Comment protéger les actifs numériques de votre entreprise en 2026 ?

21 décembre 2022

Assez souvent  we come across businesses especially Start-ups and SMEs who have no control over their digital assets. Purely because it was created by an employee whose no longer with the organization, or was not handed over back to the company’s digital silo, causing an impact on time, costs and control for the business , and at times posing bottlenecks during very crucial situations when a change is needed. For business, time is money and anything that may make you lose time, in effect is CRITICAL. The motivation and purpose of writing this article, is driven from this need,  to define a “Hygiene Checklist for Managing Digital Assets” , so that you as a business do not  make the same mistake and can be better equipped  for the same.

Since the context of Digital Assets can be huge, let me stick to the ones that pertain to the web and mobile applications that you run,  and lets keep aside any other digital assets for the time being such as IT assets, digital physical assets etc. 

Quels sont les actifs numériques utilisés par les applications Web et quelle est la meilleure façon d’en gérer la propriété. Quelles sont les questions que vous devez savoir en tant que propriétaire d'entreprise lorsque vous possédez ces actifs numériques, et quelles sont les choses à faire et à ne pas faire ici.

  • Hébergement et DNS

Your app can be hosted in a shared hosting environment like GoDaddy, or a dedicated affordable VPS hosting like Contabo, DigitalOcean or Linode, or a cloud environment like AWS Ec2 or Azure. Whichever environment it is, its important that the ROOT account of hosting is under the ownership of a common business email, with 2-factor authentication linked to a mobile number that belongs to the business.  The stakeholders of the business should get ALL notifications from the hosting account at all times, because if there are billing failures for consecutive 3 months your account can be terminated, or the data deleted and its a HUGE risk. Basically the email configured here has to be MONITORED at all times, and the data is too critical if you fail to do so.

Et tout aussi important que le contrôle de l'hébergement, est le contrôle du DNS ou du fournisseur de nom de domaine (qui peut être GoDaddy, une plate-forme de nommage de domaines bien connue, Mercaba or any others). The primary account with the domain registrar must be under the common business email, including the mobile number linked to it for 2-factor auth. The notifications for expiry of domain names must be set correctly so that you get timely alerts,  and has to be tracked to avoid unexpected downtimes or outages.

  • Votre application Web et vos interfaces API 

L'application Web sera dans votre environnement d'hébergement mais il est important de le savoir

  1. Combien d'instances exécutez-vous et êtes-vous facturé ?
  2. Quelle est la pile technique exécutée par chaque instance, par exemple si elle est PHP ou Nœud ou Réagir ou une combinaison de pile pour le backend et le frontend. 
  3. Où est hébergée la base de données et combien de bases de données exécutez-vous.
  4. Quelles sont les intégrations tierces pour l'application et contrôlez-vous les comptes utilisés pour chacune d'entre elles ?
  5. L'application utilise-t-elle d'autres services comme Elastic Search, S3 ou tout autre service qui est facturé/facturé en plus et sur quelle base est-il facturé ? 
  6. Plus important encore, qui a accès à l'environnement d'hébergement, comment est-il contrôlé et quel est le processus utilisé pour accorder/révoquer l'accès. Idéalement, vous ne devriez JAMAIS partager la connexion du compte root, le meilleur moyen est d'ajouter des utilisateurs/de les inviter à utiliser le compte en tant que type d'utilisateur spécifique en fonction du niveau d'accès requis. Ou donnez un accès à un niveau ssh ou spécifique pour le travail à effectuer.
 
  • Base de code des applications Web

C'est important chaque fois que vous exécutez un site Web ou application mobile que vous disposez d'un compte de référentiel de code source géré pour votre entreprise, que ce soit GitHub ou Bitbucket ou des services similaires. L'e-mail utilisé pour créer le compte DOIT appartenir à l'entreprise, et pour chaque projet, le niveau d'accès requis peut être accordé aux développeurs. Il doit y avoir un processus pour ajouter/révoquer des utilisateurs en fonction des entrées/sorties des projets. Et il est également possible de donner un accès en lecture à quelqu'un pour visualiser le code, si vous souhaitez travailler avec une nouvelle société de développement et lui donner l'accès pour vérifier le code.

Pour une protection supplémentaire, il est bon d'ajouter une couche de protection supplémentaire pour la branche principale/maître qui contient le code de production, de sorte qu'elle nécessite l'approbation pour toute fusion de code dans cette branche et protège la branche contre la suppression, etc. Si vous voyez des moyens de activez la protection des branches pour Git, vous obtiendrez de bonnes informations à ce sujet.

  • Intégrations tierces

De nos jours, la plupart des applications Web disposent de nombreuses intégrations tierces, les plus courantes étant Google Maps, Google Analytics, les passerelles de paiement, les passerelles SMS pour la validation OTP, Mailchimp pour les abonnements à la newsletter, etc. Il est important de s'assurer que tous les comptes utilisés par l'entreprise proviennent de la messagerie professionnelle courante, avec une authentification à 2 facteurs liée à un numéro de mobile appartenant à l'entreprise. S'assurer également que toutes les clés API utilisées pour l'intégration sont générées avec le nom spécifique du projet et fournies à l'équipe de développement/intégration. Ce sera un problème si vous autorisez les développeurs à utiliser leurs comptes, à créer ces informations d'identification et à en autoriser l'utilisation, même dans le cas d'une carte Google ou d'un service gratuit. À un moment donné, l'entreprise devra passer aux comptes payants en fonction de l'utilisation, et il sera alors difficile de changer ou de mettre à niveau le compte de manière transparente.

  • Google Analytics , Social Logins ou autres

Its good to always plan and integrate analytics on all digital assets you run, especially if its customer facing. And the business should own the Google Analytics account that you would  be using, the same way the business should own all the social media accounts it uses for all its integrations.

  • Sauvegardes et instantanés

Bien que les sauvegardes et les instantanés fassent partie de la stratégie d'hébergement, selon le type d'hébergement, il est important de vérifier si vous les disposez à tout moment. Plateformes cloud comme AWS et Azure, conservent des instantanés, mais tous les fournisseurs d'hébergement ne maintiennent pas des sauvegardes de données continues, et c'est toujours une bonne stratégie de maintenir des sauvegardes à DISTANCE régulières.

Quand il s'agit d'applications mobiles

  • Identifiants PlayStore et Apple Store

These are credentials used by developers to publish the apps to the Google Play Store or Apple’s App Store, and it  has to be owned by the business, and not allow developers to use their own. That way you always have control over App analytics and updates, and you get notified of any deprecated versions and upgrades that maybe needed for the apps. The respective developers can be given access by invite only, to the projects they work on and nothing further is needed here. 

  • Notifications push – Identifiants

La plupart des applications mobiles utilisent un service tiers pour les notifications push, par exemple Firebase ou autres. Quel que soit celui que vous utilisez, il est important d’avoir le contrôle sur le compte utilisé ici.

  • Base de code d'application mobile

Base de code d'application mobile, tout comme des applications Web la base de code doit être maintenue dans un outil de contrôle de version de code comme Git ou BitBucket. Les mêmes règles applicables à la gestion du code Web s’appliqueront ici également. 

In this era, we cannot take digital assets lightly as they are the lifeline of the business at all times, and its extremely important to understand how to protect and safeguard it at all times. The above is just a start, from a hygiene and must-do perspective and  as we dig deeper there are further best practices and standards that can be followed. But the most important CHECK is to ensure that we have this in place to start with!

VOUS VOULEZ NOUS CONSULTER….CONTACTEZ-NOUS MAINTENANT!