- Veiligheidsaanbevelingen per dienst
- RDP (Remote Desktop / Extern Bureaublad)
- NAS (QNAP en Synology)
- Cloud-Oplossingen (Microsoft Office 36)
- Domeinregistratie, web- & e-mailhosting
- Hosted Exchange
- Werkplekbeheer
- Back-up (RDP, NAS, server, computer)
- Wifi (UniFi)
- Overig
Wat zit standaard bij de Pixelbyte dienstverlening inbegrepen?
De standaardback-up die we van uw systeem (RDP-server, NAS, Office 365, server, werkplek) maken is een goede (Cloud) back-up die beschermt tegen de meeste problemen zoals het per ongeluk verwijderen van bestanden of een technisch probleem. De data wordt vanaf uw systeem versleuteld (client side encrypted) verstuurd naar onze Cloud-backupserver in een datacentrum in Amsterdam. We monitoren deze back-ups dagelijks, dit houdt in dat we controleren of de back-upsoftware aangeeft dat de back-up (correct) is gemaakt. De back-ups hebben een retentie van 3 maanden, dit houdt in dat we van een bestand of bestandsmap een versie tot en met 3 maanden geleden uit de back-up terug kunnen zetten.
Welke mogelijkheden zijn er om de veiligheid van deze dienst nog verder te vergroten?
Retentieperiode
We kunnen op verzoek de retentieperiode van uw back-up aanpassen. Neem contact met ons op wanneer u hier interesse in heeft.
Restoretest
We kunnen op verzoek een (periodieke) restoretest van uw back-up uitvoeren. Deze voeren we niet standaard uit. Neem contact met ons op wanneer u hier interesse in heeft.
Offline back-up
De standaardback-up die we van uw systeem (RDP-server, NAS, server, computer) maken is een goede back-up die beschermt tegen de meeste problemen zoals het per ongeluk verwijderen van bestanden of een technisch probleem. Deze standaardback-up heeft echter twee kwetsbaarheden: we monitoren deze back-ups dagelijks, dit houdt in dat we controleren of de back-upsoftware aangeeft dat de back-up is gemaakt. Maar voor deze back-ups voeren we geen periodieke restoretests uit. Dit houdt in dat we niet testen of uit de back-up ook daadwerkelijk bestanden teruggezet kunnen worden. Dit is een kostenafweging: deze dienst wordt tegen een beperkt maandelijks bedrag aangeboden, restoretests zijn vrij arbeidsintensief en als het back-upprogramma in de monitoring aangeeft dat een back-up (correct) is gemaakt dan is dat in 99% van de gevallen ook zo. Daarnaast beschermt de back-up niet tegen alle problemen die op kunnen treden. Er is tegenwoordig bijvoorbeeld veel aandacht voor hackers die computersystemen binnendringen en daarop bestanden versleutelen om losgeld te kunnen vragen. Ondanks ons grondige onderhoud zou het kunnen gebeuren dat een hacker controle krijgt over uw systeem. Met de juiste kennis kan het vervolgens mogelijk zijn dat een hacker op dat moment ook de bestanden uit uw back-up weet aan te tasten. Voor deze beide aandachtspunten hebben wij een zeer goede oplossing in de vorm van een Offline Back-up.
Onze Offline Back-up is een aanvulling op onze standaard (Cloud) back-up. In overleg met u spreken we een periode af: bijvoorbeeld eenmaal per kwartaal. Op het afgesproken moment zetten wij op ons kantoor uw meest recente standaardback-up terug (restore) op een ander systeem. Van de teruggezette bestanden openen we een aantal om te kijken of dit openen daadwerkelijk zonder problemen mogelijk is. Vervolgens slaan we deze bestanden op een losse harde schijf op die losgekoppeld wordt, en wordt opgeslagen in een kluis bij ons op kantoor. In overleg met u wisselen we periodiek van harde schijf, we kunnen bijvoorbeeld 4 verschillende schijven gebruiken en deze per kwartaal afwisselen. Er is dan van een heel jaar, per kwartaal een Offline Back-up beschikbaar. Met deze Offline Back-up heeft u de grootst mogelijke garantie dat uw bestanden veilig zijn bij welk probleem dan ook:
- We voeren periodiek een restoretest uit van uw standaard Cloud-back-up. Hiermee weten we helemaal zeker dat deze standaard Cloud back-up correct functioneert.
