Full-scope tegenstandersimulatie

Red Teaming

Alles wat wij doen, gericht op één doel. Een full-scope aanvalssimulatie die OSINT, social engineering, penetratietesten, fysieke inbraak en, waar nuttig, reverse engineering combineert, en niet alleen test of u kunt worden gecompromitteerd, maar ook of u dit zou opmerken en hoe goed u zou reageren.

Red Teaming

In gewone taal

Wanneer een checklist niet volstaat

Een penetratietest vraagt hoeveel deuren onvergrendeld zijn. Een red team stelt een lastigere vraag: gegeven een echt doel, zoals het bereiken van het salarissysteem of de klantendatabase, zou een vastberaden tegenstander daar kunnen komen, en zou iemand hem tegenhouden? Wij brengen elke discipline die wij aanbieden samen, technologie, mensen en fysieke toegang, in één realistische campagne die zich precies ontvouwt zoals die van een echte dreigingsactor.

Dit is de meest waarheidsgetrouwe test van uw beveiligingsinvestering. Het meet uw preventie, detectie en respons gezamenlijk, en geeft uw directie een eerlijk antwoord op de vraag die er het meest toe doet: als dit echt zou gebeuren, hoe zouden wij het daadwerkelijk redden? Omdat het opzettelijk stil en grondig te werk gaat, is een realistisch red team een langere opdracht, die doorgaans twee maanden of langer duurt.

Zie het als een brandoefening voor een echte cyberaanval, uitgevoerd tegen uw levende organisatie in plaats van een plan op papier. Niemand plant het alarm vooraf, dus wat u leert is oprecht: werkten de rookmelders, wisten mensen wat te doen, verliep de respons binnen enkele minuten of kon de indringer wekenlang ongehinderd rondlopen? Die eerlijkheid is het hele punt, en daarom is een red team meestal de laatste beoordeling waarin een organisatie groeit, niet de eerste.

Scope en dekking

Wat een red team combineert

Verkenning en OSINT

Wij bouwen een beeld van uw organisatie op uit uitsluitend publieke bronnen, precies zoals een echte aanvaller zijn aanpak plant.

  • Blootgestelde mensen, technologie en bedrijfsmiddelen
  • Gelekte inloggegevens uit eerdere datalekken
  • Look-alike-domeinen en mogelijkheden tot identiteitsnabootsing
  • De makkelijkste, stilste weg naar binnen

Social engineering en eerste toegang

Phishing, vishing of een fysiek startpunt, welke route een echte tegenstander ook het meest waarschijnlijk zou kiezen om zijn eerste stap naar binnen te zetten.

  • Gerichte spear phishing en voorwendseltelefoontjes
  • Fysieke toegang en mystery guest-toegang
  • Misbruiken van een blootgestelde internetgerichte dienst
  • Vestigen van een stil, betrouwbaar steunpunt

Steunpunt en laterale beweging

Vanaf één gecompromitteerd punt bewegen wij ons doelbewust en onder de radar door het netwerk naar het doel.

  • Interne verkenning en toegang tot inloggegevens
  • Laterale beweging over systemen en segmenten
  • Living off the land om detectie te vermijden
  • In kaart brengen van het pad naar waardevolle systemen

Rechtenverhoging en volledige domeincontrole

Wij escaleren richting beheerdersrechten en volledige domeincontrole, en meten de werkelijke impactradius van één enkele fout.

  • Active Directory-aanvalspaden naar Domain Admin
  • Toegang tot kroonjuwelen onder systemen en gegevens
  • Persistentie die een herstart of reset overleeft
  • Bewijs van impact, op veilige wijze aangetoond

Meting van detectie en respons

Gedurende het hele traject volgen wij wat uw monitoring zag en miste, wat een eerlijke meting oplevert van uw reactievermogen.

  • Wat uw tools en team detecteerden, en wanneer
  • Waar één enkele melding de keten had kunnen doorbreken
  • Reactiesnelheid en escalatie in de praktijk
  • Een duidelijk voor-en-na-beeld voor uw verdedigers

Doel en impact

Wij bereiken het overeengekomen doel en tonen dit aan, zodat de bedrijfsimpact onmiskenbaar is en gemakkelijk aan de directie kan worden gecommuniceerd.

