1. Toegang tot uw omgeving
- Elke engineer maakt verbinding met een persoonlijk account op naam. We gebruiken geen gedeelde of generieke logins, en we vragen u die ook niet voor ons aan te maken.
- Verbindingen lopen via uw VPN, een jump host onder uw beheer of onze gehardende gateway, altijd versleuteld met TLS. Multifactorauthenticatie is op elk pad verplicht.
- Monitoring gebruikt een eigen login met
VIEW SERVER STATEen leesrechten op backup- en jobhistorie. Het kan de data in uw tabellen niet lezen. - Ingrepen gebruiken een apart DBA-account met alleen de rechten die de afgesproken scope vereist. Sysadmin-rechten worden expliciet aangevraagd en kunnen in tijd worden beperkt.
- Toegang wordt bij elke kwartaalreview met u doorgenomen en ingetrokken op de dag dat een opdracht eindigt. U ontvangt een lijst van de te verwijderen accounts.
2. Wat onze monitoring verzamelt
Het monitoringplatform verzamelt technische telemetrie: instance- en databasenamen, configuratie, wait statistics, performancecounters, blocking- en deadlockgrafen, resultaten van Agent-jobs, backuphistorie, errorlogregels en capaciteitscijfers. Het kopieert geen bedrijfsdata uit uw tabellen. Een deadlockgraaf of een trage querytekst kan letterlijke waarden uit een applicatie bevatten; die worden versleuteld opgeslagen, alleen bewaard zolang het monitoringcontract loopt plus 90 dagen, en kunnen op verzoek worden uitgesloten.
Telemetrie en onze eigen systemen worden gehost in Microsoft Azure-datacenters binnen de Europese Unie. Backups van ons platform zijn versleuteld en getest.
3. Hoe wijzigingen worden doorgevoerd
- Geen wijziging op een productiesysteem zonder vastgelegde reden: een alarm, een ticket of een afgesproken plan.
- Wijzigingen zijn gescript, door een collega beoordeeld waar het risico dat rechtvaardigt, en worden uitgevoerd binnen de met u afgesproken onderhoudsvensters. Elk script heeft een rollbackpad.
- Noodmaatregelen tijdens een incident zijn toegestaan binnen de scope van uw pakket en worden de volgende ochtend aan u gerapporteerd, met wat is gewijzigd en waarom.
- We houden per klant een wijzigingslog bij dat u op elk moment kunt opvragen.
4. Onze mensen
Iedereen die aan klantomgevingen werkt, is gebonden aan een geheimhoudingsovereenkomst en aan uw NDA waar u die vereist. Engineers werken vanaf beheerde apparaten met schijfversleuteling, schermvergrendeling en endpointbeveiliging. Klantreferenties worden opgeslagen in een wachtwoordmanager met kluizen per klant, nooit in documenten, e-mail of chat.
5. Incidentrespons
- Een beveiligingsincident dat uw omgeving of uw data raakt, wordt binnen 24 uur na bevestiging gemeld aan uw vaste contactpersoon, met wat we weten, wat we hebben gedaan en wat we aanbevelen.
- Waar DatabaseOnline als uw verwerker optreedt onder een verwerkersovereenkomst, ondersteunen we uw meldplicht van 72 uur bij de Autoriteit Persoonsgegevens met de technische feiten die u nodig heeft.
- Ons eigen platform wordt de klok rond bewaakt door hetzelfde team dat het uwe bewaakt.
6. Ondersteuning van uw compliance
We hebben geen eigen certificering. We ondersteunen wel klantaudits onder ISO 27001, NEN 7510, SOC 2, de AVG en sectorregelgeving door bewijs te leveren: toegangslijsten, wijzigingslogs, rapporten van backup- en restoretests, en de verwerkersovereenkomst. Waar uw beleid dat vereist, werken we volgens uw procedures in plaats van de onze.
7. Responsible disclosure
Heeft u een kwetsbaarheid gevonden in deze website, in een van onze producten of in ons platform, dan horen we het graag van u voordat iemand anders het doet.
- Meld het via danny.riebeek@databaseonline.nl met als onderwerp "Responsible disclosure", inclusief de stappen om het te reproduceren.
- We bevestigen de ontvangst binnen 3 werkdagen, houden u op de hoogte van de voortgang en laten weten wanneer het probleem is verholpen.
- Benader, wijzig of verwijder geen data die niet van u is, verstoor onze diensten niet en deel de kwetsbaarheid niet met anderen totdat we die hebben verholpen.
- Houdt u zich aan deze regels, dan ondernemen we geen juridische stappen tegen u en vermelden we u, als u dat wilt, wanneer we de oplossing publiceren.
8. Vragen van uw securityteam
Leveranciersvragenlijsten en gedetailleerde vragen over onze werkwijze kunt u sturen naar danny.riebeek@databaseonline.nl. We beantwoorden ze zelf, in technisch detail, meestal binnen een week.