- De Offline Back-up bestanden zijn opgeslagen op een andere locatie dan waar de bronbestanden staan en zijn op geen enkele manier benaderbaar via het internet.
Heeft u interesse in een Offline Back-up? Neem dan contact met ons op om de mogelijkheden te bespreken.
Wat zit standaard bij de Pixelbyte dienstverlening inbegrepen?
Op nieuwe Microsoft Office 365 omgevingen (tenants) die wij aanmaken of in beheer nemen zetten wij standaard multifactor-authenticatie (MFA) aan om uw gebruikersaccounts zo goed mogelijk te beschermen. Ook stellen wij zgn. SPF, DKIM en DMARC DNS-records in om mailen zo veilig mogelijk te maken.
Daarnaast hebben we uw Microsoft Office 365 omgeving in beheer in ons licentieportaal. Hierdoor kunnen wij bij vragen of problemen snel assisteren.
Welke mogelijkheden zijn er om de veiligheid van deze dienst nog verder te vergroten?
Tweefactor-authenticatie (2FA) / Multifactor-authenticatie (MFA)
Op nieuwe Microsoft Office 365 omgevingen (tenants) die wij aanmaken of in beheer nemen zetten wij standaard multifactor-authenticatie (MFA) aan om uw gebruikersaccounts zo goed mogelijk te beschermen. Op verzoek hebben wij echter bij verschillende klanten de MFA uitgezet omdat de extra beveiliging bijvoorbeeld als vervelend werd ervaren. Ook is nog niet voor alle “oudere” klanten de MFA geactiveerd. We adviseren ten zeerste om altijd gebruik te maken van MFA. Dit kost u helemaal niets extra maar biedt wel een aanzienlijke extra beveiliging tegen ongeoorloofd gebruik van uw Microsoft Office 365 account. Wilt u MFA activeren? Of twijfelt u over de instellingen van de MFA voor uw Microsoft Office 365 omgeving? Neem dan contact met ons op.
DNS-records (SPF, DKIM, DMARC)
Naast MFA stellen wij de zgn. SPF, DKIM en DMARC DNS-records van uw domein in om mailen zo veilig mogelijk te maken. Op dit moment zijn nog niet voor alle “oudere” klanten, of klanten die hun domeinhosting niet bij ons hebben ondergebracht de DKIM en DMARC DNS-records aangemaakt. Wilt u deze DNS-records toegevoegd hebben aan uw domein? Of twijfelt u over de instellingen van deze DNS-records? Neem dan contact met ons op.
Back-up
Wij kunnen een dagelijkse back-up instellen van uw Microsoft Office 365 omgeving (SharePoint, en individuele gebruikers met hun OneDrive, mail, etc.) De back-up wordt buiten Microsoft Office 365 opgeslagen in onze Cloud back-up opslag in een datacentrum in Amsterdam. Deze back-up geeft een goede extra bescherming tegen dataverlies. Heeft u interesse in deze uitbreiding? Neem dan contact met ons op.
Wachtwoorden
Standaard genereren wij veilige wachtwoorden voor de gebruikersaccount die we aanmaken binnen uw Microsoft Office 365 omgeving. Sommige klanten hebben gevraagd om door hen zelf bedachte wachtwoorden te gebruiken en andere klanten wijzigen achteraf op eigen initiatief hun wachtwoord. Wij zien dat deze wachtwoorden niet altijd even veilig zijn. Ons advies is om altijd veilige, unieke wachtwoorden te gebruiken. Dat zijn wachtwoorden van 12 tekens of meer, met willekeurige (hoofd)letters, cijfers en leestekens. Wilt u het wachtwoord van één of meerdere gebruikersaccounts binnen uw Microsoft Office 365 omgeving aanpassen? Neem dan contact met ons op.
