Beveiliging & beheer

Beveiliging die zich laat controleren.

octoja heeft verregaande toegang tot de apparaten die je beheert. Daarom leggen we open hoe het platform wordt gedraaid, welke beschermingsmechanismen in het product verankerd zijn — en hoe je ons bereikt wanneer je iets opvalt.

Beheer

Waar het platform draait

Gegevens over de infrastructuur die we zelf beheren.

Hetzner in Duitsland

Het platform draait in een Kubernetes-cluster bij Hetzner. Hun datacenters zijn gecertificeerd volgens ISO/IEC 27001 en getoetst volgens BSI C5. Klantgegevens verlaten Duitsland in de reguliere werking niet.

Herstel wordt geoefend

Back-ups worden niet alleen gemaakt, maar ook regelmatig teruggezet. Een back-up die nooit is getest, is geen back-up.

Bewaking de klok rond

Het platform wordt 24/7 bewaakt. De actuele bedrijfstoestand kun je op elk moment zelf inzien.

In het product verankerd

Acht punten waarop je ons mag vastpinnen

Eigenschappen van de software en vaste regels in onze ontwikkeling — verschillende daarvan zijn met geautomatiseerde tests geborgd.

01

De agent maakt zelf verbinding naar buiten

De verbinding wordt altijd vanaf het endpoint naar je instantie opgebouwd, nooit andersom, en loopt uitsluitend over TLS. Je hoeft daarvoor geen inkomende poort te openen en geen firewallregel voor beheer op afstand aan te maken.

02

Updates zijn gecontroleerd en terug te draaien

Elk gedownload bestand wordt via SHA256 geverifieerd, path traversal wordt geblokkeerd. De versiewissel is atomair en draait bij een mislukte start automatisch terug. Windows-binaries worden ondertekend uitgeleverd.

03

Geen endpoint zonder bewuste toegangsbeslissing

Een architectuurtest laat de build mislukken zodra een interface niet uitdrukkelijk beschermd én niet uitdrukkelijk vrijgegeven is. Vergeten is daarmee technisch uitgesloten.

04

Login – state of the art

Single sign-on via Microsoft Entra ID, desgewenst met tweefactorbevestiging. Wachtwoorden worden met BCrypt gehasht, de sessiecookie is uitsluitend HttpOnly en Secure. Ingetrokken rechten werken meteen — niet pas bij de volgende login.

05

Volledige isolatie van tenants

Elke klant krijgt een eigen omgeving met een eigen database — geen gedeelde gegevens met andere octoja-klanten. Binnen je omgeving scheidt het rechten- en rollenmodel je eigen klanten, functies en apparaten van elkaar.

06

Minimale gegevensafgifte naar buiten

Wat je instantie aan ons doorgeeft, zijn uitsluitend factureringsgegevens, plus de instantie-aanduiding en de datum. Geen hostnamen, geen IP-adressen, geen inventarisgegevens. Volgens het principe van dataminimalisatie.

07

Vierogenprincipe bij de code review

Geen wijziging gaat het platform in zonder dat een tweede persoon haar heeft gecontroleerd en vrijgegeven. Dat geldt voor functies net zo goed als voor foutherstel.

08

Audits en penetratietests

De code wordt regelmatig geauditeerd. Aanvullend testen we doorlopend intern en geven we externe bureaus opdracht voor penetratietests.

Verantwoorde openbaarmaking

Heb je een kwetsbaarheid gevonden?

Dan willen we dat graag horen voordat iemand anders het doet. We bevestigen de ontvangst binnen twee werkdagen.

Ontvangstbevestiging binnen 2 werkdagenMeldingen worden vertrouwelijk behandeld
Reikwijdte

Wat we graag horen — en wat niet

Zodat je melding snel bij de juiste mensen terechtkomt en je juridisch op veilig terrein blijft.

Binnen de reikwijdte

Het octoja-platform en de webinterface daarvan
De octoja-agent op beheerde endpoints (agent- en updateservice)
De openbare REST-interface
Deze website en de subdomeinen daarvan

Graag nalaten

Belastingtests, denial-of-service en geautomatiseerde massascans
Social engineering richting medewerkers, partners of klanten
Toegang tot gegevens van anderen, wijziging of verwijdering van gegevens van derden
Kwetsbaarheden in producten van andere fabrikanten die wij enkel koppelen

Als je je aan dit kader houdt, te goeder trouw handelt en ons redelijk de tijd geeft om het te verhelpen, grijpen we je melding niet aan voor juridische stappen. Publiceer details pas na overleg met ons.

Verloop

Wat er na je melding gebeurt

01

Ontvangst bevestigd

Je krijgt binnen twee werkdagen een reactie met een contactpersoon.

02

Beoordeling

We reproduceren de bevinding, beoordelen de impact en komen bij je terug met een inschatting.

03

Herstel en terugkoppeling

We informeren je zodra een correctie is uitgeleverd — en noemen je desgewenst als vinder.

Melding

Kwetsbaarheid melden

Gebruik voor vertrouwelijke of versleutelde communicatie rechtstreeks het e-mailadres. Al het overige kun je hier invullen.

Stuur via dit formulier geen inloggegevens, persoonsgegevens van derden of exploitcode. Gebruik daarvoor security@octoja.de.