AxonSentry — compliance voor Luxemburgse mkb-bedrijven
Offensieve security

Stop met gissen.
Ontdek wat een
aanvaller zou doen.

Voor organisaties die al een securityfunctie hebben en meer nodig hebben dan een vragenlijst: aanvallersimulatie, diepgaande penetratietests en volledige red-teamoperaties. Afgestemd op uw omgeving, per opdracht geprijsd, nooit als pakket verkocht.

Wat wij doen

Wat wij onder
vuur kunnen nemen

Elk onderdeel kan een zelfstandige opdracht zijn of één spoor binnen een grotere operatie. Waar ze in uw omgeving overlappen, zeggen wij dat bij het scopen, in plaats van u er twee te verkopen.

01

Webapplicaties en API's

Handmatig, logica-eerst testen voorbij de scanner: authenticatie en sessiebeheer, toegangscontrole tussen rollen en klanten, injectieketens, en de bedrijfslogica waarvan niemand het misbruik had bedacht.

02

Intern netwerk en Active Directory

Van een gewoon gebruikersaccount tot overname van het domein: blootliggende inloggegevens, misbruik van delegatie en certificaten, paden voor laterale beweging, en de vertrouwensrelaties tussen uw domeinen.

03

Cloud en identiteiten

AWS, Azure, GCP, Microsoft 365 en Entra ID: paden voor rechtenescalatie, gaten in conditional access, misbruik van tokens en consents, open opslag, en identiteiten die stilletjes tenants verbinden.

04

Extern aanvalsoppervlak

Alles wat u ongewild blootgeeft: vergeten hosts en subdomeinen, edge-apparatuur en VPN's, portalen van derden onder uw naam, en inloggegevens die allang in datalekken circuleren.

05

Social engineering

Gerichte phishing op basis van echte verkenning, telefoongesprekken onder voorwendsel, en het afleveren van payloads tegen uw werkelijke controles — gemeten, onderbouwd, en vooraf afgestemd met uw directie.

06

Fysieke inbraak

Toegang tot gebouwen, verdiepingen en technische ruimtes: meelopen, badges klonen, voorwendsels bij de receptie — en wat een indringer bereikt zodra er een laptop aan uw netwerk hangt.

07

Mobiel en desktopclients

iOS- en Android-applicaties en desktopclients: statische en dynamische analyse, lokale opslag van gegevens, certificate pinning, en de backend-API's erachter.

08

Broncode en buildpijplijn

Codereview van de onderdelen die ertoe doen — authenticatie, autorisatie, cryptografie, deserialisatie — plus uw CI/CD-pijplijn, het beheer van secrets en uw afhankelijkheden.

09

Purple team en detectie

Bekende technieken loslaten op uw SOC, zij aan zij met uw verdedigers, en meten wat is gelogd, wat alarm gaf en wat niemand zag. Het bijstellen zit erbij, niet alleen een cijfer.

Red-teamoperaties

Een test heeft een scope.
Een operatie heeft
een doel.

Een penetratietest beantwoordt „wat is hier stuk”. Een red-teamoperatie beantwoordt de moeilijkere vraag: kan een bekwame, geduldige tegenstander bij datgene komen wat ons werkelijk zou schaden — en zou iemand het merken? Wij spreken het doel af met uw directie en werken er vervolgens naartoe zoals een echte aanvalsgroep dat zou doen, langs alle paden die binnen de scope vallen.

Dreigingsgestuurd testen onder DORA

Bent u een financiële entiteit, dan verwacht uw toezichthouder mogelijk dreigingsgestuurde penetratietests bovenop gewone tests. Wij leggen graag uit wat dat kader inhoudt, hoe het verschilt van ons werk en hoe een operatie als de onze daarnaast past — inclusief wanneer u een geaccrediteerde aanbieder nodig heeft in plaats van ons.

  • Doelgericht. Vooraf afgesproken en vastgelegd: het betaalsysteem bereiken, een kopie van de klantendatabase bemachtigen, blijvende toegang tot de handelsvloer krijgen.
  • Dreigingsgestuurd. Wij modelleren de groepen die uw sector plausibel op het oog hebben en gebruiken hun werkwijze, in plaats van simpelweg het snelste te doen.
  • Volledig spectrum. Externe, menselijke, fysieke en interne paden in één operatie, want zo ketenen echte inbraken zich aaneen.
  • Standaard stil. Detectie is onderdeel van het resultaat. Uw SOC wordt niet ingelicht, tenzij het scenario dat vraagt.
  • Beheerst. Een benoemde controlegroep aan uw kant, een doorlopend open deconflictielijn, en harde stopcriteria in de spelregels.
  • Herleidbaar. Elke stap voorzien van een tijdstempel, zodat u de hele keten achteraf met uw verdedigers kunt doorlopen en de detectiegaten kunt dichten.
Hoe een opdracht verloopt

Vijf fasen, geen verrassingen

Alles staat op papier voordat er iets wordt aangeraakt. U weet altijd wie er test, wat binnen de scope valt, en hoe u ons bereikt als er iets uitvalt.