Wat zit standaard bij de Pixelbyte dienstverlening inbegrepen?
Wij zorgen ervoor dat het besturingssysteem, het website-beheerpaneel DirectAdmin en alle aanvullende software van de webservers waarop uw websites draaien continue up-to-date en beveiligd blijven met een goede firewall, brute force beveiliging en andere technieken. Hostingpakketten die we aanmaken worden standaard voorzien van een SSL-certificaat (voor https-toegang) via Let’s Encrypt.
Onze domeinregistratie, web- & e-mailhosting wordt zonder verdere ondersteuning aangeboden.
Welke mogelijkheden zijn er om de veiligheid van deze dienst nog verder te vergroten?
Onze domeinregistratie, web- & e-mailhosting wordt zonder verdere ondersteuning aangeboden. U bent zelf verantwoordelijk voor de (veilige) inrichting van uw DirectAdmin-omgeving / website met uw databases en website-bestanden. U bent ook zelf verantwoordelijk voor een goede back-up van uw website.
We zien dat website-pakketten zoals WordPress veel worden gebruikt, ons dringende advies is om deze pakketten periodiek te controleren en van updates te voorzien en bij twijfel een expert in te schakelen. We zien helaas vaak dat een pakket wordt geïnstalleerd en vervolgens niet (goed) wordt onderhouden. Het is dan mogelijk dat uw website wordt gehackt met alle gevolgen van dien: er kan dan een willekeurige andere website op worden geplaatst en daarnaast kan de hacker vanuit uw naam e-mails verzenden.
Wat zit standaard bij de Pixelbyte dienstverlening inbegrepen?
Voor de Hosted Exchange omgevingen die wij aanmaken of in beheer nemen stellen wij standaard de SPF DNS-records in om mailen zo veilig mogelijk te maken.
Welke mogelijkheden zijn er om de veiligheid van deze dienst nog verder te vergroten?
Microsoft Office 365
Onze Hosted Exchange dienst heeft een paar voordelen boven Office 365 zoals gegarandeerde opslag van uw data in Nederland bij een Nederlandse partij. Daarnaast is het mogelijk om mailboxen aan te maken die groter zijn dan 100GB, wat de absolute limiet is binnen Microsoft Office 365. Voor maximale veiligheid adviseren we echter een overstap naar Microsoft Office 365.
Het is binnen Microsoft Office 365 mogelijk om multifactor-authenticatie (MFA) te gebruiken om uw gebruikersaccounts zo goed mogelijk te beschermen. Ook kunnen er zgn. DKIM en DMARC DNS-records ingesteld worden voor uw domein om mailen zo veilig mogelijk te maken. Deze mogelijkheden zijn er niet (voldoende) binnen uw Hosted Exchange omgeving. Tot slot kunnen we een back-up maken van uw Microsoft Office 365 omgeving, deze optie is er niet voor de Hosted Exchange omgeving. Overweegt u een overstap naar Microsoft Office 365? Neem dan contact met ons op.
Wachtwoorden
Standaard genereren wij veilige wachtwoorden voor de gebruikersaccount die we aanmaken binnen uw Hosted Exchange omgeving. Sommige klanten hebben gevraagd om door hen zelf bedachte wachtwoorden te gebruiken en andere klanten wijzigen achteraf op eigen initiatief hun wachtwoord. Wij zien dat deze wachtwoorden niet altijd even veilig zijn. Ons advies is om altijd veilige, unieke wachtwoorden te gebruiken. Dat zijn wachtwoorden van 12 tekens of meer, met willekeurige (hoofd)letters, cijfers en leestekens. Wilt u het wachtwoord van één of meerdere gebruikersaccounts binnen uw Hosted Exchange omgeving aanpassen? Neem dan contact met ons op.
