Beveiligingsmaatregelen

Overzicht van maatregelen om de Eplan Cloud te beschermen

Eplan Cloud Security Measures

Eplan Cloud-beveiligingsmaatregelen

Om je gegevens binnen de Eplan Cloud te beschermen, vertrouwen we op uitgebreide beveiligingsmaatregelen. Hier vind je enkele voorbeelden van deze maatregelen.

Gegevensversleuteling

End-to-end-versleuteling van opgeslagen gegevens met de Advanced Encryption Standard (AES 256) en veilige end-to-end-versleuteling voor gegevens tijdens overdracht (TLS 1.2)

Alle gegevens binnen de Eplan Cloud zijn end-to-end versleuteld en daardoor beschermd tegen ongeautoriseerde toegang. Opgeslagen gegevens worden versleuteld volgens de "Advanced Encryption Standard" met een sleutellengte van 256 bits (AES 256). Bij de overdracht van gegevens, bijvoorbeeld tijdens uploaden of downloaden, wordt veilige end-to-end-versleuteling toegepast volgens de beveiligingsstandaard TLS 1.2 (bijvoorbeeld via een HTTPS-verbinding). Dit betekent dat je gegevens in alle onderdelen van de Eplan Cloud beschermd zijn tegen ongeautoriseerde toegang.

Toegangsbeveiliging (Identity and Access Management)

Veilig identiteits- en toegangsbeheer met strenge wachtwoordvereisten (conform de BSI-standaard), gecombineerd met tweefactorauthenticatie en een doordacht toegangs- en rollenconcept

Eplan heeft voor beheerders van de Eplan Cloud een helder rollen- en toegangsconcept voor gegevens ingericht (role-based access control). Tijdelijk beperkte toegang tot gegevens binnen de Eplan Cloud wordt alleen verleend wanneer dat nodig is, bijvoorbeeld voor supportaanvragen of noodzakelijke onderhoudswerkzaamheden. Toegangsrechten worden toegekend volgens het principe van minimale rechten en voor een beperkte periode. Regelmatige controles van rechten zorgen ervoor dat toegangsrechten altijd passend per rol worden toegekend. Toegang tot gegevens wordt altijd gelogd.

Eplan-beheerders moeten standaard voldoen aan zeer strenge wachtwoordvereisten in combinatie met een verplichte methode voor multifactorauthenticatie (MFA). Zo is bijvoorbeeld eenvoudig inloggen met alleen een wachtwoord niet mogelijk. Voor Eplan Cloud-klanten is MFA optioneel en kan deze in het gebruikersprofiel worden geactiveerd.

Cloud monitoring

Geautomatiseerde 24/7-anomaliemonitoring in real time en georganiseerde, snelle actie bij incidenten door getrainde experts van het interne Security & Operations-team

De Eplan Cloud wordt 24/7 continu en in real time bewaakt met uitgebreide logging- en monitoringfuncties. Hierbij wordt bijvoorbeeld gecontroleerd of de front-endsystemen van de Eplan Cloud en de back-endsystemen die op de achtergrond draaien altijd beschikbaar zijn en met voldoende performance werken. Een toegewijd expertteam wordt automatisch geïnformeerd wanneer afwijkingen of storingen optreden. Uitgebreid geteste procedures zorgen er bovendien voor dat getroffen systemen bij afwijkingen van de normale omstandigheden zo snel mogelijk naar de gewenste doelstatus kunnen worden hersteld.

Back-up- en herstelprocedures

Uitgebreid back-up- en herstelconcept voor noodsituaties, inclusief een rolling-back-upstrategie

Eplan maakt in regelmatige cycli back-ups van de Eplan Cloud-gegevens en bewaart deze back-ups volgens vastgelegde termijnen. De uitvoering van de back-upprocedure is gebaseerd op de specificaties van ISO 27001. Back-ups zijn altijd volledig versleuteld en beschermd tegen ongeautoriseerde toegang. De sleutel voor het ontsleutelen van back-ups wordt strikt beschermd en veilig opgeslagen. Deze wordt uitsluitend gebruikt in noodsituaties en na een gedefinieerde vrijgaveprocedure. De integriteit van de back-ups wordt getest, zodat beschikbaarheid en functionaliteit gegarandeerd zijn wanneer dat nodig is. 

Agile softwareontwikkeling volgens het DevSecOps-principe

Agile softwareontwikkeling als onderdeel van een georganiseerde software development life cycle met geautomatiseerde functionele en beveiligingstests en code-reviews

De kwaliteit en procedures voor interne softwareontwikkelingsprocessen bij Eplan zijn gecertificeerd volgens ISO 9001. Dit zorgt voor een consistent gestructureerde en georganiseerde aanpak bij het ontwikkelen van de software voor de Eplan Cloud-producten: van het eerste conceptontwerp tot de levering van voltooide softwareproducten.

Eplan ontwikkelt software met agile methoden en integreert beveiligingsmaatregelen volgens het DevSecOps-principe. Zo worden bijvoorbeeld geautomatiseerde testprocedures, code-reviews en gecontroleerde acceptatieprocedures gebruikt. Alle fasen van de software development life cycle worden gecontroleerd en bewaakt om de implementatie van bewezen beveiligingstechnieken te garanderen. Voor gegevensuitwisseling worden moderne REST API’s met geïntegreerde sterke authenticatiemethoden gebruikt. Het principe van gescheiden ontwikkel-, test- en productieomgevingen wordt uiteraard strikt gehandhaafd en nageleefd.

Kwetsbaarheidsanalyses (Threat Intelligence)

Uitgebreide analyses voor automatische detectie van dreigingen en kwetsbaarheden, inclusief regelmatige penetratietests en onafhankelijke beveiligingsaudits door derden

Eplan gebruikt interne en externe bronnen om informatie over opkomende dreigingen te verzamelen. Geautomatiseerde tools en interne security-experts analyseren de ontvangen informatie. Zo worden zinvolle strategieën en effectieve verdedigingsplannen snel geïdentificeerd en geïmplementeerd. Specifieke maatregelen zijn bijvoorbeeld regelmatig uitgevoerde interne en externe penetratietests voor de proactieve detectie van mogelijke kwetsbaarheden en geautomatiseerd patchmanagement voor de tijdige implementatie van noodzakelijke beveiligingsupdates.

De hooggekwalificeerde security-experts van Eplan nemen regelmatig deel aan gespecialiseerde trainingsprogramma’s. Zo zorgt Eplan ervoor dat de noodzakelijke knowhow van de interne security-experts altijd up-to-date is.