Security by design

Security by design is een aanpak waarbij beveiliging een vast onderdeel is van het ontwerp en de bouw van software. Je stelt de beveiligingsvragen in week één. Het resultaat is software die van zichzelf veilig is. Het gaat verder dan firewalls en wachtwoorden. Je kijkt naar hoe data door je systemen stroomt, waar gevoelige informatie zit, wie welke rechten heeft, hoe het systeem reageert op fouten en hoe je aanvallen vroegtijdig opspoort.

_Security by design

Security by design principes

Er zijn vijf principes die de basis vormen van veilig ontwerpen.

Least privilege
Gebruikers, systemen en processen krijgen alleen de rechten die ze écht nodig hebben. Gaat er iets mis, dan blijft de schade beperkt.

Defense in depth
Je vertrouwt niet op één beveiligingslaag. Je stapelt meerdere lagen over elkaar. Faalt de ene, dan vangt de volgende het op.

Secure defaults
Standaardinstellingen staan op veilig. Alles dicht, tenzij er een reden is om iets open te zetten.

Fail securely
Gaat er iets mis, dan mag de fout geen achterdeur openzetten. Het systeem faalt gecontroleerd, zonder lek in data of rechten.

Keep it simple
Eenvoudige systemen zijn veiliger dan complexe. Minder code, minder koppelingen en minder configuratie betekent minder ruimte voor aanvallen.

Wanneer pas je security by design toe?

Altijd. Helemaal bij nieuwe systemen, grote uitbreidingen, rebuilds en software die werkt met persoonsgegevens, financiële data of bedrijfskritische processen. De investering vooraf verdien je vele malen terug.

Heb je bestaande systemen? Dan groei je stap voor stap toe naar een veiligere situatie door deze principes toe te passen bij elke nieuwe feature en bij iedere refactoring.

Wetgeving zoals AVG, NIS2 en ISO 27001 vraagt om aantoonbare maatregelen. Klanten verwachten dat hun data bij jou veilig is, ook zonder dat ze erom vragen. En veilige software is meestal ook gewoon betere software, omdat ze beter gestructureerd en beter getest is.

Security by design bij CODE14

Wij nemen security serieus. Onze developers en product owners zijn getraind in secure design. De principes zitten verweven in ons hele ontwikkelproces. We doen dreiging modellering, voeren code reviews uit met een security focus en zijn we ISO 27001-gecertificeerd.

Dat laatste doen we omdat we het zien als onze verantwoordelijkheid richting iedereen die met onze oplossingen werkt.

Het verschil met achteraf beveiligen

Achteraf beveiligen is zoiets als een huis van buitenaf op slot proberen te krijgen zonder te weten waar de deuren en ramen zitten. Security by design start bij de bouwtekening van het huis. Elke deur en elk raam krijgt vanaf moment één zijn eigen slot toegewezen.

Business thinkers doing tech
  • Zo staan we in de wedstrijd
  • Zo staan we in de wedstrijd
  • Zo staan we in de wedstrijd
  • Zo staan we in de wedstrijd
  • Zo staan we in de wedstrijd
  • Zo staan we in de wedstrijd
  • Zo staan we in de wedstrijd
  • Zo staan we in de wedstrijd
  • Zo staan we in de wedstrijd
  • Zo staan we in de wedstrijd
_
Security by design

FAQ

Wat is security by design?

Een aanpak waarbij beveiliging een vast onderdeel is van het ontwerp en de bouw van software. Je voegt security niet achteraf toe, je neemt het mee vanaf dag één.

Waarom is security by design belangrijk?

Achteraf beveiligen is duur en vaak onvolledig. Wetgeving zoals AVG, NIS2 en ISO 27001 wordt steeds strikter. Veilig bouwen vanaf het begin is goedkoper en betrouwbaarder.

Wat zijn security by design principes?

De vijf belangrijkste zijn least privilege [minimale rechten], defense in depth [meerdere lagen], secure defaults [standaard dicht], fail securely [veilig falen] en keep it simple [eenvoud voorkomt fouten].

Wanneer pas je security by design toe?

Altijd. Helemaal bij nieuwe systemen, grote uitbreidingen, rebuilds en software die werkt met gevoelige data. Bij bestaande systemen groei je er stap voor stap naar toe.

Benieuwd hoe we jouw business challenge omzetten naar winst ?

Jelle zet je graag op scherp.

Bellen met Jelle