Beveiliging
Hoe uw tenantgegevens worden verwerkt.
Elke klant krijgt een eigen Klantomgeving op Cloudflare Workers en D1. Apparaatagenten handhaven het beleid lokaal; de cloud-edge bewaart beleid, blokkeergebeurtenissen en inschrijvingsrecords — allemaal afgebakend per tenant onder Spot Cloud B.V.
-
Spot Suite OIDC-aanmelding
Aanmelding bij de beheerconsole maakt gebruik van Microsoft Entra ID via Spot Suite OIDC op spot-cloud.spot-suite.com. Apparaatagenten zien nooit gebruikerswachtwoorden.
-
Isolatie per klant
Elke Klantomgeving draait op een eigen Cloudflare Worker, D1-database en opslag. Geen gedeelde infrastructuur tussen tenants.
-
Gegevens per tenant
Beleid, blokkeergebeurtenissen en inschrijvingsrecords zijn afgebakend tot uw tenant. Rijen kruisen geen klantgrenzen.
-
Gegevensopslag in de EU
Klantomgevingen draaien in de EU-regio, beheerd door Spot Cloud B.V.
-
Auditlogging en -export
Blokkeergebeurtenissen registreren apparaat, domein, categorie, bron en tijdstempel. Exporteer als CSV of JSON vanuit de beheerconsole.
-
Gehashte apparaatreferenties
Beheerde agenten authenticeren met csk_-API-sleutels per apparaat, sha256-gehasht aan de serverzijde. Sleutels worden opgeslagen met 0600-machtigingen op het eindpunt.
-
Ondertekende indicatorbundels
Dreigingsfeeds worden verzonden als ed25519-ondertekende gzip-bundels. Agenten verifiëren de handtekening voordat indicatoren worden toegepast — offline cache bewaart de laatst geverifieerde bundel.
-
Geen TLS-ontsleuteling
Handhaving is alleen-DNS. Geblokkeerde domeinen worden via een sinkhole naar een lokale blokkadepagina omgeleid. Geen TLS-inspectie, PAC-bestand of netwerkgateway in het beleidspad.
-
AVG · DORA · NIS2
Platformcontroles zijn gekoppeld aan GDPR, DORA en NIS2. Auditbewijs en het pakket met de koppeling van beheersmaatregelen worden onder NDA gedeeld.
Vragen over de architectuur?
Boek een rondleiding van 30 minuten — tenantisolatie, apparaatreferenties, ondertekende bundels en auditexports.