Financiële instelling

Een beveiligde AWS-landingzone voor een financiële instelling

Teams die elk op hun eigen manier naar de cloud trokken, zonder governance of totaalbeeld. In vier maanden ontwierpen en bouwden wij een AWS-landingzone die de beveiligingsregels van de instelling automatisch afdwingt, en die het cloudfundament van de hele organisatie werd.

Het vertrekpunt

AWS-accounts werden geval per geval aangemaakt, elk met een root-account dat rechtstreeks aan het team werd gegeven en een eigen betaalkaart. Geen centrale organisatie, geen least privilege, geen zicht op de kosten. Voor een financiële instelling was die beveiligingshouding onhoudbaar.

De uitdaging

De techniek was niet het moeilijkste. Vooral moesten wij:

  • iedereen op één lijn krijgen: security, identiteit en applicatieteams, elk met hun eigen prioriteiten;
  • het bestaande overnemen: losse accounts in de organisatie onderbrengen en applicaties conform maken, met zo weinig mogelijk onderbrekingen.

Wat wij opleverden

Als AWS-architect van de landingzone vertaalden wij de beveiligingseisen van de instelling naar regels die automatisch worden toegepast:

  • De structuur: AWS Organizations, Control Tower en Account Factory, volledig beschreven in Terraform.
  • Identiteit: IAM Identity Center gekoppeld aan de SSO van de onderneming. Geen gedeelde root-accounts meer.
  • Guardrails (SCP’s en controles): toegestane regio’s en resourcetypes, verplichte KMS-versleuteling, geen publieke resources, verplichte tagging.
  • FinOps: automatische kostenrapporten, met een waarschuwing wanneer de prognoses ontsporen.

Resultaat

  • Beveiliging: de beveiligingshouding van de instelling is volledig omgeslagen.
  • Een cloudaccount is geen blanco cheque meer: elk nieuw account ontstaat binnen een beheerst kader, met de regels al ingesteld.
  • Schaal: de landingzone werd het cloudfundament van de hele organisatie, en verwelkomt nog steeds nieuwe diensten.

Andere klantcases

  • Ontwikkelaar van videosoftware

    Air-gapped Kubernetes, ingebouwd in vrachtwagens

    Context
    Geen ervaring met containerorkestratie, en een ambitieus doel: Kubernetes-clusters ingebouwd in vrachtwagens die overal ter wereld werken, van jungle tot woestijn, zonder enige verbinding.
    Aanpak
    Een volledig air-gapped Kubernetes-cluster op maat, uitgerold via geversioneerde en geteste Ansible-playbooks, en schaalbaarheid voor de applicatie van de klant.
    Resultaat
    Een autonoom platform dat zonder enige verbinding draait, en waarop de klant vandaag nog verder bouwt.
    Lees de volledige case — Air-gapped Kubernetes, ingebouwd in vrachtwagens
  • Start-up in de zorg

    Soevereine AI on-premise

    Context
    Volumes klantfeedback die onbeheersbaar waren geworden, en medische gegevens die het bedrijf in geen geval mogen verlaten.
    Aanpak
    Open-weight LLM’s op on-premise hardware met orkestratie op maat, RAG op interne kennis, en MCP-servers ontwikkeld om bedrijfssoftware te bevragen.
    Resultaat
    In productie, enkele uren tijdswinst per dossier, en een MVP opgeleverd voor twee derde van het geraamde budget.
    Lees de volledige case — Soevereine AI on-premise
  • IT-dienstverlener

    Open-source observability voor 1.500 services

    Context
    Een propriëtaire monitoringoplossing aan het eind van haar latijn: geen manier om signalen te groeperen of afhankelijkheden te modelleren, traagheid, en een vijftiental incidenten per dag.
    Aanpak
    Een hoogbeschikbaar observabilityplatform (OpenTelemetry, Mimir, VictoriaMetrics, Loki, Tempo), service discovery, en probes op maat die compatibel zijn met Prometheus.
    Resultaat
    Van vijftien incidenten per dag naar één of twee per maand, en wachtdiensten die ’s nachts bijna nooit meer gewekt worden.
    Lees de volledige case — Open-source observability voor 1.500 services

Contact

Een gelijkaardig project?

Beschrijf ons uw context. Wij antwoorden binnen twee werkdagen met een eerste, concreet advies.

Liever rechtstreeks?

contact@okko.be