Wat zit standaard bij de Pixelbyte dienstverlening inbegrepen?
Uw NAS wordt door ons onderhouden en regelmatig van (firmware)updates voorzien.
Er wordt een dagelijkse standaardback-up gemaakt van de, tijdens de oplevering in overleg met u gekozen hoofdbestandsmappen op uw NAS en alle bestanden en bestandsmappen daaronder. Deze back-up heeft een retentie van 3 maanden, dit houdt in dat we van een bestand of bestandsmap een versie tot en met 3 maanden geleden uit de back-up terug kunnen zetten. De data wordt vanaf uw NAS versleuteld (client side encrypted) verstuurd naar onze Cloud-back-up opslag in een datacentrum in Amsterdam.
Welke mogelijkheden zijn er om de veiligheid van deze dienst nog verder te vergroten?
Wachtwoorden
Standaard genereren wij veilige wachtwoorden voor de gebruikersaccount die we aanmaken op uw NAS. Sommige klanten hebben gevraagd om door hen zelf bedachte wachtwoorden te gebruiken en andere klanten wijzigen achteraf op eigen initiatief hun wachtwoord. Wij zien dat deze wachtwoorden niet altijd even veilig zijn. Ons advies is om altijd veilige, unieke wachtwoorden te gebruiken. Dat zijn wachtwoorden van 12 tekens of meer, met willekeurige (hoofd)letters, cijfers en leestekens. Wilt u het wachtwoord van één of meerdere gebruikersaccounts op uw NAS aanpassen? Neem dan contact met ons op.
Back-up
De standaardback-up die we van uw NAS maken is een goede back-up die beschermt tegen de meeste problemen zoals het per ongeluk verwijderen van bestanden of een technisch probleem op de NAS. Deze standaardback-up heeft echter twee kwetsbaarheden: we monitoren deze back-ups dagelijks, dit houdt in dat we controleren of de back-upsoftware aangeeft dat de back-up (correct) is gemaakt. Maar voor deze back-ups voeren we geen periodieke restoretests uit. Dit houdt in dat we niet testen of uit de back-up ook daadwerkelijk bestanden teruggezet kunnen worden. Dit is een kostenafweging: deze dienst wordt tegen een beperkt maandelijks bedrag aangeboden, restoretests zijn vrij arbeidsintensief en als het back-upprogramma in de monitoring aangeeft dat een back-up (correct) is gemaakt dan is dat in 99% van de gevallen ook zo. Daarnaast beschermt de back-up niet tegen alle problemen die op kunnen treden. Er is tegenwoordig bijvoorbeeld veel aandacht voor hackers die computersystemen binnendringen en daarop bestanden versleutelen om losgeld te kunnen vragen. Ondanks ons grondige onderhoud zou het kunnen gebeuren dat een hacker controle krijgt over uw NAS, met de juiste kennis kan het vervolgens mogelijk zijn dat een hacker op dat moment ook de bestanden uit uw back-up weet aan te tasten. Voor deze beide aandachtspunten hebben wij een zeer goede oplossing in de vorm van een Offline Back-up. Zie de veiligheidsaanbevelingen voor ons Back-up product voor meer informatie over de mogelijkheden.
Toegang vanaf het internet
Wij verbinden de door ons geleverde QNAP en Synology NAS-systemen nooit rechtstreeks aan het internet voor toegang van buitenaf. Dit wordt uit veiligheidsoverwegingen door QNAP ook ten zeerste afgeraden. Wij maken altijd gebruik van een VPN-verbinding die eerst opgezet dient te worden voordat de NAS van buitenaf benaderd kan worden. We zien dat sommige klanten na oplevering soms zelf aanpassingen aanbrengen in deze instellingen. Deze aanpassingen zijn niet altijd even veilig. Twijfelt u over deze instellingen? Neem dan contact met ons op.
