CBPR
Rubrik a obtenu la certification CBPR (Cross-Border Privacy Rules) de l’APEC, qui confirme notre engagement en faveur de la protection des données à caractère personnel tout au long de leur cycle de vie à l’échelle internationale. Cette certification atteste que les politiques et pratiques de Rubrik en matière de protection des données sont alignées sur le référentiel de confidentialité de l’APEC, contribuant ainsi à fournir une protection robuste aux personnes concernées dans toutes les économies participantes. Notre certification CBPR nous permet de fluidifier les transferts internationaux de données et de simplifier la mise en conformité avec les législations régionales en matière de confidentialité. Nous renforçons ainsi la confiance et l’efficacité opérationnelle sur un marché mondial de plus en plus réglementé.
Politique de confidentialité
Le programme de confidentialité des données de Rubrik assure le suivi des exigences réglementaires sous la supervision d’une équipe dédiée. Pour en savoir plus sur la politique de confidentialité de Rubrik, rendez-vous sur https://www.rubrik.com/fr/legal/privacy-policy.
Conformité au RGPD
Le Règlement général sur la protection des données est un règlement européen visant à garantir que les entreprises exerçant leurs activités dans ou hors de l’Union européenne protègent les données à caractère personnel et les droits des citoyens de l’UE en matière de confidentialité et de protection des données, en accordant à ces derniers un plus grand contrôle sur leurs données à caractère personnel. Chez Rubrik, la conformité au RGPD est une priorité absolue. Nous mettons tout en œuvre pour garantir la sécurité de vos données.
Conformité CCPA
La loi californienne sur la protection des données des consommateurs (California Consumer Privacy Act) encadre la manière dont les entreprises peuvent utiliser, conserver ou traiter les données à caractère personnel des résidents californiens. Rubrik s’engage à respecter la loi CCPA.
Sécurité des produits
Rubrik intègre des stratégies de défense en profondeur et des bonnes pratiques de sécurité tout au long du cycle de vie de ses produits. L’objectif : protéger les données de ses clients, préserver l’intégrité de ses plateformes et respecter les normes les plus strictes du secteur. Ancrée dans notre architecture et nos workflows de développement, la sécurité est appliquée à différents niveaux : tests, gestion des vulnérabilités et réponse à incident.
Conception Secure by Design
Rubrik intègre les principes de sécurité et de confidentialité des données dès les premières étapes de conception de ses produits. Les exigences de sécurité sont définies lors de la planification, validées dans le cadre de revues formelles de l’architecture, puis réévaluées en permanence à mesure que la plateforme évolue.
Architecture axée sur la sécurité (« security-first ») : les composants sont conçus selon les principes du modèle Zero Trust, avec un isolement strict des tenants, un accès contrôlé et des mécanismes intégrés de réduction des risques.
Confidentialité et conformité dès la conception : les fonctionnalités et les workflows sont conçus pour protéger les données de nos clients et répondre aux obligations réglementaires, en adéquation avec les référentiels reconnus du secteur.
Sécurité par défaut : les systèmes sont configurés de manière à réduire l’exposition et à appliquer le principe du moindre privilège.
Cycle de développement sécurisé
Rubrik applique un cycle de développement logiciel (SDLC) structuré et sécurisé couvrant la conception, le codage, les tests et la mise en production. La sécurité est intégrée à chaque étape afin de détecter, d’atténuer et de corriger les vulnérabilités.
Modélisation des menaces : nous évaluons les risques potentiels lors de nos revues de conception et d’architecture, et mettons en œuvre des mesures d’atténuation avant la mise en production.
Normes de codage sécurisé : les ingénieurs appliquent des pratiques de codage sécurisé afin de prévenir les risques tels que les attaques par injection et les failles d’authentification.
Revues par des pairs et gestion des modifications : toutes les modifications apportées au code sont soumises à un examen obligatoire par des pairs, ainsi qu’à des processus de validation visant à garantir sécurité, qualité et responsabilité.
Contrôles d’accès au code source : seules les personnes autorisées peuvent modifier le code source. De même, les rôles sont séparés afin d’éviter tout conflit d’intérêts.
