Ga direct naar de inhoud
Beveiliging

Beveiliging

We bouwen software waar bedrijven dagelijks op draaien, vaak met data die ertoe doet. Beveiliging hoort daarom bij hoe we ontwerpen, bouwen en beheren. Hieronder lees je hoe we dat aanpakken, en waar de grenzen liggen.

Ons uitgangspunt

Beveiliging zit in het ontwerp

Vanaf de eerste regel code horen strikt toegangsbeheer, versleuteling, geteste back-ups en monitoring bij de basis, niet bij het meerwerk. We werken met een klein, vast team. Degene die je systeem bouwt, weet ook hoe het beveiligd is.

Hoe we data en systemen beveiligen

Deze maatregelen gaan bij elk project standaard mee. Waar een project erom vraagt, gaan we verder.

Strikt toegangsbeheer

Toegang tot productie is beperkt tot de ontwikkelaars die op een project werken. Servertoegang loopt via beveiligde sleutels in plaats van wachtwoorden. Tweestapsverificatie is afgedwongen op alle infrastructuur- en cloudaccounts. Wachtwoorden en sleutels staan in een wachtwoordmanager (Bitwarden) met rolgebaseerde rechten.

Versleuteling

Alles gaat over HTTPS, nooit onversleuteld. Data wordt versleuteld opgeslagen op schijf en in de database. Waar een project daarom vraagt, gaan we verder met versleuteling op veldniveau, tot ontsleutelen aan de clientzijde via een unieke link aan toe.

Back-ups die we testen

We maken dagelijks een back-up van databases en servers, buiten de primaire omgeving. Waar een project minder verlies mag lijden, doen we dat elk uur. Een tweede kopie staat op onze eigen back-upserver op kantoor, zodat we niet van één locatie afhankelijk zijn.

Europese hosting

We hosten standaard binnen Europa. Alleen wanneer een project het echt vereist wijken we daarvan af, en altijd in overleg met jou. We beheren de servers zelf of zetten beheerde diensten in, zoals managed PostgreSQL of MongoDB.

Veilig ontwikkelen

Code gaat door een review voordat die live gaat. Sleutels en wachtwoorden staan in een secrets manager en nooit in de code. We houden dependencies bij, werken met een aparte staging-omgeving en laten releases door geautomatiseerde controles in onze CI-pipelines lopen.

Monitoring en beheer

We houden omgevingen actief in de gaten met foutmonitoring (Sentry) en uptime-monitoring, zodat we problemen vaak eerder zien dan gebruikers. Beveiligingsupdates voeren we als onderdeel van het beheer zelf door.

Back-ups die we echt terugzetten

Een back-up die nooit is teruggezet, is een aanname. Wij zetten ze daadwerkelijk terug, met software die we daar zelf voor schreven. Wat we controleren is of de omgeving er weer uit komt, niet of het bestand bestaat.

Versleuteling tot op veldniveau

Voor de meeste systemen volstaat versleuteling op schijf- en databaseniveau. Werkt een project met extra gevoelige gegevens, dan gaan we verder. Versleuteling per veld bijvoorbeeld, of versleutelen aan de serverzijde en ontsleutelen aan de clientzijde via een unieke link, zodat de data ook voor ons onleesbaar blijft.

Beveiligde infrastructuur

Veelgestelde vragen over beveiliging

Vragen over beveiliging of een project bespreken?

Bel ons of plan een kennismaking. Dan bespreken we wat er nodig is en hoe we het veilig inrichten.