Algemene aanbevelingen voor veilig werken:
- Gebruik uw zakelijke werkplek/computer ook echt alleen zakelijk. Gebruik een andere computer voor privédoeleinden zoals het spelen van spelletjes, het kijken van films en browsen.
- Laat uw zakelijke computer niet door andere personen gebruiken. Vooral niet door uw kinderen.
- Meld het direct als u uw computer kwijt bent. We kunnen dan helpen om proactief al uw wachtwoorden aan te passen.
- Bent u bezig met een (internet)dienst en gebeurt er naar uw idee iets vreemds (er wordt om een betaling gevraagd waar u dit niet verwacht, u wordt omgeleid naar een site die u niet vertrouwt, het openen van een bestand geeft een vreemd resultaat, …). Sluit dan meteen deze dienst en start voor de zekerheid uw computer opnieuw op. Vertrouwt u het helemaal niet, zet dan uw computer uit en meld deze situatie direct.
Wat zit standaard bij de Pixelbyte dienstverlening inbegrepen?
Uw RDP-server draait in een datacentrum in Amsterdam of Haarlem. Hij wordt door ons onderhouden en regelmatig van Windows- en Office-updates en patches voorzien.
Uw RDP-server is voorzien van onze ESET-Endpoint beveiligingssoftware. Wij zorgen ervoor dat deze software up-to-date blijft, houden waarschuwingen van de software in de gaten en grijpen in waar nodig.
Er wordt een dagelijkse standaardback-up gemaakt van de c:\data bestandsmap op uw RDP-server en alle bestanden en bestandsmappen daaronder. Deze back-up heeft een retentie van 3 maanden, dit houdt in dat we van een bestand of bestandsmap een versie tot en met 3 maanden geleden uit de back-up terug kunnen zetten. De data wordt vanaf uw RDP-server versleuteld (client side encrypted) verstuurd naar onze Cloud back-up opslag in een datacentrum in Amsterdam.
Het is belangrijk om te weten dat we de klantspecifieke-software (alle andere software op de RDP-server naast Windows, Office en ESET-Endpoint) niet standaard mee-updaten. Heeft u een softwarepakket dat u wilt updaten? Neem dan contact met ons op.
Welke mogelijkheden zijn er om de veiligheid van deze dienst nog verder te vergroten?
Tweefactor-authenticatie (2FA) / Multifactor-authenticatie (MFA)
We bieden al enige tijd de mogelijkheid om de gebruikersaccounts op uw RDP-server te voorzien van MFA. U voert dan tijdens het inloggen op de RDP-server uw wachtwoord in, maar moet zich ook op een aanvullende manier aanmelden. Dit kan bijvoorbeeld via een e-mail met een code, het scannen van een QR-code met uw telefoon, of een SMS-bericht. We adviseren ten zeerste om uw RDP-server te voorzien van MFA, de kosten hiervoor zijn beperkt terwijl de winst op beveiligingsvlak aanzienlijk is. Neem contact met ons op als u interesse heeft in deze aanvulling.
Wachtwoorden
Standaard genereren wij veilige wachtwoorden voor de gebruikersaccount die we aanmaken op onze RDP-servers. Sommige klanten hebben gevraagd om door hen zelf bedachte wachtwoorden te gebruiken en andere klanten wijzigen achteraf op eigen initiatief hun wachtwoord. Wij zien dat deze wachtwoorden niet altijd even veilig zijn. Ons advies is om altijd veilige, unieke wachtwoorden te gebruiken. Dat zijn wachtwoorden van 12 tekens of meer, met willekeurige (hoofd)letters, cijfers en leestekens. Wilt u het wachtwoord van één of meerdere gebruikersaccounts op uw RDP-server aanpassen? Neem dan contact met ons op.