Analyse de la composition logicielle (SCA) et détection des secrets : Rubrik analyse les composants open source et tiers, génère des nomenclatures logicielles (SBOM) et identifie les vulnérabilités connues. De plus, afin d’éviter toute exposition accidentelle d’identifiants, Rubrik applique des mécanismes de détection des secrets à plusieurs niveaux.
Tests de sécurité et validation des contrôles
Les tests de sécurité sont intégrés au cycle de développement logiciel afin d’identifier et de corriger les vulnérabilités avant le déploiement.
Tests dynamiques de sécurité des applications (DAST) : des attaques simulées dans des environnements de préproduction permettent de valider la sécurité des applications à l’exécution (runtime) ainsi que leur comportement.
Tests d’intrusion et exercices Red Team : Rubrik réalise des tests d’intrusion, en interne et par des prestataires indépendants, afin de valider les hypothèses de sécurité, d’identifier les failles exploitables et d’évaluer l’efficacité des contrôles de sécurité sur l’ensemble des produits et des environnements. Par ailleurs, Rubrik s’appuie sur son équipe Threat Research & Operations interne pour maintenir un cycle continu de validation par des techniques offensives et de renforcement des mécanismes de défense. Notre équipe Red Team interne organise chaque trimestre des simulations d’attaques visant à tester la résistance des contrôles de sécurité face à des scénarios d’attaque réels.
Gestion des vulnérabilités
Rubrik assure en permanence la surveillance, la priorisation et la correction des vulnérabilités afin de réduire les risques.
Identification et priorisation des vulnérabilités : les vulnérabilités sont identifiées, évaluées et classées selon leur niveau de sévérité.
Correctifs et mises à jour : les correctifs et les mises à jour sont déployés dans les meilleurs délais, avec intervention accélérée sur les cas critiques et les niveaux de sévérité élevés.
Déclaration responsable et réponse aux vulnérabilités
Rubrik applique un programme structuré de signalement et de correction des failles de sécurité. Nos clients, nos partenaires et les chercheurs en sécurité peuvent signaler d’éventuels problèmes via le programme de signalement des vulnérabilités de Rubrik.
Rubrik gère également un programme de Bug Bounty, dans le cadre duquel les vulnérabilités découvertes en externe font l’objet d’un processus de validation visant à assurer leur correction rapide et l’amélioration continue de la sécurité de nos produits. Tous les signalements sont évalués sans délai, priorisés selon leur gravité, puis traités efficacement. Les avis de sécurité orientent les mesures d’atténuation et le déploiement des correctifs, tandis que les retours d’expérience contribuent à l’amélioration continue des pratiques de développement afin de renforcer la sécurité de nos solutions.
Sécurité du cloud
Pour protéger les infrastructures, les applications et les données hébergées dans le cloud, Rubrik applique des contrôles de sécurité multicouches visant à réduire les risques d’accès non autorisé, d’exposition des données et d’erreurs de configuration. Ces contrôles garantissent la sécurité des opérations dans les environnements cloud publics, privés et hybrides, tout en répondant aux obligations de conformité et aux exigences de résilience.
Plateforme cloud sécurisée
Rubrik Security Cloud repose sur une architecture cloud native sécurisée, conçue pour offrir scalabilité et résilience. La plateforme applique un modèle de sécurité Zero Trust, qui impose une vérification rigoureuse de l’identité pour tous les accès, notamment au moyen de l’authentification multifacteur (MFA) et de l’intégration avec des fournisseurs de solutions d’identité (IdP) gérés par les clients via SAML ou OIDC.
Protection et chiffrement des données cloud
Rubrik protège les données de ses clients dans le cloud à l’aide de contrôles cryptographiques conformes aux normes du secteur. Ceux-ci garantissent la confidentialité et l’intégrité des données tout au long de leur cycle de vie.
1. Chiffrement des données en transit
Les données transmises sur l’ensemble des réseaux, y compris les communications entre services sur des réseaux publics et internes, sont chiffrées au moyen du protocole TLS 1.2, ou version ultérieure, afin de prévenir toute interception, modification non autorisée ou tentative d’accès illégitime pendant leur transmission.
2. Chiffrement des données au repos
Les données clients stockées sur la plateforme cloud de Rubrik sont chiffrées au repos à l’aide du protocole de chiffrement AES-256.
