Comment vérifier si les services proposés par /e/OS sont en ligne ?

Vous pouvez vérifier l’état des services /e/OS sur status.e.foundation et celui des services Murena Workspace sur status.murena.io.

Mes données sur les serveurs /e/OS sont-elles chiffrées ?

  • Tous les fichiers Murena Workspace sont chiffrés par chiffrement côté serveur.
  • Cela signifie que les clés pour déchiffrer les données ne sont disponibles que sur les serveurs hébergeant l’application.
  • Seule une poignée d’administrateurs seniors et de développeurs principaux ont accès à ces serveurs pour la maintenance et le dépannage.
  • Le déchiffrement n’est autorisé que dans le cadre d’une procédure de reprise après sinistre, initiée par une demande d’utilisateur soumise via ce formulaire de contact, ou dans le cadre d’une obligation légale de répondre à une requête contraignante émanant des autorités judiciaires de l’Union européenne.
  • Toutes les sauvegardes sont chiffrées avec une clé différente, non stockée sur les serveurs applicatifs. Seuls quelques administrateurs ont accès aux serveurs hébergeant les sauvegardes.
  • Un véritable chiffrement de bout en bout pour les fichiers Murena Workspace, le chiffrement complet de la base de données et le chiffrement des mails figurent dans nos plans comme fonctionnalités à long terme.

Puis-je supprimer mon identifiant Murena Workspace ?

Oui, c’est possible. Consultez ce document pour comprendre comment procéder.

Que faire si j’ai perdu mon téléphone ?

Si vous avez accès à vos identifiants et pouvez vous connecter à Murena Workspace :

  • Révoquez toutes les sessions et tous les mots de passe d’application, sauf celui que vous utilisez actuellement, dans les paramètres de sécurité de Murena.io, Devices and sessions.
  • Changez immédiatement votre mot de passe Murena Workspace et conservez-le en lieu sûr (typiquement, un gestionnaire de mots de passe).
  • Surveillez pendant quelques heures qu’aucun autre appareil ni application n’apparaît dans la liste des sessions sur murena.io.

Si vous avez perdu votre système 2FA, n’avez pas vos identifiants sous la main ou ne pouvez pas agir à temps :

  • Demandez une désactivation de compte en donnant les détails via ce formulaire de contact. C’est réversible et vos données resteront en sécurité dans notre cloud.
  • Pour la demande, utilisez votre identifiant Murena Workspace ou l’adresse e-mail de récupération que vous avez définie pour réinitialiser votre mot de passe.
  • NE SUPPRIMEZ PAS votre compte, car cela supprimerait aussi toutes vos données sur Murena Workspace.

Comme vous le savez peut-être, Murena Workspace est un fork de Nextcloud, qui propose une fonctionnalité « Wipe Device ». Cette implémentation n’a pas encore été ajoutée à /e/OS et ne peut donc malheureusement pas être utilisée.

L’administrateur de Murena Workspace peut-il accéder à mes données ?

Sur toute instance Nextcloud, un administrateur peut voir vos fichiers et toutes les informations de la base de données. Non seulement les administrateurs Nextcloud, mais aussi les administrateurs serveur (c’est-à-dire root) ont cet accès. Dans notre cas, il s’agit d’une poignée d’administrateurs de confiance et de développeurs principaux. Le seul moyen de rendre les fichiers inaccessibles est d’utiliser le chiffrement de bout en bout.

À notre connaissance, Nextcloud n’a pas de projet de chiffrement de la base de données. Nous prévoyons de fournir un service supplémentaire à terme, peut-être basé sur EteSync. L’équipe doit en étudier la faisabilité et l’expérience utilisateur afin d’offrir un fonctionnement fluide entre le téléphone et l’interface web.

Nos administrateurs Murena Workspace doivent effectuer des sauvegardes, réaliser des mises à niveau, réinitialiser des mots de passe, etc. Nous avons mis en place le chiffrement côté serveur de Nextcloud sur nos serveurs. Nous n’avons pas l’intention d’activer le plugin de chiffrement de bout en bout (E2EE) de Nextcloud, car il n’est pas satisfaisant dans son état actuel et peut entraîner des pertes de données, comme le montrent les avis des utilisateurs.

