Beveiliging
We bouwen software waar bedrijven dagelijks op draaien, vaak met data die ertoe doet. Beveiliging hoort daarom bij hoe we ontwerpen, bouwen en beheren. Hieronder lees je hoe we dat aanpakken, en waar de grenzen liggen.
Beveiliging zit in het ontwerp
Vanaf de eerste regel code horen strikt toegangsbeheer, versleuteling, geteste back-ups en monitoring bij de basis, niet bij het meerwerk. We werken met een klein, vast team. Degene die je systeem bouwt, weet ook hoe het beveiligd is.
Hoe we data en systemen beveiligen
Deze maatregelen gaan bij elk project standaard mee. Waar een project erom vraagt, gaan we verder.
Strikt toegangsbeheer
Toegang tot productie is beperkt tot de ontwikkelaars die op een project werken. Servertoegang loopt via beveiligde sleutels in plaats van wachtwoorden. Tweestapsverificatie is afgedwongen op alle infrastructuur- en cloudaccounts. Wachtwoorden en sleutels staan in een wachtwoordmanager (Bitwarden) met rolgebaseerde rechten.
Versleuteling
Alles gaat over HTTPS, nooit onversleuteld. Data wordt versleuteld opgeslagen op schijf en in de database. Waar een project daarom vraagt, gaan we verder met versleuteling op veldniveau, tot ontsleutelen aan de clientzijde via een unieke link aan toe.
Back-ups die we testen
We maken dagelijks een back-up van databases en servers, buiten de primaire omgeving. Waar een project minder verlies mag lijden, doen we dat elk uur. Een tweede kopie staat op onze eigen back-upserver op kantoor, zodat we niet van één locatie afhankelijk zijn.
Europese hosting
We hosten standaard binnen Europa. Alleen wanneer een project het echt vereist wijken we daarvan af, en altijd in overleg met jou. We beheren de servers zelf of zetten beheerde diensten in, zoals managed PostgreSQL of MongoDB.
Veilig ontwikkelen
Code gaat door een review voordat die live gaat. Sleutels en wachtwoorden staan in een secrets manager en nooit in de code. We houden dependencies bij, werken met een aparte staging-omgeving en laten releases door geautomatiseerde controles in onze CI-pipelines lopen.
Monitoring en beheer
We houden omgevingen actief in de gaten met foutmonitoring (Sentry) en uptime-monitoring, zodat we problemen vaak eerder zien dan gebruikers. Beveiligingsupdates voeren we als onderdeel van het beheer zelf door.
Back-ups die we echt terugzetten
Een back-up die nooit is teruggezet, is een aanname. Wij zetten ze daadwerkelijk terug, met software die we daar zelf voor schreven. Wat we controleren is of de omgeving er weer uit komt, niet of het bestand bestaat.
Versleuteling tot op veldniveau
Voor de meeste systemen volstaat versleuteling op schijf- en databaseniveau. Werkt een project met extra gevoelige gegevens, dan gaan we verder. Versleuteling per veld bijvoorbeeld, of versleutelen aan de serverzijde en ontsleutelen aan de clientzijde via een unieke link, zodat de data ook voor ons onleesbaar blijft.
Veelgestelde vragen over beveiliging
Nee, een formeel certificaat hebben we (nog) niet. Het staat op onze planning, maar voor een klein team is dat geen stap voor vandaag. Wel passen we de praktijk die erachter zit nu al toe: strikt toegangsbeheer, versleuteling, geteste back-ups, veilige ontwikkeling en monitoring. We zijn daar liever eerlijk over dan dat we een certificaat suggereren dat we niet hebben.
Standaard binnen Europa. Alleen als een project het echt vereist, hosten we (deels) daarbuiten, en dat doen we altijd in overleg met jou, nooit zonder dat je het weet.
Alleen de ontwikkelaars die op jouw project werken. Toegang is per project afgebakend, gaat via beveiligde sleutels met tweestapsverificatie, en wachtwoorden beheren we in een wachtwoordmanager met rolgebaseerde rechten.
Ja, standaard. We kunnen je ook een overzicht geven van de subverwerkers die we inzetten, zoals hostingpartijen.
We monitoren actief, dus problemen zien we vaak eerder dan gebruikers. Gaat er iets mis, dan volgen we snel op met duidelijke communicatie over oorzaak en oplossing. Door de korte lijnen heb je direct contact met de mensen die het systeem kennen.
Vragen over beveiliging of een project bespreken?
Bel ons of plan een kennismaking. Dan bespreken we wat er nodig is en hoe we het veilig inrichten.