3. Gestion des clés
Les clés de chiffrement sont gérées dans le cadre de processus contrôlés tout au long de leur cycle de vie, notamment leur génération, leur stockage, leur rotation et leur accès sécurisés. Pour les workloads cloud et les emplacements de stockage pris en charge, Rubrik offre à ses clients la possibilité de configurer des fonctionnalités BYOK (Bring Your Own Key) pour la gestion des clés de chiffrement. La prise en charge du BYOK varie en fonction du workload, du fournisseur cloud et de l’emplacement de stockage. Les clés de chiffrement sont gérées conformément à des processus définis de gestion du cycle de vie des clés, qui prévoient une rotation périodique ainsi que des mesures de protection pour les clés de chiffrement des clés (KEK) et les clés de chiffrement des données (DEK).
Isolement des environnements multi-tenant
La plateforme cloud de Rubrik applique un isolement logique entre les environnements clients. Des contrôles sont par ailleurs en place pour empêcher les accès entre environnements multi-tenant et protéger les données de nos clients dans les environnements cloud partagés.
Sécurité réseau et surveillance continue
Rubrik adopte une approche de défense en profondeur pour la sécurité réseau, avec des contrôles de sécurité multicouches, des restrictions d’accès strictes et une surveillance continue, afin de protéger les systèmes contre les accès non autorisés et des cybermenaces en constante évolution. Nous assurons la détection et la prévention des menaces pour identifier, surveiller et neutraliser toute activité suspecte ou malveillante au sein des environnements.
Gouvernance des identités et des accès
L’accès à la plateforme Rubrik Security Cloud est régi par des contrôles robustes de gestion des identités et des accès, notamment le contrôle d’accès basé sur les rôles (RBAC) et le principe du moindre privilège. Nous utilisons l’authentification multifacteur (MFA) pour sécuriser les accès, et limitons l’accès interne aux systèmes de production aux seules personnes autorisées, selon les principes du « besoin d’en connaître » et JIT (Just-In-Time). Les clients peuvent fédérer l’accès à Rubrik Security Cloud avec leur propre fournisseur de solutions d’identité (IdP) via SAML ou OIDC.
Détection des menaces et réponse à incident
Les événements de sécurité font l’objet d’une surveillance centralisée qui permet leur détection, leur investigation et leur traitement dans les meilleurs délais sur la plateforme cloud de Rubrik et son infrastructure sous-jacente. Rubrik dispose d’une équipe dédiée de réponse à incident chargée de surveiller, d’enquêter et d’intervenir en cas d’événement de sécurité détecté par les systèmes de surveillance internes ou signalés par des collaborateurs.
Développement sécurisé et gestion des vulnérabilités
Rubrik intègre la sécurité à chaque étape du cycle d’ingénierie, avec un cycle de développement logiciel sécurisé, aligné sur des référentiels reconnus par le secteur (notamment le NIST SSDF et l’OWASP ASVS). La gestion des vulnérabilités et les tests de sécurité permettent d’identifier et de corriger les problèmes de sécurité, et nous appliquons des contrôles au niveau de la plateforme afin de réduire le risque d’activités malveillantes avant la mise en production. Rubrik fait appel à des prestataires tiers qualifiés et réalise en interne des tests d’intrusion sur la plateforme Rubrik Security Cloud pour identifier et valider en amont d’éventuelles failles de sécurité. Par ailleurs, Rubrik a mis en place un processus coordonné de déclaration des vulnérabilités pour les découvertes signalées en externe.
Modèle de responsabilité partagée
Rubrik assure la sécurité de la plateforme Rubrik Security Cloud, notamment en protégeant son infrastructure sous-jacente, en mettant en œuvre des contrôles de sécurité au niveau de la plateforme, et en garantissant l’intégrité et la disponibilité du service. Il incombe aux clients de configurer les fonctionnalités de sécurité dont ils disposent dans Rubrik Security Cloud, Cloud Data Management et leurs comptes tenant cloud. Celles-ci incluent l’intégration avec leurs fournisseurs de solutions d’identité, les politiques d’accès basées sur les rôles, la configuration de la conservation des données et les restrictions réseau telles que les listes d’adresses IP autorisées.
