Beveiliging
Home»Beveiliging
Beveiligingsmaatregelen, eerlijk gelabeld
Elke onderstaande maatregel is gemarkeerd als geïmplementeerd, gepland, afhankelijk van de implementatie, of een verantwoordelijkheid van de klant — geen algemene claim van "volledig veilig". Implementatieafhankelijke maatregelen gelden afhankelijk van de specifieke dienst- en infrastructuurconfiguratie die wordt gebruikt.
Infrastructuurbeveiliging
Ondersteunde besturingssystemen
GeïmplementeerdGehoste workloads draaien op onderhouden, ondersteunde versies van besturingssystemen.
Beveiligingspatches
GeïmplementeerdPatches voor besturingssysteem en platform worden doorlopend toegepast.
Firewalling
GeïmplementeerdFirewalling op netwerkniveau beperkt inkomende toegang tot gehoste diensten.
Netwerkbeperkingen
GeïmplementeerdAdministratieve en databasetoegang zijn beperkt op netwerkniveau.
TLS
GeïmplementeerdVerkeer naar door BMaiKR beheerde applicaties wordt tijdens transport versleuteld via TLS.
Toegangscontroles voor databases
GeïmplementeerdDatabasetoegang is beperkt tot de applicatie en bevoegde beheerders.
Applicatiebeveiliging
Authenticatie
GeïmplementeerdToegang tot de applicatie vereist geauthenticeerde inloggegevens.
Autorisatie
GeïmplementeerdActions and data access are gated by the authenticated user’s permissions.
Rolgebaseerde toegangscontrole (RBAC)
Afhankelijk van implementatieWaar een applicatie meerdere rollen ondersteunt, volgen rechten een rolgebaseerd model.
Least privilege
GeïmplementeerdAccounts en diensten krijgen alleen de toegang die ze nodig hebben om te functioneren.
Inputvalidatie
GeïmplementeerdDoor gebruikers aangeleverde invoer wordt gevalideerd vóór verwerking.
API-beveiliging
GeïmplementeerdAPI's vereisen geauthenticeerde, geautoriseerde verzoeken.
Secretsbeheer
GeïmplementeerdInloggegevens en API-sleutels worden buiten broncode en applicatiecoderepositories gehouden.
Operationele beveiliging
Toegangsevaluaties
GeplandToegang tot productiesystemen wordt periodiek geëvalueerd.
Monitoring
GeïmplementeerdGehoste diensten worden gemonitord op beschikbaarheid en fouten.
Logging
GeïmplementeerdApplicatie- en infrastructuurgebeurtenissen worden gelogd voor operationele en beveiligingsevaluatie.
Kwetsbaarhedenbeheer
GeïmplementeerdBekende kwetsbaarheden in dependencies en infrastructuur worden bijgehouden en aangepakt.
Dependency-updates
GeïmplementeerdApplicatiedependencies worden actueel gehouden als onderdeel van doorlopend onderhoud.
Incidentrespons
GeïmplementeerdEen gedocumenteerd proces bepaalt hoe beveiligingsincidenten worden afgehandeld — zie de pagina Incidentrespons.
Gegevensbeveiliging
Versleuteling tijdens transport
GeïmplementeerdGegevens die tussen de klant, de applicatie en de infrastructuur van BMaiKR bewegen, worden versleuteld via TLS.
Versleuteling in rust
Afhankelijk van implementatieToegepast waar het onderliggende opslag- en hostingplatform dit ondersteunt.
Back-upbescherming
GeïmplementeerdBack-ups zijn op dezelfde manier toegangsbeperkt als productiedata.
Bewaartermijn
Verantwoordelijkheid van de klantBewaartermijnen volgen de toepasselijke dienstconfiguratie — zie Levenscyclus van klantgegevens.
Verwijdering
GeïmplementeerdDeletion follows the service’s configured procedure after the recovery window closes.
AI-beveiliging
Dataminimalisatie
Afhankelijk van implementatieAI-workflows die bij klanten worden geleverd, zijn ontworpen om alleen de context aan te leveren die een specifieke taak vereist.
Gecontroleerde modeltoegang
Afhankelijk van implementatieAI models are not given open, unrestricted access to a customer’s full database.
Providerselectie
Verantwoordelijkheid van de klantDe AI-provider die voor een workload wordt gebruikt, is een configuratiekeuze die per project wordt gedocumenteerd.
Prompt-/contextverwerking
Afhankelijk van implementatieContext die aan een model wordt doorgegeven, wordt afgebakend en samengesteld door de applicatielaag, niet ruw doorgegeven.
Gecontroleerde retrieval
Afhankelijk van implementatieRetrieval-augmented workflows zijn ontworpen om alleen de voor de taak relevante kennisbank te bevragen.
Klantisolatie
Tenant-gebonden autorisatie
Afhankelijk van implementatieFor applicable client-delivered platforms, access can be scoped to a specific customer’s data according to the agreed architecture.
Geïsoleerde gegevenstoegang
Afhankelijk van implementatieCustomer data and workflows can be kept separate at the application and storage layer where a platform’s architecture calls for it.
Afgebakende inloggegevens
Afhankelijk van implementatieIntegratie-inloggegevens kunnen worden beperkt tot de klant en dienst waartoe ze behoren.
Opslagscheiding
Afhankelijk van implementatieToegepast volgens het implementatiemodel dat voor een bepaald platform is overeengekomen.
Auditeerbaarheid
Afhankelijk van implementatieHangt af van de loggingconfiguratie die voor een bepaald platform is ingezet.