  • Het overeengekomen kroonjuweel-doel, bereikt
  • Impact uitgedrukt in bedrijfstermen
  • Een stap-voor-stap weergave van de volledige aanval
  • Concrete, geprioriteerde verbeteringen
Gebruikelijke duur: 2 maanden of langer

De waarde

Wat u eraan overhoudt

Een test van werkelijke veerkracht

Geen lijst met kwetsbaarheden, maar een duidelijk antwoord op de vraag of een gemotiveerde aanvaller uw kroonjuweelsystemen zou kunnen bereiken, en hoe ver hij zou komen.

Detectie en respons, gemeten

U komt te weten of uw team, tools en processen een lopende inbraak daadwerkelijk herkennen en stoppen, of dat deze onopgemerkt blijft.

Lessen die uw hele team kan gebruiken

Een gezamenlijke debriefing met uw verdedigers zet de oefening om in concrete, blijvende verbeteringen op het gebied van technologie, mensen en proces.

Methodologie

Hoe wij werken

01

Doelbepaling

Samen bepalen wij het doel, de spelregels en wat wel en niet binnen de scope valt, schriftelijk vastgelegd.

02

Verkenning en planning

Wij bestuderen uw aanvalsoppervlak en ontwerpen het meest realistische pad dat een tegenstander richting het doel zou nemen.

03

Uitvoering

Een gecontroleerde, meerfasige campagne die zich over weken uitstrekt, met een combinatie van technologie, mensen en, waar overeengekomen, fysieke toegang.

04

Rapportage

Een stap-voor-stap verslag van de aanval, gekoppeld aan MITRE ATT&CK, met wat uw verdediging zag en miste en concrete verbeteringen.

05

Debriefworkshop

Een gezamenlijke sessie met uw verdedigers, waarin wij de aanval stap voor stap doornemen en verbeteringen afspreken.

06

Hertest

Wij bevestigen dat de belangrijkste bevindingen daadwerkelijk zijn verholpen en dat uw detectie de betreffende stappen nu opmerkt.

MITRE ATT&CKDoelgericht, detectie getestOptie voor assumed breachCVSS v3.1 / v4Ondersteunt NIS2 en ISO 27001

Voor de technische lezer

Onder de motorkap

Wij koppelen elke actie aan het MITRE ATT&CK-framework, zodat het verhaal van de opdracht leest als een duidelijke reeks aanvallerstechnieken in plaats van een verzameling losse bevindingen. Dit maakt het voor uw verdedigers eenvoudig om precies te zien welke tactieken zij detecteerden, welke zij misten, en waar één enkele detectieregel de hele keten had kunnen doorbreken.

Red teaming test mensen en processen net zo goed als technologie, en dat is precies waarom het zo krachtig is. Echte incidenten komen zelden neer op één slimme exploit: zij komen neer op een phishingmail die werkte, een melding waar niemand op reageerde, en een segmentatiehiaat waardoor één laptop een server kon bereiken die hij nooit had mogen bereiken. Wij brengen die menselijke en procedurele hiaten aan het licht en zetten ze om in oplossingen. Waar een doel daarom vraagt, kunnen wij zelfs uw eigen software reverse-engineeren om een op maat gemaakte weg naar binnen te bouwen, het soort gerichte aanval dat een generieke test nooit probeert.

Elke opdracht is volledig geautoriseerd, nauwkeurig afgebakend en volstrekt vertrouwelijk, met een directe lijn voor onmiddellijke escalatie als er iets werkelijk gevoeligs wordt ontdekt.

Een red team is ook waar ons volledige aanbod samenkomt. De verkenningsfase is een OSINT-oefening; de eerste toegang kan een phishingcampagne of een fysieke mystery guest-entree zijn; de interne fase is penetratietesten onder stealth; en als het doel daarom vraagt, kunnen wij zelfs uw eigen software reverse-engineeren om een op maat gemaakte weg naar binnen te bouwen. Weinig gespecialiseerde bureaus kunnen al deze disciplines putten in één gecoördineerde operatie, en die breedte is wat ons in staat stelt een werkelijk bekwame tegenstander te modelleren in plaats van een checklist.

Opleveringen

Wat u ontvangt

Managementsamenvatting

Heldere conclusies op bedrijfsniveau, geschreven voor management en besluitvormers, zonder vakjargon.

Technische bevindingen naar risico

Elk probleem ingedeeld van Kritiek tot Laag met een CVSS-score, zodat uw team altijd weet wat als eerste moet worden verholpen.