Sécurité d’entreprise
Rubrik s’engage à protéger les données de ses clients, ses actifs d’entreprises et son environnement opérationnel au moyen d’un programme complet de sécurité d’entreprise. Intégrée à tous les aspects de nos activités, notre sécurité s’appuie sur les normes et les bonnes pratiques du secteur.
Programme de sécurité d’entreprise
Le programme de sécurité d’entreprise de Rubrik est placé sous la responsabilité du Responsable de la sécurité des systèmes d’information (RSSI) et bénéficie du soutien de la direction. Il s’articule autour d’un système de management de la sécurité de l’information (SGSI) qui aligne les pratiques de sécurité sur les objectifs de l’entreprise, les référentiels sectoriels et les principes d’amélioration continue afin de maintenir une posture de sécurité forte.
Gouvernance et supervision
La gouvernance garantit que les politiques et procédures de sécurité sont mises en œuvre efficacement et régulièrement réexaminées, l’équipe dirigeante assurant les orientations stratégiques et la supervision de l’ensemble des initiatives de sécurité.
Gestion du risque
Rubrik adopte une approche formelle de la gestion du risque qui lui permet d’identifier, d’évaluer et d’atténuer les risques potentiels liés aux personnes, aux processus et aux technologies, et ce afin de protéger ses activités et les données de ses clients.
Sécurité des ressources humaines
Rubrik veille à ce que ses collaborateurs soient soumis aux vérifications appropriées, reçoivent une formation adaptée et disposent du soutien nécessaire pour maintenir un environnement de travail sécurisé. Les pratiques de sécurité liées aux ressources humaines incluent des vérifications rigoureuses lors du recrutement, une formation continue, ainsi que la mise en application de politiques et d’un code de conduite visant à sensibiliser et à cultiver le sens des responsabilités.
Formation sur la sécurité et programmes de sensibilisation
Tous les collaborateurs suivent une formation portant sur la sécurité et la confidentialité des données lors de leur intégration à l’entreprise, puis chaque année par la suite. Cette formation est renforcée par des parcours d’apprentissage adaptés aux différentes fonctions et des exercices de simulation visant à maintenir une culture de la sécurité au sein de nos effectifs.
Vérification des collaborateurs
Lors de leur intégration, les collaborateurs font l’objet de contrôles et de vérifications des antécédents afin de garantir leur intégrité et leur aptitude à traiter des informations sensibles.
Code de conduite
Tous les collaborateurs reconnaissent avoir pris connaissance du Code de conduite de Rubrik et s’engagent à le respecter. Ce code définit les attentes en matière de comportement éthique, de responsabilité et de protection des informations et des actifs de l’entreprise.
Gestion des identités et des accès
L’accès aux systèmes et aux données est contrôlé au moyen d’une gestion des accès basée sur les rôles et du principe du moindre privilège, avec des revues périodiques visant à garantir que les droits d’accès restent adaptés aux responsabilités.
Contrôles des accès
Nous limitons les accès aux seules personnes autorisées, et appliquons une stricte séparation des tâches afin de réduire le risque d’accès non autorisés ou inappropriés.
Authentification
La sécurité des comptes utilisateurs est assurée par l’authentification multifacteur et la gestion centralisée des identités, avec une surveillance renforcée des comptes privilégiés.
Revues des accès
Nous contrôlons périodiquement les droits d’accès afin de vérifier que les droits accordés aux utilisateurs correspondent toujours à leurs fonctions et responsabilités actuelles.
Sécurité des opérations et des infrastructures
Rubrik adopte une approche de sécurité multicouche pour protéger les systèmes, les applications et les données grâce à une surveillance continue, à la gestion des vulnérabilités et à la détection proactive des menaces.
Gestion des vulnérabilités
Les systèmes et les applications font l’objet d’évaluations continues visant à identifier les vulnérabilités, lesquelles sont ensuite priorisées et corrigées afin de réduire les risques potentiels.
Surveillance et détection
Les équipes SecOps assurent une surveillance continue des environnements, s’appuyant sur des systèmes automatisés et la supervision d’experts pour détecter les menaces et y répondre rapidement.
Protection des terminaux et du réseau
Les terminaux et les réseaux sont protégés par plusieurs couches de sécurité, notamment le chiffrement, la protection contre les malwares, la segmentation réseau et la détection des intrusions.
