Assetto

Beveiliging & vertrouwen

Assetto is beveiligingssoftware, dus het is terecht dat u het doorlicht voordat u het ergens aan koppelt. Deze pagina beantwoordt wat ons doorgaans gevraagd wordt, zonder dat daar eerst een gesprek voor nodig is.

Hoe Assetto uw tenant benadert

Assetto koppelt via een Microsoft Entra-applicatieregistratie in uw eigen directory, met toegang op applicatieniveau (client credentials). Een Global Administrator geeft eenmalig toestemming en kan die op elk moment intrekken vanuit uw eigen tenant, zonder tussenkomst van ons.

  • Alleen-lezen. De permissies die Assetto vraagt zijn leesrechten. Het heeft geen schrijftoegang tot uw directory, apparaten of mailboxen.
  • Geen agent. Er wordt niets op endpoints of servers geïnstalleerd. Alle uitlezingen lopen via de Microsoft Graph API.
  • Geen gedelegeerde toegang. Assetto handelt nooit namens een ingelogde gebruiker en vraagt gebruikers nooit om hun inloggegevens.
  • Minimale rechten, en inzichtelijk. Welke applicatiepermissies in gebruik zijn en wat elke permissie ontsluit, staat in het product zelf.

Wat wordt opgeslagen, en wat niet

Assetto slaat configuratiemetadata op — beleidsinstellingen, roltoewijzingen, deelinstellingen, apparaatconfiguratieprofielen en samenvattingen van waarschuwingen — om vandaag te kunnen vergelijken met uw vastgelegde baseline.

  • Mailboxinhoud, bestanden, documenten en chatberichten worden nooit gelezen of opgeslagen.
  • Wachtwoorden van eindgebruikers worden nooit benaderd; Assetto kan ze niet lezen.
  • Directorygegevens blijven beperkt tot wat de beoordeling vereist.

Omgang met credentials

De client secret van uw app-registratie wordt versleuteld opgeslagen met AES-256-GCM. De versleuteling is gebonden aan de identiteit van uw organisatie als additional authenticated data, waardoor een opgeslagen ciphertext die naar het record van een andere organisatie wordt gekopieerd niet ontsleutelt — isolatie wordt afgedwongen door de cryptografie, niet alleen door een queryfilter.

Access tokens blijven uitsluitend server-side en worden nooit naar een browser gestuurd. Assetto bewaakt de vervaldatum van uw credential en waarschuwt voordat die verloopt, want een stil verlopen credential betekent stil afwezige monitoring.

Scheiding tussen tenants

Assetto is multi-tenant en de scheiding is structureel, niet afgesproken. Elk record van een klant draagt de organisatie-identifier als verplicht veld, afgedwongen door het typesysteem, en elk verzoek bepaalt zijn organisatie via één centraal autorisatiepunt. De organisatie volgt uit het lidmaatschap van de ingelogde identiteit — nooit uit iets dat de browser meestuurt.

De isolatie wordt gedekt door een geautomatiseerde testsuite die als release-gate draait, zodat een wijziging die de scheiding verzwakt de build laat falen in plaats van live te gaan.

Dataresidentie

Assetto is gebouwd en wordt beheerd in de Europese Unie. Klantdata wordt binnen de EU gehost en wordt bij normaal gebruik niet daarbuiten overgedragen. Wij zijn een EU-onderneming en vallen onder de AVG als verwerker van de configuratiegegevens die wij namens u bewaren.

Wat wij nog niet hebben

Wij zeggen dit liever zelf dan dat u het op een vragenlijst ontdekt. Assetto beschikt op dit moment niet over een ISO 27001-certificering of een SOC 2-rapportage. Wij zijn een jong product en hebben geen externe audit afgerond. Is een formele verklaring een harde eis in uw inkoopproces, laat dat dan vroeg weten, dan zijn wij eerlijk over de termijn.

Wij vullen graag een securityvragenlijst in, tekenen een verwerkersovereenkomst en lopen de architectuur in detail met uw team door.

Nog vragen?

Stuur ze gerust, of plan een gesprek en neem uw securityteam mee.