PRODUCT & SOFTWARE
Cyber Resilience Act
Hoe bouw en onderhoud je een digitaal product zodat cybersecurity tijdens de volledige levensduur wordt meegenomen?
CRA kijkt onder meer naar software, kwetsbaarheden, updates, ondersteuning en meldingen.
Hoe we bouwen
Niemand kan serieus beloven dat software 100% hackproof is.
Wij ook niet.
Wat we wel kunnen doen, is bewust nadenken over hoe software wordt gebouwd, wie toegang krijgt, wat we loggen, hoe updates gebeuren en wat we doen wanneer er iets verandert of misloopt.
Daar vertellen we liever duidelijk over.
Een certificaat, framework of checklist kan nuttig zijn.
Maar uiteindelijk moet software ook gewoon goed gebouwd en beheerd worden.
Daarom kijken we bij Ghostbuster onder meer naar:
Niet omdat daarmee ieder risico verdwijnt.
Wel omdat je beter kunt omgaan met risico's wanneer je weet wat je gebouwd hebt.
Niet iedere gebruiker hoeft alles te zien.
Daarom denken we bewust na over gebruikers, rollen en rechten.
Wanneer iets fout loopt, wil je kunnen terugkijken.
Logging helpt begrijpen wat er gebeurd is en waar je moet zoeken.
Software bestaat uit meer dan onze eigen code.
Frameworks, libraries, packages en externe diensten moeten gekend en onderhoudbaar blijven.
Software staat niet stil.
Updates, API's, dependencies en beveiligingsproblemen veranderen.
Daar moet je aan kunnen blijven werken.
Ook infrastructuur is onderdeel van het verhaal.
Waar software en data draaien, wie erbij kan en hoe die omgeving beheerd wordt, zijn bewuste keuzes.
“IT zal dat wel bekijken” is geen bijzonder sterk incidentproces.
Wanneer er iets gebeurt, moet duidelijk zijn wie kijkt, beslist en opvolgt.
Regels zonder mistgordijn
CRA, NIS2 en GDPR worden nogal gemakkelijk op één hoop gegooid.
Ze hebben allemaal met digitale verantwoordelijkheid te maken.
Maar ze kijken niet naar hetzelfde.
PRODUCT & SOFTWARE
Hoe bouw en onderhoud je een digitaal product zodat cybersecurity tijdens de volledige levensduur wordt meegenomen?
CRA kijkt onder meer naar software, kwetsbaarheden, updates, ondersteuning en meldingen.
ORGANISATIE & CYBERRISICO
Hoe zorgt een organisatie ervoor dat cyberrisico's, incidenten en continuïteit niet alleen het probleem van “de IT” zijn?
NIS2 legt verantwoordelijkheid veel breder in de organisatie.
DATA & PRIVACY
Welke persoonsgegevens verwerk je, waarom heb je ze nodig, wie kan erbij en wat gebeurt ermee?
GDPR gaat veel verder dan een cookiebanner.
CRA kijkt naar digitale producten.
NIS2 kijkt naar cyberweerbaarheid van organisaties.
GDPR kijkt naar persoonsgegevens.
Andere regels.
Andere verantwoordelijkheden.
Maar telkens komen een paar dezelfde vragen terug:
Dat zijn voor ons geen juridische vragen.
Dat zijn ook gewoon goede softwarevragen.
Onze technische basis
Dat is een van de redenen waarom we het BUSTER Framework hebben gebouwd.
Niet om te beweren dat een framework software veilig maakt.
Wel om terugkerende technische onderdelen niet bij ieder project opnieuw uit te vinden.
Denk aan:
Een gekende basis helpt ons software later ook weer sneller begrijpen.
En dat wordt belangrijker naarmate een applicatie langer meegaat.
Onze serverinfrastructuur draait in een professioneel datacenter.
Dat datacenter beschikt volgens de documentatie van de provider over:
Dat vinden we relevant.
Maar we willen daar ook correct over zijn.
Die certificeringen en assurance-rapporten behoren aan het datacenter. Ze betekenen niet dat Ghostbuster zelf daardoor ISO- of SOC-gecertificeerd is.
Ook hier vertellen we liever precies wat er is dan er een groter verhaal van te maken.
100% veilig.
Onhackbaar.
Nooit een datalek.
Dat soort garanties kunnen wij niet geloofwaardig geven.
Niemand kan dat.
Software verandert.
Bedreigingen veranderen.
Mensen maken fouten.
Nieuwe kwetsbaarheden worden ontdekt.
Wat we wel kunnen beloven, is dat veiligheid geen onderwerp is waar we pas na de oplevering voor het eerst over nadenken.
Dat verschil vinden we belangrijk.
Ze moet later nog begrijpbaar zijn.
Onderhoudbaar.
Aanpasbaar.
En wanneer er iets misloopt, wil je niet eerst moeten uitzoeken hoe alles ooit gebouwd werd.
Dat is geen garantie dat niets fout kan gaan.
Het is wel een veel betere plek om van te vertrekken.
Geen securitypitch.
Wel een technisch gesprek over wat je vandaag hebt en waar je naartoe wilt.