Sécurité physique
Les sites de Rubrik sont sécurisés par des contrôles d’accès, la vidéosurveillance, des dispositifs de détection des intrusions et un personnel formé, afin d’empêcher tout accès physique non autorisé et de protéger les systèmes critiques.
Gestion des risques tiers
Rubrik évalue et surveille la posture de sécurité de ses fournisseurs afin de s’assurer que leurs pratiques sont conformes à nos exigences et contribuent à la protection des données des clients.
Continuité de l’activité et réponse à incident
Rubrik assure sa résilience opérationnelle grâce à des plans de continuité documentés et à un programme structuré de réponse à incident. Nous pouvons ainsi détecter, contenir et résoudre rapidement les événements de sécurité, tout en capitalisant sur les enseignements tirés.
Principes relatifs à l’IA
Depuis de nombreuses années, Rubrik a fait du machine learning un élément essentiel de la protection des données de ses clients. Avec l’avènement des IA génératives et agentiques, Rubrik continue d’innover et de développer des solutions permettant à ses clients d’exploiter le plein potentiel de ces puissantes technologies. Nous leur proposons notamment des solutions d’IA facilitant le pilotage des opérations IA, la réponse aux cyberattaques et la gestion des défaillances opérationnelles dans leurs environnements.
Rubrik s’engage à garantir une utilisation sûre, sécurisée, transparente et éthique de toutes les technologies, y compris l’IA générative, conformément à ses valeurs fondamentales : persévérance, intégrité, rapidité d’exécution, excellence et transparence (RIVET). Notre engagement en matière de sécurité est attesté par nos certifications ISO/IEC 42001:2023 relatives aux systèmes de gestion de l’intelligence artificielle (AIMS). Cette validation indépendante garantit que les moyens que nous consacrons à une utilisation sûre de l’IA générative s’inscrivent dans une démarche complète et respectent les bonnes pratiques du secteur.
Compte tenu du caractère innovant de l’IA générative, nos clients s’interrogent souvent sur la manière dont nous utilisons cette technologie dans nos produits. Par ailleurs, nous sommes conscients du fait que les préférences en matière d’utilisation de l’IA générative peuvent varier d’un client à l’autre. En conséquence, nous nous engageons à offrir le choix à nos clients : ils pourront toujours décider d’utiliser ou non les solutions d’IA générative intégrées à nos produits. Vous trouverez ci-dessous les réponses aux questions qui nous sont le plus fréquemment posées.
FAQ
Rubrik continue d’explorer les possibilités offertes par l’IA générative afin d’innover et d’apporter toujours plus de valeur à ses clients. À ce jour, nos solutions d’IA générative en disponibilité générale (GA) sont Rubrik AI et Rubrik Agent Cloud.
Rubrik AI est un agent intégré à Rubrik Security Cloud (RSC). Il simplifie et enrichit les interactions avec RSC pour nos clients, facilitant ainsi le diagnostic des problèmes, leur résolution et la gestion des fonctionnalités de la plateforme. Rubrik AI s’appuie actuellement sur les services d’IA générative de fournisseurs de services cloud (dont AWS, Google Cloud et Microsoft), ainsi que sur des contenus fournis par Rubrik, notamment sa documentation technique. La solution associe l’intention de l’utilisateur à un workflow prédéfini à l’aide d’un modèle pré-entraîné.
Rubrik AI dispose de plusieurs capacités fonctionnelles (skills), et Rubrik prévoit d’en enrichir régulièrement le périmètre. Certaines sont accessibles à l’ensemble des clients, tandis que d’autres skills plus avancées nécessitent une licence Enterprise Edition ou Proactive Edition. À l’heure actuelle, Rubrik AI peut notamment répondre aux questions relatives à l’environnement RSC du client, fournir des conseils pour le diagnostic et la résolution de problèmes, faciliter l’ouverture d’un ticket auprès des équipes support, et recommander des actions de remédiation en cas de cyber-incident. Lorsque Rubrik AI recommande une action, celle-ci est déterminée en fonction des autorisations associées au compte utilisateur, selon les principes RBAC. Les actions sortant du cadre des droits de l’utilisateur ne lui sont pas proposées. Par ailleurs, toute action recommandée par Rubrik AI nécessite une confirmation explicite de l’utilisateur avant d’être exécutée.
