Beveiliging
We bouwen software waar bedrijven dagelijks op draaien, vaak met gevoelige of bedrijfskritische data. Beveiliging hoort daarom bij hoe we ontwerpen, bouwen en beheren. Hieronder lees je hoe we dat aanpakken, en waar de grenzen liggen.
Beveiliging zit in het ontwerp
Vanaf de eerste regel code horen strikt toegangsbeheer, versleuteling, geteste back-ups en monitoring bij de basis, niet bij het meerwerk. We werken met een klein, vast team. Degene die je systeem bouwt, weet ook hoe het beveiligd is.
Hoe we data en systemen beveiligen
Deze maatregelen gaan bij elk project standaard mee:
Strikt toegangsbeheer
Toegang tot productie is beperkt tot de ontwikkelaars die aan een project werken. Servertoegang loopt via beveiligde sleutels in plaats van wachtwoorden. Op alle infrastructuur- en cloudaccounts is tweestapsverificatie verplicht. Wachtwoorden en sleutels staan in een wachtwoordmanager (Bitwarden) met rechten per rol.
Versleuteling
Alles gaat over HTTPS, nooit onversleuteld. Data wordt versleuteld opgeslagen op schijf en in de database. Voor extra gevoelige gegevens is er meer mogelijk; dat staat verderop op deze pagina.
Back-ups die we testen
We maken dagelijks een back-up van databases en servers, buiten de primaire omgeving. Mag er bij een storing zo min mogelijk data verloren gaan, dan maken we elk uur een back-up. Een tweede kopie staat op onze eigen back-upserver op kantoor, zodat we niet van één locatie afhankelijk zijn.
Europese hosting
We hosten standaard binnen Europa. Alleen wanneer een project het echt vereist wijken we daarvan af, en altijd in overleg met jou. We beheren de servers zelf of zetten beheerde databases in, zoals PostgreSQL of MongoDB.
Veilig ontwikkelen
Code gaat altijd door een review. Sleutels en wachtwoorden staan in een secrets manager en nooit in de code. We houden dependencies bij, werken met een aparte staging-omgeving en testen releases automatisch in onze CI-pipeline voordat ze naar productie gaan.
Monitoring en beheer
We houden omgevingen actief in de gaten met foutmonitoring (Sentry) en uptime-monitoring, zodat we problemen vaak eerder zien dan gebruikers. Beveiligingsupdates voeren we zelf door, als onderdeel van het beheer.
Back-ups die we echt terugzetten
Een back-up die nooit is teruggezet, is een aanname. Wij zetten ze daadwerkelijk terug, met software die we daar zelf voor schreven. Wat we controleren is of de omgeving daarna weer draait, niet of het bestand bestaat.
Versleuteling tot op veldniveau
Voor de meeste systemen volstaat versleuteling op schijf- en databaseniveau. Werkt een project met extra gevoelige gegevens, dan gaan we verder. Denk aan versleuteling per veld, of aan versleutelen op de server en ontsleutelen in de browser via een unieke link, zodat de data ook voor ons onleesbaar blijft.
Veelgestelde vragen over beveiliging
Nee, een formeel certificaat hebben we (nog) niet. Het staat op onze planning, maar voor een klein team heeft dat nu geen prioriteit. Wel passen we de praktijk die erachter zit nu al toe: strikt toegangsbeheer, versleuteling, geteste back-ups, veilige ontwikkeling en monitoring. We zijn daar liever eerlijk over dan dat we een certificaat suggereren dat we niet hebben.
Standaard binnen Europa. Alleen als een project het echt vereist, hosten we (deels) daarbuiten, en dat doen we altijd in overleg met jou.
Alleen de ontwikkelaars die aan jouw project werken. Toegang is per project afgebakend, gaat via beveiligde sleutels met tweestapsverificatie, en wachtwoorden beheren we in een wachtwoordmanager met rechten per rol.
Ja, standaard. We kunnen je ook een overzicht geven van de subverwerkers die we inzetten, zoals hostingpartijen.
We monitoren actief, dus problemen zien we vaak eerder dan gebruikers. Gaat er iets mis, dan reageren we snel, met duidelijke communicatie over oorzaak en oplossing. Je hebt altijd direct contact met de ontwikkelaars die het systeem zelf hebben gebouwd.
Vragen over beveiliging?
Bel ons, of plan een kennismaking. Dan hoor je per maatregel hoe die er bij jouw project uit zou zien.