Bewijs voor elke bevinding

Screenshots, logs en een proof of concept voor elk probleem, zodat niets theoretisch is en alles verifieerbaar is.

Geprioriteerd herstelplan

Concrete, uitvoerbare oplossingen: eerst urgente beveiligingsmaatregelen, daarna strategische verbeteringen.

Debriefworkshop

Een doorloop van de bevindingen met uw team, inclusief vragen en antwoorden en de vervolgstappen.

Hertest van belangrijke bevindingen

Bevestiging dat de belangrijkste tekortkomingen daadwerkelijk zijn verholpen nadat uw team deze heeft opgelost.

Voor wie

Wanneer u klaar bent voor een red team

U heeft al beveiligingsmaatregelen en enige monitoring of een SOC, en wilt weten of deze onder druk daadwerkelijk werken.
U heeft penetratietesten uitgevoerd en de bevindingen verholpen, en bent klaar voor het volgende niveau van zekerheid.
Uw directie wil een direct antwoord op de vraag “zouden wij een echte inbraak detecteren en erop reageren?”
U werkt in een gereguleerde sector, zoals de financiële sector, en heeft een realistische aanvalssimulatie nodig die u aan auditors en toezichthouders kunt laten zien.
U bereidt zich voor op, of herstelt van, een echt incident en wilt uw verdediging end-to-end testen.
U moet met bewijs aantonen dat een vastberaden aanvaller uw kroonjuweelsystemen niet stilletjes kon bereiken.

Zelfstandig of gecombineerd

Red teaming werkt het best wanneer uw basishygiëne al op orde is. Als u zich eerder in het traject bevindt, levert een penetratietest eerst meer waarde voor uw geld op, en dat zullen wij u eerlijk vertellen. Wanneer u er klaar voor bent, is dit de opdracht die aantoont hoe uw mensen, processen en technologie werkelijk gezamenlijk standhouden.

Vragen en antwoorden

Red teaming: vragen en antwoorden

Hoe verschilt een red team van een penetratietest?

Een penetratietest vindt zoveel mogelijk kwetsbaarheden in een overeengekomen systeem. Een red team streeft één doel uit de echte wereld na via elke realistische route, technisch, menselijk of fysiek, en meet of u onderweg detecteert en reageert. Het test uw verdediging als geheel, niet alleen de fouten van een systeem.

Hoe lang duurt een red team-opdracht?

Omdat het opzettelijk stil en grondig te werk gaat, duurt een realistisch red team doorgaans twee maanden of langer. Het overhaasten ervan zou het doel ondermijnen: een echte tegenstander is geduldig, en wij ook.

Is het veilig, of kan het iets kapotmaken?

Het is zorgvuldig gecontroleerd. De opdracht is volledig geautoriseerd en afgebakend, acties worden zo gekozen dat verstoring wordt vermeden, en er is een direct escalatiekanaal zodat alles wat werkelijk gevoelig is onmiddellijk kan worden afgehandeld.

Moeten wij ons beveiligingsteam vertellen dat dit gaat gebeuren?

Meestal niet, omdat hun oprechte reactie precies is wat wij meten. Een kleine, vertrouwde “white cell” van senior stakeholders is op de hoogte en kan op elk moment een halt toeroepen, maar het bredere verdedigende team blijft onwetend, zodat de test realistisch blijft.

Hoe weten wij of wij er klaar voor zijn?

Als uw basisbeveiligingshygiëne nog zwak is, levert een penetratietest eerst veel meer waarde voor uw geld op, en dat zullen wij u eerlijk vertellen. Een red team loont zodra u beheersmaatregelen en monitoring heeft die het waard zijn om op de proef te worden gesteld.

Wat krijgen wij aan het eind?

Een volledig aanvalsverslag gekoppeld aan MITRE ATT&CK, een eerlijk verslag van wat uw verdediging detecteerde en miste, de bedrijfsimpact van het doel dat wij bereikten, en een geprioriteerd plan van concrete verbeteringen, gepresenteerd in een gezamenlijke debriefing met uw team.

Gratis en vrijblijvend kennismakingsgesprek

Vertel ons welke systemen u gebruikt. Wij vertellen u hoe wij die zouden testen.

Een kort gesprek met een van de oprichters over de scope, daarna een offerte op maat. U spreekt met de tester, niet met een verkoopteam.

Plan een gratis kennismakingsgesprek