Rubrik AI est certifié conforme à la norme ISO/IEC 42001:2023 relative aux systèmes de gestion de l’intelligence artificielle (AIMS). Rubrik AI est désactivé par défaut et son activation nécessite un consentement explicite (opt-in). Pour en savoir plus sur Rubrik AI, consultez : https://www.rubrik.com/fr/products/ai-powered-cyber-recovery.
Rubrik Agent Cloud est une plateforme conçue pour aider les entreprises à déployer des agents IA de manière sûre et maîtrisée à grande échelle. Elle permet aux utilisateurs de surveiller, d’encadrer et de corriger les actions réalisées par les agents IA déployés dans leur environnement. Rubrik Agent Cloud utilise des LLM pré-entraînés de Microsoft Azure OpenAI Service, ainsi que des modèles pré-entraînés open-source ou autrement accessibles au public.
Rubrik Agent Cloud n’est pas activée par défaut. Cette solution est commercialisée séparément et doit être activée dans l’interface utilisateur de Rubrik Security Cloud (RSC). Pour en savoir plus sur Rubrik Agent Cloud, consultez : https://www.rubrik.com/fr/products/rubrik-agent-cloud.
Oui.
Rubrik s’engage à offrir à ses clients un contrôle total sur l’utilisation des solutions d’IA générative.
Rubrik AI est désactivé par défaut et n’est disponible que lorsqu’il est activé par un utilisateur disposant des droits correspondants dans le compte client. Certaines fonctionnalités de Rubrik AI, notamment la résolution basée sur l’analyse des journaux, nécessitent un consentement explicite distinct (opt-in) et peuvent être désactivées indépendamment des autres fonctionnalités. Pour en savoir plus sur Rubrik AI, consultez : https://www.rubrik.com/fr/products/ai-powered-cyber-recovery.
Rubrik Agent Cloud n’est pas activée par défaut. Cette solution est commercialisée séparément et doit être activée dans l’interface utilisateur de Rubrik Security Cloud (RSC). Pour en savoir plus sur Rubrik Agent Cloud, consultez : https://www.rubrik.com/fr/products/rubrik-agent-cloud.
Rubrik AI s’appuie sur des fournisseurs de services cloud d’entreprise, notamment Amazon Web Services (AWS), Google Cloud et Microsoft, pour héberger et exécuter des fonctionnalités intégrant l’IA générative. Ces fournisseurs interviennent uniquement pour assurer la prestation du service Rubrik AI et n’utilisent pas les données clients pour entraîner ou ajuster (fine-tuner) des modèles tiers.
Rubrik peut, au fil du temps, doter les modèles, versions de modèles ou plateformes sous-jacentes de fonctionnalités améliorées au sein de ces environnements, à mesure que ces innovations deviennent disponibles.
Pour en savoir plus sur Rubrik AI, consultez : https://www.rubrik.com/fr/products/ai-powered-cyber-recovery.
Rubrik Agent Cloud utilise des LLM pré-entraînés de Microsoft Azure OpenAI Service, ainsi que des modèles pré-entraînés open-source ou autrement accessibles au public. Pour en savoir plus sur Rubrik Agent Cloud, consultez : https://www.rubrik.com/fr/products/rubrik-agent-cloud.
Rubrik AI s’appuie actuellement sur des grands modèles de langage (LLM) pré-entraînés, proposés par des fournisseurs de services cloud (CSP) d’entreprise. Rubrik Agent Cloud utilise des LLM pré-entraînés de Microsoft Azure OpenAI Service, ainsi que des modèles pré-entraînés open-source ou autrement accessibles au public. Les données des clients ne sont utilisées ni pour entraîner ni pour ajuster (fine-tuner) ces modèles.
Rubrik AI et Rubrik Agent Cloud s’appuient actuellement sur des LLM tiers pré-entraînés. Les requêtes et les prompts des clients ne sont pas utilisés pour entraîner ou ajuster (fine-tuner) ces modèles.
Certaines de nos solutions d’IA générative peuvent inviter les utilisateurs à leur fournir un feedback. Elles peuvent également leur donner la possibilité d’inclure la transcription de la conversation dans ce retour. La communication du feedback est entièrement facultative. Lorsqu’il est fourni, il peut être utilisé par Rubrik à des fins de résolution de problème, d’analyse et d’amélioration des fonctionnalités. En revanche, ces informations ne sont pas utilisées pour entraîner ou fine-tuner un quelconque modèle d’IA générative.
