Beveiliging en hardening

Een audit vertelt u waar de open deuren zijn. Beveiliging sluit ze. FastSolve verhelpt de gevonden zwakke plekken en versterkt wat versterkt kan worden, zodat een aanvaller een gesloten deur vindt waar hij een ingang zocht.

Zoals de audit vereist deze dienst een schriftelijke toestemming en een in onderling overleg bepaalde toegang tot de te corrigeren site.

Weten dat een zwakke plek bestaat en ze open laten

Het risicovolste moment is niet wanneer een zwakke plek onbekend is. Het is wanneer ze bekend is en de correctie wordt uitgesteld.

  • De beveiliging werd op het einde bedacht, toen de site al online stond, terwijl ze bij het ontwerp wordt beslist.
  • Een auditrapport ligt in een lade omdat niemand weet waar te beginnen.
  • De standaardinstellingen van de host bleven ongewijzigd, en niemand controleerde wat ze doorlieten.
  • Elke correctie boezemt angst in, omdat men vreest te breken wat werkt terwijl men het wil beschermen.

Corrigeren vraagt methode, geen moed: de deuren worden één voor één gesloten, waarbij bij elke stap wordt gecontroleerd dat de site blijft werken.

Wat de beveiliging dekt

De correcties volgen de volgorde van het reële risico, van het meest misbruikbare tot eenvoudige comfortversterking.

1. De voorkant

Beveiligingsheaders, inhoudsbeleid, actuele versleuteling, systematische doorverwijzing naar een beveiligde verbinding: de eerste laag ontmoedigt de meeste geautomatiseerde pogingen.

Typische situatie. Een site serveerde nog oude versleutelingsversies en toonde haar exacte technologie. Twee instellingen volstonden om die aanwijzingen te verwijderen en de verouderde protocollen te sluiten.

2. De ingangen

Elk formulier, elk veld, elk adres is een toegangspunt. We valideren wat binnenkomt, schonen op wat buitengaat, en sluiten injecties voordat ze van pas komen.

Typische situatie. Een formulier aanvaardde om het even welke inhoud zonder controle. Een strikte validatie maakte een einde aan header-injectie en het kapen van de weergave.

3. Toegang en accounts

Robuuste sessies, scheiding van gegevens tussen gebruikers, limieten tegen brute kracht, correct afgebakende cookies: dit is de kern van de bescherming zodra er klantaccounts zijn.

Typische situatie. Een klantenportaal deelde hetzelfde sessietoken met minder veilige omgevingen. Het bereik ervan beperken schakelde het risico op diefstal van andermans sessie uit.

4. Misbruik en kosten

Snelheidslimieten op gevoelige punten, plafonds op betaalde diensten, antibotfilters: we verhinderen dat een onbekende de rekening laat oplopen of de dienst in een lus overbelast.

Typische situatie. Een online assistent antwoordde zonder enige limiet. Een limiet per bezoeker en een dagplafond maakten een einde aan het risico op een oncontroleerbare rekening.

Wat de beveiliging niet doet

Ze vermindert sterk het aanvalsoppervlak. Ze belooft geen onkwetsbaarheid, wat niemand eerlijk kan beloven.

  • Ze maakt een site niet onneembaar. Geen enkele site is dat. Ze verhoogt de kost van een aanval tot het punt dat de overgrote meerderheid ontmoedigd wordt.
  • Ze gebeurt niet eens en voor altijd. Code evolueert, nieuwe zwakke plekken verschijnen: bescherming wordt onderhouden, niet ingesteld en vergeten.
  • Ze compenseert geen slechte gewoontes. Wachtwoorden die gedeeld of in het zicht genoteerd worden, doen de beste hardening teniet.
  • Ze vervangt geen officiële certificering, wanneer uw sector of uw verzekeraar er een vereist.

Onze rol stopt waar uw dagelijkse gewoontes beginnen. We zeggen u eerlijk wat van ons afhangt en wat van u.

Veelgestelde vragen

Is een audit nodig vóór de beveiliging?

Het is de logische volgorde, maar geen verplichting. We kunnen vertrekken van een audit die u al hebt, of de audit en de beveiliging combineren tot één dienst, vaak voordeliger.

Ligt de site stil tijdens de correcties?

In de regel niet. Correcties worden één voor één toegepast en gecontroleerd, en gevoelige wijzigingen worden apart voorbereid voordat ze online gaan, om elke zichtbare onderbreking te vermijden.

Hoe lang blijft de bescherming geldig?

De correcties blijven van kracht zolang de site niet verandert. Zodra er functies worden toegevoegd of onderdelen bijgewerkt, is een nieuwe controle nuttig. Dat is het doel van een regelmatige opvolging, als u dat wenst.

Werkt u aan een site die u niet hebt gebouwd?

Ja, op voorwaarde dat we voldoende toegang en een schriftelijke toestemming van de eigenaar krijgen. We beginnen met te controleren wat wijzigbaar is voordat we ons op een bereik vastleggen.

Hoeveel kost het?

De prijs hangt af van het aantal te verhelpen zwakke plekken en hun aard. Headers verharden en toegangscontrole herbouwen vragen niet hetzelfde werk. De offerte volgt de stand van zaken. Ter indicatie, exclusief btw: de meeste beveiligingsopdrachten liggen tussen 700 en 2.000 euro. Een herwerking van de toegangscontrole kan oplopen tot 3.000 euro.