Stop met gissen.
Ontdek wat een
aanvaller zou doen.
Voor organisaties die al een securityfunctie hebben en meer nodig hebben dan een vragenlijst: aanvallersimulatie, diepgaande penetratietests en volledige red-teamoperaties. Afgestemd op uw omgeving, per opdracht geprijsd, nooit als pakket verkocht.
Wat wij onder
vuur kunnen nemen
Elk onderdeel kan een zelfstandige opdracht zijn of één spoor binnen een grotere operatie. Waar ze in uw omgeving overlappen, zeggen wij dat bij het scopen, in plaats van u er twee te verkopen.
Webapplicaties en API's
Handmatig, logica-eerst testen voorbij de scanner: authenticatie en sessiebeheer, toegangscontrole tussen rollen en klanten, injectieketens, en de bedrijfslogica waarvan niemand het misbruik had bedacht.
Intern netwerk en Active Directory
Van een gewoon gebruikersaccount tot overname van het domein: blootliggende inloggegevens, misbruik van delegatie en certificaten, paden voor laterale beweging, en de vertrouwensrelaties tussen uw domeinen.
Cloud en identiteiten
AWS, Azure, GCP, Microsoft 365 en Entra ID: paden voor rechtenescalatie, gaten in conditional access, misbruik van tokens en consents, open opslag, en identiteiten die stilletjes tenants verbinden.
Extern aanvalsoppervlak
Alles wat u ongewild blootgeeft: vergeten hosts en subdomeinen, edge-apparatuur en VPN's, portalen van derden onder uw naam, en inloggegevens die allang in datalekken circuleren.
Social engineering
Gerichte phishing op basis van echte verkenning, telefoongesprekken onder voorwendsel, en het afleveren van payloads tegen uw werkelijke controles — gemeten, onderbouwd, en vooraf afgestemd met uw directie.
Fysieke inbraak
Toegang tot gebouwen, verdiepingen en technische ruimtes: meelopen, badges klonen, voorwendsels bij de receptie — en wat een indringer bereikt zodra er een laptop aan uw netwerk hangt.
Mobiel en desktopclients
iOS- en Android-applicaties en desktopclients: statische en dynamische analyse, lokale opslag van gegevens, certificate pinning, en de backend-API's erachter.
Broncode en buildpijplijn
Codereview van de onderdelen die ertoe doen — authenticatie, autorisatie, cryptografie, deserialisatie — plus uw CI/CD-pijplijn, het beheer van secrets en uw afhankelijkheden.
Purple team en detectie
Bekende technieken loslaten op uw SOC, zij aan zij met uw verdedigers, en meten wat is gelogd, wat alarm gaf en wat niemand zag. Het bijstellen zit erbij, niet alleen een cijfer.
Een test heeft een scope.
Een operatie heeft
een doel.
Een penetratietest beantwoordt „wat is hier stuk”. Een red-teamoperatie beantwoordt de moeilijkere vraag: kan een bekwame, geduldige tegenstander bij datgene komen wat ons werkelijk zou schaden — en zou iemand het merken? Wij spreken het doel af met uw directie en werken er vervolgens naartoe zoals een echte aanvalsgroep dat zou doen, langs alle paden die binnen de scope vallen.
Dreigingsgestuurd testen onder DORA
Bent u een financiële entiteit, dan verwacht uw toezichthouder mogelijk dreigingsgestuurde penetratietests bovenop gewone tests. Wij leggen graag uit wat dat kader inhoudt, hoe het verschilt van ons werk en hoe een operatie als de onze daarnaast past — inclusief wanneer u een geaccrediteerde aanbieder nodig heeft in plaats van ons.
- Doelgericht. Vooraf afgesproken en vastgelegd: het betaalsysteem bereiken, een kopie van de klantendatabase bemachtigen, blijvende toegang tot de handelsvloer krijgen.
- Dreigingsgestuurd. Wij modelleren de groepen die uw sector plausibel op het oog hebben en gebruiken hun werkwijze, in plaats van simpelweg het snelste te doen.
