1. Samenvatting
Deflecta is ontworpen als security- en gedragslaag tussen medewerkers en digitale kanalen zoals e-mail, AI-tools, chat-apps en webplatformen. Het doel is om gevoelige informatie te herkennen voordat die onbedoeld wordt gedeeld, zonder de inhoud van berichten centraal te verzamelen.
De architectuur combineert lokale detectie op het eindpunt met een beheerportaal voor beleid, configuratie en geaggregeerde rapportage. De cloudlaag ontvangt geen prompts, e-mails, bijlagen of berichtinhoud vanuit de agent. Alleen anonieme categorie-events, zoals dat er een BSN-categorie is gedetecteerd, worden gebruikt voor inzicht op organisatieniveau.
2. Dreigingsmodel
Deflecta richt zich op datalekken en menselijk risicogedrag in moderne werkstromen. Het dreigingsmodel bevat onder meer:
- Onbedoeld delen van persoonsgegevens, financiele gegevens of medische informatie in AI-tools
- Versturen van gevoelige data via e-mail, chat, formulieren of cloud-applicaties
- Gebruik van niet-goedgekeurde tools buiten het zicht van IT of security
- Phishing en misleidende login-ervaringen op webplatformen
- Verkeerde ontvangers, zwakke wachtwoorden, grote bijlagen en ander risicovol gebruikersgedrag
- Misconfiguratie, ongeautoriseerde toegang of verstoring van het beheerportaal
Het model gaat uit van defense-in-depth: de agent beperkt risico direct bij de gebruiker, terwijl de cloudlaag alleen de minimale gegevens verwerkt die nodig zijn voor beleid en rapportage.
3. Architectuur
De Deflecta-architectuur bestaat uit drie logische lagen:
Eindpuntlaag
De agent draait op het apparaat van de medewerker en voert detectie uit in het werkgeheugen. Berichtinhoud, prompts en bijlagen worden lokaal beoordeeld. Afhankelijk van beleid kan Deflecta waarschuwen, blokkeren, maskeren of de gebruiker bewust laten bevestigen.
Beleids- en rapportagelaag
Het beheerportaal ondersteunt beleid, configuratie, rollen en rapportages. Rapportages zijn gebaseerd op anonieme categorie-events en aggregaties, niet op inhoud of herleidbare agent-identifiers.
Cloud- en beveiligingslaag
De cloudomgeving verzorgt hosting van het beheerportaal, configuratie, updates en beveiligingsmonitoring. Toegang is beperkt via rolgebaseerde autorisatie, MFA en least-privilege principes.
4. Datastromen en dataminimalisatie
Deflecta hanteert dataminimalisatie als technische ontwerpkeuze. De agent stuurt geen berichtinhoud, namen uit berichten, bijlagen, apparaat-ID's, gebruiker-ID's, IP-adressen, user-agents of sessie-identifiers als onderdeel van detectie-events naar het beheerportaal.
Wat wel naar het beheerportaal kan gaan:
- Detectiecategorie, bijvoorbeeld BSN, IBAN, e-mailadres of wachtwoord
- Actie-uitkomst, bijvoorbeeld gemaskeerd, verwijderd, geblokkeerd of genegeerd
- Geaggregeerde aantallen en trends voor rapportage op organisatieniveau
Wat niet vanuit de agent wordt meegestuurd:
- De tekst van prompts, e-mails, chats of webformulieren
- Bijlagen of documentinhoud
- Namen of persoonsgegevens die in de inhoud zijn aangetroffen
- Apparaat-, gebruiker-, sessie-, IP- of browser-identifiers
5. Securitymaatregelen
5.1 Eindpunt en verwerking
- Detectie vindt lokaal plaats in het werkgeheugen van het apparaat
- Beleid kan waarschuwingen, blokkades, masking en gebruikersconfirmatie afdwingen
- Berichtinhoud wordt niet centraal opgeslagen door Deflecta
- Fouttolerantie is gericht op veilig falen: gevoelige data mag niet onnodig naar de cloud worden gestuurd
5.2 Cloud en toegang
- TLS 1.3 voor verkeer naar de cloudomgeving
- Versleutelde opslag at-rest in Europese datacenters
- Single Sign-On met verplichte multi-factor authenticatie voor beheerfuncties
- Rolgebaseerde toegangscontrole en least-privilege voor beheerderrollen
- Web Application Firewall, DDoS-bescherming en rate limiting
- Managed Detection & Response (MDR) op de cloudomgeving
5.3 Ontwikkeling en wijzigingen
- Security review bij wijzigingen aan detectie, beleid en beheerfunctionaliteit
- Dependency- en vulnerability scanning als onderdeel van beheer en onderhoud
- Gescheiden verantwoordelijkheden voor ontwikkeling, beheer en productiehandelingen
- Wijzigingen aan securityrelevante functionaliteit worden aantoonbaar getest voor publicatie
6. Beheerportaal en organisatie-inrichting
Beheerders gebruiken het portaal om beleid in te richten, uitzonderingen te beheren en risico's op organisatieniveau te volgen. Het portaal is bedoeld voor sturing en verantwoording, niet voor inzage in persoonlijke berichtinhoud van medewerkers.
- Beheerdersaccounts verwerken zakelijke accountgegevens voor toegang en autorisatie
- Rapportages zijn gebaseerd op categorieen, aantallen en trends
- Tenantisolatie voorkomt dat organisaties elkaars configuratie of rapportage zien
- Beleid kan per organisatie worden afgestemd op rol, kanaal of risicocategorie
7. Incidentrespons en kwetsbaarheden
Deflecta behandelt beveiligingsincidenten volgens een gestructureerde incident-response aanpak: detectie, triage, containment, herstel, communicatie en evaluatie. Waar nodig worden klanten proactief geinformeerd over impact, maatregelen en vervolgstappen.
Kwetsbaarheden kunnen worden gemeld via responsible disclosure. Meldingen worden beoordeeld op reproduceerbaarheid, impact en misbruikrisico. We vragen onderzoekers om niet-destructief te testen en publicatie af te stemmen.
8. Klantverantwoordelijkheden
Security is een gedeeld model. Deflecta levert technische bescherming en beheermogelijkheden, maar klanten blijven verantwoordelijk voor inrichting, adoptie en intern beleid. Belangrijke aandachtspunten zijn:
- Informeer medewerkers helder over het doel en de werking van Deflecta
- Richt beheerderrollen zorgvuldig in en beperk toegang tot bevoegde personen
- Stem detectiebeleid af op organisatie, sector en risicotolerantie
- Combineer technische maatregelen met training, procedures en periodieke evaluatie
- Controleer regelmatig of beleid, uitzonderingen en rapportages nog aansluiten bij de praktijk
Contact
Security team
Deflecta
Security meldingen: [email protected]
Privacy vragen: [email protected]
Algemeen: [email protected]