Maak kennis met de ethical hackers achter Obventum

Offensive security vanuit Poreč, voor klanten in Kroatië, Nederland en de rest van de EU.

Obventum wordt geleid door Luka Bayer, uit Kroatië, en Fady Oueslati, uit Tunesië, gevestigd in Rotterdam, waar ook ons zusterbedrijf ReactiveZero zijn hoofdkantoor heeft. Zij zijn de twee mensen die uw systemen testen.

Zij leerden elkaar kennen in Nederland, tijdens hun studie cybersecurity aan Fontys Hogescholen in Eindhoven. In de laatste twee jaar van die opleiding werkten zij al fulltime als cybersecurityconsultants en ethical hackers. Beiden zijn hier al sinds hun jeugd mee bezig, van hacken tot infrastructuur, en beiden hebben er later hun vak van gemaakt.

Luka Bayer, oprichter en ethical hacker bij Obventum

Luka Bayer

Oprichter en ethical hacker

Luka leidt klantprojecten, van lokale overheden tot het bedrijfsleven. Zijn werk loopt uiteen van externe netwerktests tot volledige aanvalssimulaties waarin hij een organisatie van buiten naar binnen doorbreekt. Meer dan eens heeft hij, met schriftelijke toestemming, de controle overgenomen over de systemen waar een organisatie het meest van afhankelijk is.

Elk rapport schrijft hij voor twee lezers: de engineer die de bevinding moet verhelpen en de bestuurder die ernaar moet handelen. Naast zijn werk bokst hij en sleutelt hij aan auto's.

Luka op LinkedIn
Fady Oueslati, medeoprichter en ethical hacker bij Obventum

Fady Oueslati

Medeoprichter en ethical hacker

OSCPCHFI

Fady richt zich op webapplicaties, API's en infrastructuur en staat bekend om het vinden van fouten in bedrijfslogica die geautomatiseerde scanners missen. Dat zijn de gevallen waarin een applicatie precies doet wat de bouwer bedoelde en toch misbruikt kan worden, bijvoorbeeld om de gegevens van een andere klant te lezen. Bij elke bevinding legt hij de grondoorzaak uit en geeft hij de ontwikkelaars een oplossing in handen.

Hij is OSCP-gecertificeerd (een praktijkexamen waarin hij echte systemen moest binnendringen) en CHFI-gecertificeerd (digitaal forensisch onderzoek). Hij kan inbreken als een aanvaller en de inbraak reconstrueren als een onderzoeker. In zijn vrije tijd voetbalt hij en sleutelt hij aan auto's.

Fady op LinkedInPlan een gratis kennismakingsgesprek

Onze beloften

Vijf afspraken waar u ons aan mag houden

Wij testen volgens erkende standaarden: PTES, de OWASP Testing Guide, de OWASP Top 10 en MITRE ATT&CK. Onze rapporten geven u het bewijs dat u nodig heeft voor uw NIS2- en ISO 27001-traject.

01

U spreekt rechtstreeks met de tester

Wie bij de kick-off aan tafel zit, is ook degene die uw netwerk test. U heeft de hele opdracht een directe lijn met hem.

02

Bewijs, geen giswerk

Elke bevinding is gerangschikt naar risico, beoordeeld met CVSS v3.1 of v4 en onderbouwd met een proof of concept die u zelf kunt reproduceren. Wat niet is bevestigd, komt niet in het rapport.

03

Scope op maat voor uw organisatie

Geen standaardchecklist. Wij leggen scope, spelregels en schriftelijke toestemming vast voordat wij ook maar iets aanraken, en wij testen wat u heeft goedgekeurd en niets anders.

04

Veilig en beheerst

Geen denial-of-service (wij leggen niets plat), geen destructieve acties, geen wijzigingen aan productiegegevens. Wij testen alleen binnen afgesproken testvensters en melden kritieke bevindingen zodra ze zijn bevestigd.

05

Wij zijn er ook na het rapport

Een debriefworkshop, begeleiding bij het herstel en een hertest van de belangrijkste bevindingen horen bij de opdracht.

Staat van dienst

Penetratietesten in Kroatië en Nederland

Luka en Fady hebben organisaties van klein tot groot getest: kleine gemeenten, bedrijven met een paar honderd medewerkers, landelijke overheidsinstanties en multinationals.

Het werk varieert van één penetratietest van een webapplicatie tot maandenlange red team-operaties waarin technologie, mensen en processen samen worden getest.

Plan een gratis kennismakingsgesprek

Buiten opdrachten om

Responsible disclosure, te goeder trouw

Heeft u van ons bericht ontvangen over een zwakke plek in uw systeem? Zo werken wij.

Als wij een zwakke plek tegenkomen in een systeem dat niet van ons is, misbruiken wij die nooit. Wij gaan niet verder dan nodig om te bevestigen dat het probleem echt is, en wij bekijken of kopiëren nooit iemands gegevens. Wij documenteren het en melden het vertrouwelijk aan de eigenaar, zodat het kan worden verholpen voordat iemand met kwade bedoelingen dezelfde deur vindt.

Hiermee volgen wij de Europese uitgangspunten voor coordinated vulnerability disclosure en de lijn van NIS2, en geven wij de eigenaar een redelijke termijn om de fout te verhelpen.

Het is ook een eerlijk voorbeeld van ons werk: een echt probleem, gevonden zonder de toegang die een betaalde opdracht geeft.

Wij hopen dat eigenaren het serieus nemen en het verhelpen. Waar een bug bounty-programma bestaat, is erkenning welkom, en wij gaan altijd graag in gesprek over samenwerking. Niets daarvan is een voorwaarde: wij vragen er niets voor terug.

Zusterbedrijf

ReactiveZero en het AI-ondersteunde pentestplatform

Wij leiden ook ReactiveZero, een Nederlands offensive security-bedrijf: dezelfde oprichters, dezelfde werkwijze, één bedrijf in Kroatië en één in Nederland.

Samen beheren wij vier NVIDIA DGX-systemen in onze eigen omgeving, waarop wij een lokaal model voor offensive security trainen en draaien. Een AI-ondersteund pentestplatform dat hierop is gebouwd, is in bèta. Elk resultaat wordt gecontroleerd door een menselijke tester, en klantdata verlaat nooit hardware die wij zelf beheren. Daarom draait alles lokaal.

Gratis en vrijblijvend kennismakingsgesprek

Vertel ons welke systemen u gebruikt. Wij vertellen u hoe wij die zouden testen.

Een kort gesprek met een van de oprichters over de scope, daarna een offerte op maat. U spreekt met de tester, niet met een verkoopteam.

Plan een gratis kennismakingsgesprek