Beveiliging & compliance voor Scaled Agile-teams
Wij nemen de gegevensbeveiliging van onze klanten zeer serieus. Wij waarborgen de integriteit van de gegevens van onze klanten door met beveiliging op enterpriseniveau audits uit te voeren op onze applicatie en onze netwerken.
Datacenter- & netwerkbeveiliging
| Fysieke beveiliging | |
|---|---|
| Faciliteiten | Al uw servicegegevens die in Kendis worden aangemaakt, worden gehost in AWS-datacenters. Deze zijn gecertificeerd volgens ISO 27001, PCI/DSS Service Provider Level 1 en/of SOC II. De AWS-infrastructuur beschikt over uitstekende voorzieningen die uw gegevens beschermen. Deze voorzieningen omvatten noodstroomvoorziening, HVAC-systemen en brandbestrijdingsapparatuur om de servers en daarmee uw gegevens te beschermen. |
| Beveiliging op locatie | Voor optimale beveiliging op locatie hanteert AWS zeer strikte maatregelen, waaronder bewakers, omheining, camerabewaking en technologie voor inbraakdetectie. Meer informatie over de fysieke beveiliging van AWS. |
| Monitoring | De medewerkers van Kendis monitoren continu alle productieservers. De fysieke beveiliging, de stroomvoorziening en de internetverbinding worden door AWS gemonitord. |
| Locatie | Kendis maakt gebruik van AWS-datacenters in de Verenigde Staten. Met de Private Cloud-hostingoptie kunnen klanten kiezen voor een AWS-locatie in de Verenigde Staten, Europa of Azië. |
| Netwerkbeveiliging | |
|---|---|
| Toegewijd beveiligingsteam | Ons beveiligingsteam reageert direct op beveiligingsmeldingen en is 24/7 bereikbaar. |
| Bescherming | Wij gebruiken beveiliging van het hoogste niveau om ons netwerk te beschermen. Daarnaast voeren wij regelmatig audits uit en maken wij gebruik van network intelligence-technologie die waakt over eventuele aanvallen of kwaadaardige activiteiten. |
| Architectuur | Onze netwerkbeveiligingsarchitectuur is opgedeeld in verschillende zones op basis van gevoeligheid, functie en risico. |
| Scannen op netwerkkwetsbaarheden | Door gedegen netwerkbeveiligingsscans uit te voeren kunnen wij mogelijk kwetsbare systemen identificeren. |
| Penetratietests | Ons beveiligingstestteam voert regelmatig penetratietests uit. |
| Security Incident Event Management (SIEM) | Dit is essentieel voor het vastleggen van logs van belangrijke netwerkapparaten en hostsystemen. Bij een aanval wordt het beveiligingsteam bovendien direct gewaarschuwd. |
| Inbraakdetectie en -preventie | Alle in- en uitgangspunten van de services worden nauwlettend gemonitord om kwaadaardige activiteiten te detecteren. Hierbij worden meldingen gegenereerd. |
| Threat intelligence-programma | Ons threat intelligence-programma detecteert elke dreiging die op threat intelligence-netwerken wordt gepubliceerd. Tegen ernstige dreigingen wordt snel actie ondernomen. |
| DDoS-mitigatie | Kendis heeft een meerlaagse aanpak voor DDoS-mitigatie ontworpen. Wij hebben een eigen DDoS-component ontwikkeld om elke vorm van aanval te voorkomen. |
| Logische toegang | Om toegang te krijgen tot het Kendis-productienetwerk moeten onze medewerkers meerdere authenticatiefactoren gebruiken. |
| Reactie op beveiligingsincidenten | Zodra er een melding is, worden de teams die de netwerkbeveiliging verzorgen direct geïnformeerd en zij voeren de respons uit. |
| Encryptie | |
|---|---|
| Encryptie tijdens transport | Alle datatransmissies over openbare netwerken worden versleuteld met HTTPS en Transport Layer Security (TLS), conform de best practices in de branche. |
