Wanneer we een nieuwe website bouwen, gaat het vaak over uitstraling, snelheid, gebruiksvriendelijkheid en vindbaarheid.
Maar er is nog iets wat minstens zo belangrijk is en wat je als bezoeker meestal niet ziet:
Een website staat tenslotte dag en nacht online. Bezoekers laten er soms gegevens achter, beheerders loggen erop in en achter de schermen draaien verschillende technische onderdelen die allemaal goed met elkaar moeten samenwerken.
Beveiliging zien wij daarom niet als iets wat we vlak voor de livegang nog even toevoegen.
Het begint bij de eerste technische keuzes.
Een slotje betekent niet dat alles veilig is
Vrijwel iedere moderne website heeft tegenwoordig een SSL-certificaat. Je herkent dat onder andere aan https in het webadres.
Dat is belangrijk: het zorgt ervoor dat gegevens tussen de bezoeker en de website versleuteld worden verzonden.
Maar daarmee is een website nog niet automatisch veilig.
Vergelijk het met een bedrijfspand. Een goed slot op de voordeur is belangrijk, maar je kijkt ook naar de ramen, wie er een sleutel heeft en of er ergens een achterdeur openstaat.
Bij een website werkt dat niet veel anders.
Daarom kijken we naar het geheel.
Veiligheid begint bij de basis
Een belangrijke keuze wordt al gemaakt voordat we één pagina hebben ontworpen:
Bij BlueTags werken we voor veel websites met Statamic. Dat doen we niet alleen omdat het prettig werkt voor ons en onze klanten, maar ook omdat we veel controle hebben over hoe een website technisch wordt opgebouwd.
Statamic werkt standaard met bestanden voor het opslaan van veel content en heeft voor een reguliere website niet noodzakelijk een traditionele database nodig.
Daarnaast is veel functionaliteit die een website nodig heeft al beschikbaar binnen het systeem zelf.
Daardoor hoeven we niet voor iedere kleine functie zomaar een externe plugin toe te voegen.
Dat vinden we belangrijk.
Meer is niet altijd beter
Plugins en externe pakketten zijn niet per definitie onveilig.
Sterker nog: goede uitbreidingen kunnen ontzettend waardevol zijn.
Maar iedere extra afhankelijkheid betekent ook iets dat onderhouden en bijgewerkt moet worden.
Daarom stellen we ons bij iedere toevoeging de vraag:
Als functionaliteit netjes binnen de bestaande techniek kan worden gerealiseerd, heeft dat vaak onze voorkeur.
Niet omdat een website zo min mogelijk onderdelen móét hebben, maar omdat we graag weten wat er onder de motorkap gebeurt.
Een overzichtelijke technische basis is makkelijker te onderhouden en verkleint onnodige afhankelijkheden.
Waarom wij met Statamic werken
Onder Statamic draait Laravel, een modern framework waarmee wereldwijd webapplicaties worden ontwikkeld.
Voor jou als klant hoef je daar eigenlijk weinig van te merken.
En dat is juist de bedoeling.
Het betekent voor ons dat we websites kunnen ontwikkelen op een solide technische basis en tegelijkertijd veel vrijheid houden om maatwerk te bouwen.
Ook kunnen onderdelen van een Statamic-website in versiebeheer worden bijgehouden. Daardoor kunnen technische wijzigingen gecontroleerd worden vastgelegd en kunnen eerdere versies waar nodig worden teruggehaald.
Het zijn dingen die grotendeels achter de schermen gebeuren.
Maar juist daar wordt een belangrijk deel van de kwaliteit van een website bepaald.
Veiligheid gaat verder dan het CMS
We zouden natuurlijk heel makkelijk kunnen zeggen:
“Wij gebruiken Statamic, dus je website is veilig.”
Maar zo werkt beveiliging niet.
Geen enkel CMS maakt een website onaantastbaar.
Ook de hostingomgeving, wachtwoorden, gebruikersrechten, updates, externe koppelingen, maatwerkcode en het beheer na livegang spelen een rol.
En er ontstaan voortdurend nieuwe beveiligingsrisico’s.
Daarom zien wij veiligheid niet als een eenmalige handeling, maar als iets waar gedurende de volledige levensduur van een website aandacht voor moet blijven.
Kunnen we garanderen dat een website nooit gehackt wordt?
Nee.
En wat ons betreft moet je voorzichtig zijn met partijen die dat wél garanderen.
Zodra een systeem verbonden is met het internet bestaat er altijd een bepaalde vorm van risico.
Wat we wél kunnen doen, is dat risico serieus nemen. Door bewust technologie te kiezen. Door niet onnodig afhankelijkheden toe te voegen. Door zorgvuldig om te gaan met toegang. Door software actueel te houden.
En vooral door veiligheid niet pas te bespreken wanneer er iets misgaat.
Veiligheid zonder dat jij beveiligingsexpert hoeft te zijn
Als ondernemer hoef je niet te weten hoe een framework werkt of welke technische maatregelen achter de schermen worden genomen.
Je moet erop kunnen vertrouwen dat daarover is nagedacht.
Dat is voor ons misschien wel het belangrijkste uitgangspunt.
We willen niet dat beveiliging iets is waar een klant zelf achteraan moet gaan of waar pas aandacht voor komt wanneer een website al gebouwd is.
Het hoort bij goede webdevelopment.
Net zoals snelheid, gebruiksvriendelijkheid en toegankelijkheid.
Tot slot
Een veilige website begint wat ons betreft niet met een beveiligingsplugin.
En ook niet met een groen slotje in je browser.
Het begint met bewuste keuzes.
Met een goede technische basis, zo min mogelijk onnodige complexiteit en aandacht voor wat er gebeurt nadat een website live staat.
Kunnen we ieder risico uitsluiten?
Nee.
Maar we kunnen er wél voor zorgen dat veiligheid vanaf het eerste moment serieus wordt meegenomen.