Ga direct naar de inhoud
Beveiliging

Beveiliging

We bouwen software waar bedrijven dagelijks op draaien, vaak met gevoelige of bedrijfskritische data. Beveiliging hoort daarom bij hoe we ontwerpen, bouwen en beheren. Hieronder lees je hoe we dat aanpakken, en waar de grenzen liggen.

Ons uitgangspunt

Beveiliging zit in het ontwerp

Vanaf de eerste regel code horen strikt toegangsbeheer, versleuteling, geteste back-ups en monitoring bij de basis, niet bij het meerwerk. We werken met een klein, vast team. Degene die je systeem bouwt, weet ook hoe het beveiligd is.

Hoe we data en systemen beveiligen

Deze maatregelen gaan bij elk project standaard mee:

Strikt toegangsbeheer

Toegang tot productie is beperkt tot de ontwikkelaars die aan een project werken. Servertoegang loopt via beveiligde sleutels in plaats van wachtwoorden. Op alle infrastructuur- en cloudaccounts is tweestapsverificatie verplicht. Wachtwoorden en sleutels staan in een wachtwoordmanager (Bitwarden) met rechten per rol.

Versleuteling

Alles gaat over HTTPS, nooit onversleuteld. Data wordt versleuteld opgeslagen op schijf en in de database. Voor extra gevoelige gegevens is er meer mogelijk; dat staat verderop op deze pagina.

Back-ups die we testen

We maken dagelijks een back-up van databases en servers, buiten de primaire omgeving. Mag er bij een storing zo min mogelijk data verloren gaan, dan maken we elk uur een back-up. Een tweede kopie staat op onze eigen back-upserver op kantoor, zodat we niet van één locatie afhankelijk zijn.

Europese hosting

We hosten standaard binnen Europa. Alleen wanneer een project het echt vereist wijken we daarvan af, en altijd in overleg met jou. We beheren de servers zelf of zetten beheerde databases in, zoals PostgreSQL of MongoDB.

Veilig ontwikkelen

Code gaat altijd door een review. Sleutels en wachtwoorden staan in een secrets manager en nooit in de code. We houden dependencies bij, werken met een aparte staging-omgeving en testen releases automatisch in onze CI-pipeline voordat ze naar productie gaan.

Monitoring en beheer

We houden omgevingen actief in de gaten met foutmonitoring (Sentry) en uptime-monitoring, zodat we problemen vaak eerder zien dan gebruikers. Beveiligingsupdates voeren we zelf door, als onderdeel van het beheer.

Back-ups die we echt terugzetten

Een back-up die nooit is teruggezet, is een aanname. Wij zetten ze daadwerkelijk terug, met software die we daar zelf voor schreven. Wat we controleren is of de omgeving daarna weer draait, niet of het bestand bestaat.

Versleuteling tot op veldniveau

Voor de meeste systemen volstaat versleuteling op schijf- en databaseniveau. Werkt een project met extra gevoelige gegevens, dan gaan we verder. Denk aan versleuteling per veld, of aan versleutelen op de server en ontsleutelen in de browser via een unieke link, zodat de data ook voor ons onleesbaar blijft.

Beveiligde infrastructuur

Veelgestelde vragen over beveiliging

Bart Coppelmans

Vragen over beveiliging?

Bel ons, of plan een kennismaking. Dan hoor je per maatregel hoe die er bij jouw project uit zou zien.