Pour Rubrik AI, les transcriptions générées dans le cadre de conversations engagées par les utilisateurs sont stockées dans la base de données du tenant du client en question, au sein de Rubrik Security Cloud (RSC). Les clients peuvent ainsi accéder à l’historique de leurs conversations. Les transcriptions restent stockées jusqu’à leur suppression par le client.
Pour Rubrik Agent Cloud, les journaux (logs), les politiques, ainsi que les inventaires des agents et de leurs actions sont stockés dans les environnements sécurisés de Rubrik sur AWS ou GCP.
Rubrik s’engage à fournir des solutions d’IA générative sûres, sécurisées et transparentes. Notre entreprise travaille également sans relâche à l’amélioration de la précision et de la pertinence des contenus générés par l’IA. Rubrik a évalué et testé les fonctionnalités d’IA générative actuellement disponibles afin d’en mesurer l’exactitude et la fiabilité. Nous poursuivons également notre exploration de nouvelles approches pour renforcer la précision et les performances de ces fonctionnalités.
Avant l’activation de Rubrik AI, les utilisateurs dotés des droits adaptés sont informés du fait que l’outil est basé sur l’IA et que son utilisation est facultative. Lorsque les utilisateurs interagissent avec Rubrik AI, les actions recommandées tiennent compte des autorisations associées à leurs rôles (RBAC). En outre, toute opération de restauration ou de mise en quarantaine nécessite obligatoirement une confirmation explicite de l’utilisateur avant son exécution. Dans une démarche de suivi et de transparence, les journaux d’audit de Rubrik Security Cloud (RSC) enregistrent également l’identité du compte utilisateur ayant validé les actions réalisées à l’aide de Rubrik AI.
Bientôt disponible, Rubrik Annapurna est une plateforme data conçue pour rendre les données non structurées accessibles à l’IA. Elle analyse et catalogue les fichiers directement à leur emplacement d’origine, au sein des environnements NAS, S3 et autres stockages d’objets, puis publie un catalogue de métadonnées interrogeable directement dans votre lakehouse, sans déplacer ni dupliquer les fichiers sources. En exposant uniquement les sous-ensembles de données réellement nécessaires aux workflows de data science et d’IA, Rubrik Annapurna contribue à éliminer la surcharge liée aux processus ETL ainsi que la duplication complète des données, deux freins historiques à l’utilisation des données non structurées dans les pipelines d’IA.
Rubrik ne cesse d’innover pour renforcer la cyber-résilience et la protection des données de ses clients.
C’est dans cette optique que nous avons récemment lancé Rubrik Agent Cloud, une plateforme conçue pour aider les entreprises à déployer des agents IA de manière sûre et maîtrisée à grande échelle. Elle permet aux utilisateurs de surveiller, d’encadrer et de corriger les actions réalisées par les agents IA déployés dans leur environnement. Rubrik Agent Cloud utilise des LLM pré-entraînés de Microsoft Azure OpenAI Service, ainsi que des modèles pré-entraînés open-source ou autrement accessibles au public.
N’oubliez pas de consulter régulièrement notre site pour découvrir toutes les innovations nouvellement lancées.
DÉCLARATION DE NON-RESPONSABILITÉ
Les services ou fonctionnalités ci-mentionnés n’ont pas encore été publiés et ne sont donc pas proposés en disponibilité générale (GA). Cette disponibilité peut être retardée ou annulée, à notre entière discrétion. Lesdits services ou fonctionnalités n’impliquent aucune promesse ou obligation ni aucun engagement de la part de Rubrik, Inc. et ne peuvent être intégrés dans aucun contrat. Les clients sont invités à prendre leurs décisions d’achat compte tenu des services et fonctionnalités actuellement disponibles au grand public.
Pour toute question, commentaire ou retour concernant les fonctionnalités d’IA générative de Rubrik et les pratiques associées, veuillez contacter ai-legal@rubrik.com. En cas de préoccupation, réclamation ou question relative à la protection des données personnelles, veuillez contacter privacy@rubrik.com.