- Volledig spectrum. Externe, menselijke, fysieke en interne paden in één operatie, want zo ketenen echte inbraken zich aaneen.
- Standaard stil. Detectie is onderdeel van het resultaat. Uw SOC wordt niet ingelicht, tenzij het scenario dat vraagt.
- Beheerst. Een benoemde controlegroep aan uw kant, een doorlopend open deconflictielijn, en harde stopcriteria in de spelregels.
- Herleidbaar. Elke stap voorzien van een tijdstempel, zodat u de hele keten achteraf met uw verdedigers kunt doorlopen en de detectiegaten kunt dichten.
Vijf fasen, geen verrassingen
Alles staat op papier voordat er iets wordt aangeraakt. U weet altijd wie er test, wat binnen de scope valt, en hoe u ons bereikt als er iets uitvalt.
Scope en toestemming
Doelen, uitsluitingen, testvenster en escalatiecontacten — getekend door iemand die daartoe bevoegd is.
Verkenning
In kaart brengen wat er is en wat bereikbaar is, vanuit openbare bronnen en binnen de afgesproken perimeter.
Exploitatie
Beheerste exploitatie en rechtenescalatie, zo ver aaneengeschakeld als de scope toelaat. Kritieke bevindingen melden wij dezelfde dag.
Rapportage
Volledig uitgewerkt binnen vijf werkdagen na sluiting van het testvenster, daarna samen met uw team doorgenomen.
Hertest
Zodra u hersteld heeft, controleren wij de correcties en geven het rapport opnieuw uit. Bij de prijs inbegrepen, niet nogmaals gefactureerd.
Voor twee doelgroepen tegelijk geschreven
Een samenvatting die uw bestuur en uw verzekeraar kunnen lezen, en een technisch deel waarmee uw engineers zonder vertaalslag aan de slag kunnen. Beide in hetzelfde document, duidelijk gescheiden.
Bij elke bewering bewijs
Bij elke bevinding horen het verzoek, het antwoord, de schermafbeelding of de commando-uitvoer die het aantoont — met ernstscore en reproductiestappen, zodat niemand ons op ons woord hoeft te geloven.
Het aanvalsverhaal
Een chronologisch verslag van hoe de keten stap voor stap is opgebouwd. Dat is meestal het deel dat intern de mening doet kantelen — en het deel dat de meeste rapporten weglaten.
Herstel op volgorde van prioriteit
Geen lijst van 80 punten gesorteerd op CVSS, maar: wat eerst, wat kan wachten, en welke enkele wijziging de meeste aanvalspaden in één keer afsnijdt.
Methodieken waarnaar wij werken
Geen pakketten. Geen uit de
lucht gegrepen dagtarief.
Elke opdracht wordt afzonderlijk geprijsd
Twee even grote bedrijven kunnen qua werk een factor vijf verschillen. Daarom begint het met scopen: een gesprek, een korte vragenlijst en, als dat helpt, een blik op uw architectuur onder NDA. U krijgt een schriftelijke scope, spelregels en een vaste prijs voordat er iets wordt ingepland. Wat die prijs bepaalt:
- Aantal en complexiteit van applicaties, rollen en koppelingen
- Omvang van het interne landschap en aantal domeinen
- Betrokken cloud-tenants en identiteitsproviders
- Of social engineering of fysieke toegang is inbegrepen
- Doelgerichte operatie of afgebakende technische test
- Testvenster, werk buiten kantooruren en dagen op locatie
- Of uw detectieteam is ingelicht of niet
- Taal van het rapport en een door de toezichthouder voorgeschreven format
Scopen kost niets en verplicht tot niets. Passen budget en werk niet bij elkaar, dan zeggen wij dat in het eerste gesprek.
Beginnen met een scopinggesprekVertel ons wat u
getest wilt hebben
Eén of twee zinnen zijn genoeg om te beginnen. Beschrijft u uw omgeving liever niet per e-mail, zeg dat dan — dan plannen wij eerst een gesprek onder NDA.
L-4367 Belvaux, Luxemburg