| Encryptie in rust | Servicegegevens worden in rust binnen AWS versleuteld met AES 256-sleutelencryptie. |
| Beschikbaarheid & continuïteit | |
|---|---|
| Uptime | Kendis streeft naar een uptime van meer dan 99%. Downtime kwam zelden voor, maar mocht dit toch gebeuren, dan verzekeren wij u dat onze ervaren engineers 24/7 beschikbaar zijn om het probleem binnen enkele minuten op te lossen. |
| Disaster recovery | Mocht er zich een incident voordoen, dan kunnen wij eenvoudig herstellen van elke calamiteit. Onze robuuste technische omgeving, onze testprocedures en onze disaster recovery-plannen zorgen daarvoor. |
Applicatiebeveiliging
| Veilige ontwikkeling (SDLC) | |
|---|---|
| Beveiligingstraining | Wij besteden continu aandacht aan het opleiden van engineers op het gebied van webapplicatiebeveiliging, waarbij de OWASP Top 10-beveiligingsrisico's en veelvoorkomende aanvalsvectoren aan bod komen. |
| Java Spring Security Framework | Voor Kendis maken wij gebruik van het Java Spring Security Framework, dat een belangrijke rol speelt bij het beperken van SQL Injection (SQLi), Cross Site Scripting (XSS) en Cross Site Forgery (CSRF). |
| QA | Ons testteam zorgt voor uitgebreide en gedetailleerde tests. |
| Gescheiden omgevingen | De productieomgeving is volledig gescheiden van test- en stagingactiviteiten. Wij zorgen ervoor dat al onze test- en stagingactiviteiten in afzonderlijke omgevingen plaatsvinden. Wij gebruiken geen servicegegevens voor test- of ontwikkeldoeleinden. |
| Applicatiekwetsbaarheden | |
|---|---|
| Dynamisch scannen op kwetsbaarheden | Met behulp van beveiligingstools van derden kunnen wij dynamisch scannen op de OWASP-beveiligingsrisico's en deze identificeren. |
| Statische codeanalyse | Wij gebruiken tools voor statische analyse om de broncode te scannen. |
| Penetratietests voor beveiliging | Het beschermen van klantgegevens heeft voor ons de hoogste prioriteit. Wij nemen effectieve maatregelen en voeren tests uit tegen beveiligingsdreigingen die onze klantgegevens kunnen treffen. Kendis voert regelmatig penetratietests uit. |
Beveiligingsfuncties van het product
| Authenticatiebeveiliging | |
|---|---|
| Authenticatieopties | Onze authenticatieopties omvatten veilig inloggen via Kendis, single sign-on via Okta en Active Directory voor on-premise deployments. |
| Veilige opslag van inloggegevens | Kendis slaat wachtwoorden niet op in een voor mensen leesbaar formaat, wat de beveiliging verhoogt. |
| Aanvullende beveiligingsfuncties van het product | |
|---|---|
| Rolgebaseerde toegangscontrole | Kendis kent verschillende rechtenniveaus. De toegang tot gegevens wordt geregeld via rolgebaseerde toegangscontrole (RBAC) en kan worden geconfigureerd om gedetailleerde toegangsrechten vast te leggen. |
| Beveiliging van datatransmissie | Alle datatransmissies met de Kendis-UI’s en -API’s over openbare netwerken worden versleuteld met het industriestandaard HTTPS/TLS. |
Aanvullende beveiligingsmethodologieën
| Beveiligingsbewustzijn | |
|---|---|
| Beleid | Kendis hanteert een zeer strikt beveiligingsbeleid dat transparant wordt gedeeld met alle medewerkers die toegang hebben. |
| Training | Al onze medewerkers volgen jaarlijks een training beveiligingsbewustzijn en alle engineers krijgen jaarlijks een training veilig programmeren. |
| Screening van medewerkers | |
|---|---|
| Achtergrondcontroles | Alle nieuwe medewerkers worden tijdens het wervingsproces zorgvuldig gescreend. |
| Geheimhoudingsovereenkomsten | Nieuwe medewerkers moeten een geheimhoudings- en vertrouwelijkheidsovereenkomst ondertekenen. |