Vous pouvez aussi héberger votre propre Murena Workspace ou un Nextcloud classique (sans serveur e-mail dans ce cas).

L’administrateur de Murena Workspace peut-il lire nos e-mails ?

Seuls quelques membres de l’équipe peuvent lire vos e-mails, sauf si un mécanisme de chiffrement comme PGP est utilisé. C’est le cas chez tout fournisseur de messagerie, à l’exception de solutions personnalisées non standard. Notre objectif chez Murena est aussi de mettre en place une solution qui fonctionne d’emblée, incluant la création de clés, leur découverte et une expérience fluide entre /e/OS et le webmail Murena. Cela nécessitera une R&D spécifique. Pour l’instant, vous pouvez déjà configurer PGP sur Mail /e/OS et sur le webmail Murena Workspace.

Je veux en savoir plus sur la sécurité de Murena Workspace

Comme il s’agit d’une question fréquente des utilisateurs de /e/OS, nous souhaitons clarifier quelques points :

Quelques-unes des améliorations appliquées à murena.io par rapport à l’instance murena-cloud-selfhosting de base :

  • Optimisation des performances adaptée à l’échelle du service (nombre d’utilisateurs, volume de stockage, etc.).
  • Haute disponibilité pour tous les services centraux : nextcloud, mariadb et redis, derrière un répartiteur de charge HAProxy.
  • Nous nous efforçons de maintenir en permanence l’infrastructure et les applications en conformité avec les meilleures recommandations de durcissement de sécurité disponibles, comme le DevSec Hardening Framework et le CIS Benchmark pour Ubuntu.
  • Nous appliquons des techniques de confinement de processus et les protections fournies par AppArmor et systemd.
  • Nous utilisons la supervision Wazuh pour la détection des menaces.

Si vous pensez (ou pouvez prouver) qu’il existe une faille de sécurité dans murena.io ou dans le projet murena-cloud-selfhosting, contactez-nous directement : security@murena.io. Merci de ne pas utiliser cette adresse à d’autres fins.

Merci d’utiliser la clé suivante pour chiffrer toute divulgation sensible : https://keys.openpgp.org/vks/v1/by-fingerprint/F242DB4B0F002ED0AB73A5D06E25E121E5939DAF

Comment contacter le délégué à la protection des données (DPO) de Murena Workspace ?

Adressez votre demande à dpo@murena.com et la personne exerçant actuellement cette fonction coordonnera les actions nécessaires et vous répondra dans les meilleurs délais. Pour toute question ou préoccupation générale sur les services et leur mise en œuvre, écrivez-nous via ce formulaire de contact.

Peut-on configurer un cloud personnalisé pour se connecter à /e/OS ?

Vous pouvez configurer /e/OS pour communiquer avec une autre instance Nextcloud, mais vous ne bénéficierez pas de toutes les fonctionnalités, comme le nom d’utilisateur commun à tous les services, y compris le mail, etc. Vous pouvez aussi auto-héberger Murena Workspace sur vos propres serveurs si vous le souhaitez.

Où sont stockées les données Murena Workspace ?

Les serveurs Murena Workspace sont situés en Finlande et fonctionnent aux énergies renouvelables. Plus d’informations ici.

Comment les sauvegardes sont-elles gérées sur Murena Workspace ?

Les données des utilisateurs de Murena Workspace sont stockées dans un cluster de stockage répliqué au centre de données Hetzner de Helsinki, en Finlande (nom de code : HEL1), avec un chiffrement côté serveur assuré par l’application serveur Nextcloud. Chaque jour, un instantané (copie) des données est stocké dans le même centre de données, et chaque copie est conservée pendant sept jours.

De plus, nous créons une seconde copie de ces instantanés et les synchronisons chaque jour vers le centre de données Hetzner de Falkenstein, en Allemagne (nom de code : FSN1). Ces sauvegardes incrémentales à froid sont conservées jusqu’à trois mois pour servir de sauvegarde hors site sûre en cas de sinistre au centre de données finlandais.