Back-up
De standaardback-up die we van uw RDP-server maken is een goede back-up die beschermt tegen de meeste problemen zoals het per ongeluk verwijderen van bestanden of een (technisch) probleem op de RDP-server. Deze standaardback-up heeft echter twee kwetsbaarheden: we monitoren deze back-ups dagelijks, dit houdt in dat we controleren of de back-upsoftware aangeeft dat de back-up (correct) is gemaakt. Maar voor deze back-ups voeren we geen periodieke restoretests uit. Dit houdt in dat we niet testen of uit de back-up ook daadwerkelijk bestanden teruggezet kunnen worden. Dit is een kostenafweging: deze dienst wordt tegen een beperkt maandelijks bedrag aangeboden, restoretests zijn vrij arbeidsintensief en als het back-upprogramma in de monitoring aangeeft dat een back-up (correct) is gemaakt dan is dat in 99% van de gevallen ook zo. Daarnaast beschermt de back-up niet tegen alle problemen die op kunnen treden. Er is tegenwoordig bijvoorbeeld veel aandacht in de media voor hackers die computersystemen binnendringen en daarop bestanden versleutelen om losgeld te kunnen vragen. Ondanks ons grondige onderhoud zou het kunnen gebeuren dat een hacker controle krijgt over uw RDP-systeem, met de juiste kennis kan het vervolgens mogelijk zijn dat een hacker op dat moment ook de bestanden uit uw back-up weet aan te tasten. Voor deze beide aandachtspunten hebben wij een zeer goede oplossing in de vorm van een Offline Back-up. Zie de veiligheidsaanbevelingen voor ons Back-up product voor meer informatie over de mogelijkheden.
Wat zit standaard bij de Pixelbyte dienstverlening inbegrepen?
Wij zorgen er door middel van onze monitoringsoftware voor dat Windows of macOS op uw computers up-to-date blijft. Daarnaast is bij het werkplekbeheer een licentie op onze ESET-Endpoint beveiliging inbegrepen waarmee u beschikt over een degelijke, zakelijke virusscanner en firewall. Ook de ESET-Endpoint software houden wij up-to-date en in de gaten op meldingen.
Welke mogelijkheden zijn er om de veiligheid van deze dienst nog verder te vergroten?
Bitlocker / FileVault
We kunnen de harde schijf in uw computer versleutelen door middel van Bitlocker of FileVault. Hiermee kan iemand die uw harde schijf in handen krijgt deze niet uitlezen via externe apparatuur. Heeft uw interesse in deze extra beveiliging? Neem dan contact met ons op.
Wachtwoorden
Standaard genereren wij veilige wachtwoorden voor de gebruikersaccount die we aanmaken op uw werkstations. Sommige klanten hebben gevraagd om door hen zelf bedachte wachtwoorden te gebruiken en andere klanten wijzigen achteraf op eigen initiatief hun wachtwoord. Wij zien dat deze wachtwoorden niet altijd even veilig zijn. Ons advies is om altijd veilige, unieke wachtwoorden te gebruiken. Dat zijn wachtwoorden van 12 tekens of meer, met willekeurige (hoofd)letters, cijfers en leestekens. Wilt u het wachtwoord van één of meerdere gebruikersaccounts op uw werkstations aanpassen? Neem dan contact met ons op.
Wat zit standaard bij de Pixelbyte dienstverlening inbegrepen?
Wij monitoren uw UniFi- en Draytek-apparatuur en we zorgen ervoor dat deze up-to-date blijft met de nieuwste patches.
Welke mogelijkheden zijn er om de veiligheid van deze dienst nog verder te vergroten?
Wachtwoorden
De wachtwoorden van uw wifi-netwerk(en) maken we altijd in overleg aan. Zorg ervoor dat deze wachtwoorden veilig zijn en wijzig deze wanneer dit nodig is: bijvoorbeeld wanneer een medewerker uit dienst gaat die het wachtwoord van het interne wifi-kantoornetwerk kent. Wilt u het wachtwoord van uw wifi-netwerk(en) aanpassen? Neem dan contact met ons op.