FASE 01

Scope en toestemming

Doelen, uitsluitingen, testvenster en escalatiecontacten — getekend door iemand die daartoe bevoegd is.

FASE 02

Verkenning

In kaart brengen wat er is en wat bereikbaar is, vanuit openbare bronnen en binnen de afgesproken perimeter.

FASE 03

Exploitatie

Beheerste exploitatie en rechtenescalatie, zo ver aaneengeschakeld als de scope toelaat. Kritieke bevindingen melden wij dezelfde dag.

FASE 04

Rapportage

Volledig uitgewerkt binnen vijf werkdagen na sluiting van het testvenster, daarna samen met uw team doorgenomen.

FASE 05

Hertest

Zodra u hersteld heeft, controleren wij de correcties en geven het rapport opnieuw uit. Bij de prijs inbegrepen, niet nogmaals gefactureerd.

Voor twee doelgroepen tegelijk geschreven

Een samenvatting die uw bestuur en uw verzekeraar kunnen lezen, en een technisch deel waarmee uw engineers zonder vertaalslag aan de slag kunnen. Beide in hetzelfde document, duidelijk gescheiden.

Bij elke bewering bewijs

Bij elke bevinding horen het verzoek, het antwoord, de schermafbeelding of de commando-uitvoer die het aantoont — met ernstscore en reproductiestappen, zodat niemand ons op ons woord hoeft te geloven.

Het aanvalsverhaal

Een chronologisch verslag van hoe de keten stap voor stap is opgebouwd. Dat is meestal het deel dat intern de mening doet kantelen — en het deel dat de meeste rapporten weglaten.

Herstel op volgorde van prioriteit

Geen lijst van 80 punten gesorteerd op CVSS, maar: wat eerst, wat kan wachten, en welke enkele wijziging de meeste aanvalspaden in één keer afsnijdt.

Methodieken waarnaar wij werken

OWASP WSTGOWASP ASVSMITRE ATT&CKPTES NIST SP 800-115OWASP MASVSCIS Benchmarks
Scope en prijs

Geen pakketten. Geen uit de
lucht gegrepen dagtarief.

Elke opdracht wordt afzonderlijk geprijsd

Twee even grote bedrijven kunnen qua werk een factor vijf verschillen. Daarom begint het met scopen: een gesprek, een korte vragenlijst en, als dat helpt, een blik op uw architectuur onder NDA. U krijgt een schriftelijke scope, spelregels en een vaste prijs voordat er iets wordt ingepland. Wat die prijs bepaalt:

  • Aantal en complexiteit van applicaties, rollen en koppelingen
  • Omvang van het interne landschap en aantal domeinen
  • Betrokken cloud-tenants en identiteitsproviders
  • Of social engineering of fysieke toegang is inbegrepen
  • Doelgerichte operatie of afgebakende technische test
  • Testvenster, werk buiten kantooruren en dagen op locatie
  • Of uw detectieteam is ingelicht of niet
  • Taal van het rapport en een door de toezichthouder voorgeschreven format

Scopen kost niets en verplicht tot niets. Passen budget en werk niet bij elkaar, dan zeggen wij dat in het eerste gesprek.

Beginnen met een scopinggesprek
Contact

Vertel ons wat u
getest wilt hebben

Eén of twee zinnen zijn genoeg om te beginnen. Beschrijft u uw omgeving liever niet per e-mail, zeg dat dan — dan plannen wij eerst een gesprek onder NDA.

Versleuteld
pgp@axonsentry.com — PGP-sleutel op aanvraag
Kantoor
7 avenue du Swing
L-4367 Belvaux, Luxemburg
Voordat wij iets testen
Getekende toestemming, afgesproken scope en een benoemd contactpersoon bij u

Wordt vertrouwelijk behandeld. Wij tekenen graag uw geheimhoudingsverklaring vóór elk technisch gesprek.