Hoe we bouwen

Veiligheid is geen garantie. Het is een manier van werken.

Niemand kan serieus beloven dat software 100% hackproof is.
Wij ook niet.

Wat we wel kunnen doen, is bewust nadenken over hoe software wordt gebouwd, wie toegang krijgt, wat we loggen, hoe updates gebeuren en wat we doen wanneer er iets verandert of misloopt.

Daar vertellen we liever duidelijk over.

Security begint niet bij een sticker.

Een certificaat, framework of checklist kan nuttig zijn.
Maar uiteindelijk moet software ook gewoon goed gebouwd en beheerd worden.

Daarom kijken we bij Ghostbuster onder meer naar:

  • architectuur
  • gebruikers en rechten
  • data
  • logging
  • dependencies
  • updates
  • koppelingen
  • infrastructuur
  • onderhoud

Niet omdat daarmee ieder risico verdwijnt.

Wel omdat je beter kunt omgaan met risico's wanneer je weet wat je gebouwd hebt.

Waar we bewust bij stilstaan.

Wie mag wat?

Niet iedere gebruiker hoeft alles te zien.

Daarom denken we bewust na over gebruikers, rollen en rechten.

Wat gebeurt er?

Wanneer iets fout loopt, wil je kunnen terugkijken.

Logging helpt begrijpen wat er gebeurd is en waar je moet zoeken.

Wat zit erin?

Software bestaat uit meer dan onze eigen code.

Frameworks, libraries, packages en externe diensten moeten gekend en onderhoudbaar blijven.

Wat verandert er morgen?

Software staat niet stil.

Updates, API's, dependencies en beveiligingsproblemen veranderen.

Daar moet je aan kunnen blijven werken.

Waar draait het?

Ook infrastructuur is onderdeel van het verhaal.

Waar software en data draaien, wie erbij kan en hoe die omgeving beheerd wordt, zijn bewuste keuzes.

Wie neemt verantwoordelijkheid?

“IT zal dat wel bekijken” is geen bijzonder sterk incidentproces.

Wanneer er iets gebeurt, moet duidelijk zijn wie kijkt, beslist en opvolgt.

Regels zonder mistgordijn

Drie regels. Drie verschillende vragen.

CRA, NIS2 en GDPR worden nogal gemakkelijk op één hoop gegooid.
Ze hebben allemaal met digitale verantwoordelijkheid te maken.

Maar ze kijken niet naar hetzelfde.

PRODUCT & SOFTWARE

Cyber Resilience Act

Hoe bouw en onderhoud je een digitaal product zodat cybersecurity tijdens de volledige levensduur wordt meegenomen?

CRA kijkt onder meer naar software, kwetsbaarheden, updates, ondersteuning en meldingen.

CRA eenvoudig uitgelegd

ORGANISATIE & CYBERRISICO

NIS2

Hoe zorgt een organisatie ervoor dat cyberrisico's, incidenten en continuïteit niet alleen het probleem van “de IT” zijn?

NIS2 legt verantwoordelijkheid veel breder in de organisatie.

NIS2 eenvoudig uitgelegd

DATA & PRIVACY

GDPR

Welke persoonsgegevens verwerk je, waarom heb je ze nodig, wie kan erbij en wat gebeurt ermee?

GDPR gaat veel verder dan een cookiebanner.

GDPR eenvoudig uitgelegd

Andere regels. Dezelfde discipline.

CRA kijkt naar digitale producten.
NIS2 kijkt naar cyberweerbaarheid van organisaties.
GDPR kijkt naar persoonsgegevens.

Andere regels.
Andere verantwoordelijkheden.

Maar telkens komen een paar dezelfde vragen terug:

  • wat hebben we?
  • waarom hebben we het?
  • wie kan erbij?
  • wat kan fout lopen?
  • hoe merken we dat?
  • wie doet dan wat?
  • kunnen we het herstellen?
  • kunnen we het blijven onderhouden?

Dat zijn voor ons geen juridische vragen.

Dat zijn ook gewoon goede softwarevragen.

Onze technische basis

Minder improvisatie. Meer controle.

Dat is een van de redenen waarom we het BUSTER Framework hebben gebouwd.

Niet om te beweren dat een framework software veilig maakt.
Wel om terugkerende technische onderdelen niet bij ieder project opnieuw uit te vinden.

Denk aan:

  • gebruikers
  • rollen en rechten
  • logging
  • configuratie
  • API-patronen
  • foutafhandeling
  • gemeenschappelijke technische componenten

Een gekende basis helpt ons software later ook weer sneller begrijpen.

En dat wordt belangrijker naarmate een applicatie langer meegaat.

Meer over het BUSTER Framework

Ook waar software draait, kiezen we bewust.

Onze serverinfrastructuur draait in een professioneel datacenter.

Dat datacenter beschikt volgens de documentatie van de provider over:

  • ISO 27001
  • ISO 9001
  • ISO 14001
  • SOC 1-assurance
  • SOC 2-assurance

Dat vinden we relevant.
Maar we willen daar ook correct over zijn.

Die certificeringen en assurance-rapporten behoren aan het datacenter. Ze betekenen niet dat Ghostbuster zelf daardoor ISO- of SOC-gecertificeerd is.

Ook hier vertellen we liever precies wat er is dan er een groter verhaal van te maken.

Wat we niet beloven.

100% veilig.
Onhackbaar.
Nooit een datalek.

Dat soort garanties kunnen wij niet geloofwaardig geven.
Niemand kan dat.

Software verandert.
Bedreigingen veranderen.
Mensen maken fouten.
Nieuwe kwetsbaarheden worden ontdekt.

Wat we wel kunnen beloven, is dat veiligheid geen onderwerp is waar we pas na de oplevering voor het eerst over nadenken.

Dat verschil vinden we belangrijk.

Goede software moet niet alleen vandaag werken.

Ze moet later nog begrijpbaar zijn.
Onderhoudbaar.
Aanpasbaar.

En wanneer er iets misloopt, wil je niet eerst moeten uitzoeken hoe alles ooit gebouwd werd.

Dat is geen garantie dat niets fout kan gaan.
Het is wel een veel betere plek om van te vertrekken.

Bespreek je applicatie met ons

Geen securitypitch.

Wel een technisch gesprek over wat je vandaag hebt en waar je naartoe wilt.

🍪 Wij gebruiken cookies om je ervaring te verbeteren. Door verder te gaan, ga je akkoord met ons cookiebeleid.