security by design
/sɪˈkjʊə.rə.ti baɪ dɪˈzaɪn/zelfstandig naamwoord
Security by design is een aanpak waarbij beveiliging vanaf het eerste ontwerp onderdeel is van de eisen, architectuur en ontwikkeling van software. Het team blijft beveiligingsrisico's tijdens de hele levenscyclus beoordelen en beperken.
Bij dit zorgplatform gebruiken we security by design om patiëntgegevens vanaf de eerste architectuurkeuzes te beschermen.
Bij security by design behandelt een team beveiliging als vast onderdeel van softwareontwikkeling. Het brengt vroeg in kaart welke gegevens en functies bescherming nodig hebben, hoe iemand ze kan misbruiken en welke maatregelen daarbij passen. Deze keuzes komen terug in de architectuur, de code en het beheer van de applicatie.
Beveiliging vanaf het eerste ontwerp
De aanpak begint bij de eisen en het ontwerp. Een team kan bijvoorbeeld bepalen welke gegevens het echt moet opslaan, wie toegang krijgt en wat er gebeurt als een onderdeel uitvalt. Daarna vertaalt het die keuzes naar maatregelen zoals sterke Woordenboek · In het kortauthenticatieAuthenticatie is het proces waarmee een systeem de opgegeven identiteit van een gebruiker, apparaat of applicatie controleert.Lees meer, beperkte toegangsrechten, Woordenboek · In het kortencryptieEncryptie is het omzetten van leesbare gegevens in versleutelde gegevens met een algoritme en een cryptografische sleutel. Alleen met de juiste sleutel kunnen de gegevens weer leesbaar worden gemaakt.Lees meer en veilige standaardinstellingen.
Security by design loopt door na het ontwerp. Tijdens de ontwikkeling beoordeelt het team wijzigingen en test het beveiligingsmaatregelen. Ook houdt het bij welke Woordenboek · In het kortdependencyEen dependency is een softwareonderdeel of systeem waarvan andere software afhankelijk is om gebouwd te worden of te draaien, zoals een library, framework of externe dienst.Lees meer de software gebruikt. Na een Woordenboek · In het kortreleaseEen release is een herkenbare versie van software die is klaargemaakt om beschikbaar te stellen aan gebruikers. Zo'n versie bundelt een of meer gecontroleerde wijzigingen.Lees meer blijven updates, Woordenboek · In het kortmonitoringMonitoring is het systematisch volgen van software, infrastructuur of processen met meetwaarden en controles. Wijkt een waarde af, dan kan het systeem een waarschuwing geven, zodat een beheerder het probleem kan onderzoeken.Lees meer en het oplossen van kwetsbaarheden nodig. Nieuwe functies en veranderende dreigingen kunnen namelijk nieuwe risico's opleveren.
Anders dan achteraf beveiligen
Wanneer beveiliging pas vlak voor de livegang wordt onderzocht, kunnen fundamentele keuzes al moeilijk te veranderen zijn. Denk aan een Woordenboek · In het kortdatamodelEen datamodel beschrijft welke gegevens een systeem vastlegt, hoe die gegevens met elkaar samenhangen en aan welke regels ze moeten voldoen.Lees meer waarin onnodig veel persoonsgegevens staan of een architectuur waarin één account te ruime toegang geeft. Security by design maakt zulke risico's eerder zichtbaar, zodat het team ze tijdens het ontwerp en de bouw kan beperken.
De aanpak betekent niet dat software automatisch veilig of foutloos is. Ook een zorgvuldig ontworpen systeem kan kwetsbaarheden bevatten. Daarom blijven Woordenboek · In het kortcode reviewEen code review is de beoordeling van een codewijziging door een andere ontwikkelaar. Die controleert onder meer de werking, leesbaarheid en onderhoudbaarheid voordat de wijziging wordt samengevoegd.Lees meer, beveiligingstests, updates en periodieke Woordenboek · In het kortsecurity auditEen security audit is een gestructureerd onderzoek naar de beveiliging van een digitaal systeem. De auditor toetst technische maatregelen en werkprocessen aan afgesproken beveiligingseisen en legt bevindingen vast.Lees meer nodig. Security by design beschrijft wanneer en hoe beveiliging wordt meegenomen; het is geen eenmalige controle of garantie.