Beveiliging & beheer

Beveiliging die zich laat controleren.

octoja heeft verregaande toegang tot de apparaten die u beheert. Daarom leggen we open hoe het platform wordt gedraaid, welke beschermingsmechanismen in het product verankerd zijn — en hoe u ons bereikt wanneer u iets opvalt.

Beheer

Waar het platform draait

Gegevens over de infrastructuur die we zelf beheren.

Hetzner in Duitsland

Het platform draait in een Kubernetes-cluster bij Hetzner. Hun datacenters zijn gecertificeerd volgens ISO/IEC 27001 en getoetst volgens BSI C5. Klantgegevens verlaten Duitsland in de reguliere werking niet.

Herstel wordt geoefend

Back-ups worden niet alleen gemaakt, maar ook regelmatig teruggezet. Een back-up die nooit is getest, is geen back-up.

Bewaking de klok rond

Het platform wordt 24/7 bewaakt. De actuele bedrijfstoestand kunt u op elk moment zelf inzien.

In het product verankerd

Acht punten waarop u ons mag vastpinnen

Eigenschappen van de software en vaste regels in onze ontwikkeling — verschillende daarvan zijn met geautomatiseerde tests geborgd.

01

De agent maakt zelf verbinding naar buiten

De verbinding wordt altijd vanaf het endpoint naar uw instantie opgebouwd, nooit andersom, en loopt uitsluitend over TLS. U hoeft daarvoor geen inkomende poort te openen en geen firewallregel voor beheer op afstand aan te maken.

02

Updates zijn gecontroleerd en terug te draaien

Elk gedownload bestand wordt via SHA256 geverifieerd, path traversal wordt geblokkeerd. De versiewissel is atomair en draait bij een mislukte start automatisch terug. Windows-binaries worden ondertekend uitgeleverd.

03

Geen endpoint zonder bewuste toegangsbeslissing

Een architectuurtest laat de build mislukken zodra een interface niet uitdrukkelijk beschermd én niet uitdrukkelijk vrijgegeven is. Vergeten is daarmee technisch uitgesloten.

04

Login – state of the art

Single sign-on via Microsoft Entra ID, desgewenst met tweefactorbevestiging. Wachtwoorden worden met BCrypt gehasht, de sessiecookie is uitsluitend HttpOnly en Secure. Ingetrokken rechten werken meteen — niet pas bij de volgende login.

05

Volledige isolatie van tenants

Elke klant krijgt een eigen omgeving met een eigen database — geen gedeelde gegevens met andere octoja-klanten. Binnen uw omgeving scheidt het rechtenmodel uw eigen klanten van elkaar, en wel in de databasequery zelf in plaats van achteraf in het geheugen.

06

Minimale gegevensafgifte naar buiten

Wat uw instantie aan ons doorgeeft, zijn uitsluitend de instantie-aanduiding, de datum en de gegevens voor de facturering. Geen hostnamen, geen IP-adressen, geen inventarisgegevens.

07

Vierogenprincipe bij de code review

Geen wijziging gaat het platform in zonder dat een tweede persoon haar heeft gecontroleerd en vrijgegeven. Dat geldt voor functies net zo goed als voor foutherstel.

08

Audits en penetratietests

De code wordt regelmatig geauditeerd. Aanvullend testen we doorlopend intern en geven we externe bureaus opdracht voor penetratietests.

Verantwoorde openbaarmaking

Heeft u een kwetsbaarheid gevonden?

Dan willen we dat graag horen voordat iemand anders het doet. We bevestigen de ontvangst binnen twee werkdagen.

Ontvangstbevestiging binnen 2 werkdagenMeldingen worden vertrouwelijk behandeld
Reikwijdte

Wat we graag horen — en wat niet

Zodat uw melding snel bij de juiste mensen terechtkomt en u juridisch op veilig terrein blijft.

Binnen de reikwijdte

Het octoja-platform en de webinterface daarvan
De agent op beheerde endpoints (Tentacle en Launcher)
De openbare REST-interface
Deze website en de subdomeinen daarvan

Graag nalaten

Belastingtests, denial-of-service en geautomatiseerde massascans
Social engineering richting medewerkers, partners of klanten
Toegang tot gegevens van anderen, wijziging of verwijdering van gegevens van derden
Kwetsbaarheden in producten van andere fabrikanten die wij enkel koppelen

Als u zich aan dit kader houdt, te goeder trouw handelt en ons redelijk de tijd geeft om het te verhelpen, zullen wij uw melding niet aangrijpen voor juridische stappen. Publiceer details pas na overleg met ons.

Verloop

Wat er na uw melding gebeurt

01

Ontvangst bevestigd

U krijgt binnen twee werkdagen een reactie met een contactpersoon.

02

Beoordeling

Wij reproduceren de bevinding, beoordelen de impact en komen bij u terug met een inschatting.

03

Herstel en terugkoppeling

Wij informeren u zodra een correctie is uitgeleverd — en noemen u desgewenst als vinder.

Melding

Kwetsbaarheid melden

Gebruik voor vertrouwelijke of versleutelde communicatie rechtstreeks het e-mailadres. Al het overige kunt u hier invullen.

Stuur via dit formulier geen inloggegevens, persoonsgegevens van derden of exploitcode. Gebruik daarvoor security@octoja.de.