De menselijke factor

Social Engineering

De meeste ernstige incidenten beginnen niet bij een firewall. Ze beginnen bij een persoon. Wij testen de menselijke laag met realistische, op maat gebouwde campagnes via e-mail, telefoon, sms en persoonlijk contact, altijd gecontroleerd en binnen afgesproken regels, en zetten de resultaten vervolgens om in training die uw team moeilijker om de tuin te leiden maakt.

Social Engineering

In gewone taal

Uw mensen zijn de werkelijke perimeter

Aanvallers breken tegenwoordig zelden nog in via een slimme exploit. Ze loggen in met een wachtwoord dat een medewerker intypte op een overtuigende nepwebsite, of dat werd afgegeven tijdens een goed gescript telefoongesprek, of via een deur die iemand beleefd openhield voor een onbekende in een veiligheidsvest. Technologie alleen kan dit niet stoppen, omdat het gericht is op menselijk vertrouwen, niet op een systeemfout. De enige manier om te weten hoe uw organisatie zou reageren, is dit veilig te testen.

Wij bouwen campagnes die aanvoelen als het echte werk, toegesneden op uw organisatie, en meten precies hoe mensen reageren. Het doel is nooit om iemand te betrappen of de schuld te geven. Het is om u een duidelijke, eerlijke nulmeting te geven en om elke klik om te zetten in een leermoment dat uw hele team, en de bijbehorende procedures, moeilijker te manipuleren maakt.

Er is een belangrijke reden om dit bewust te doen in plaats van te wachten tot een echte aanval de les leert: de eerste keer dat uw mensen een overtuigende oplichtingspoging tegenkomen, moet er een zijn die u zelf heeft ontworpen, in een veilige omgeving, waar een fout niets kost en een blijvende les wordt. Goed uitgevoerd, beweegt een dergelijk programma uw organisatie geleidelijk van “wij hopen dat mensen voorzichtig zijn” naar “wij kunnen met cijfers aantonen dat ons team deze aanvallen herkent en meldt.”

Scope en dekking

Wat wij testen

Phishing (e-mail)

Realistische, op maat gebouwde e-mailcampagnes op het moeilijkheidsniveau dat u kiest, van brede bewustwordingstests tot zeer gerichte spear phishing.

  • Op maat gemaakte afzenderdomeinen en overtuigende landingspagina's
  • Scenario's voor het vastleggen van inloggegevens en bijlagen
  • Voorwendsels op het gebied van finance, IT-support, HR en bezorging
  • Moeilijkheidsgraad afgestemd van evident tot expertniveau

Vishing (telefoon) en smishing (sms)

Manipulatie die de inbox nooit raakt: spraak- en sms-voorwendsels die testen of medewerkers reageren op een overtuigende beller of een goed getimed bericht.

  • Telefoontjes waarbij IT-support of de helpdesk wordt nagebootst
  • Scenario's voor wachtwoordreset en MFA-fatigue
  • Sms-lokmiddelen met tijdsdruk en signalen van autoriteit
  • Tests van uw telefonische verificatieprocedures

Fysiek en mystery guest

Een tester doet zich voor als bezorger, aannemer of nieuwe medewerker en probeert naar binnen te lopen, precies zoals een echte indringer dat zou doen.

  • Tailgating door beveiligde deuren
  • Voorwendsels bij de receptie en bezoekersprocedure
  • Toegang tot bureaus, vergaderruimtes en netwerkpoorten
  • Testen of mensen en processen, niet alleen sloten, toegang tegenhouden

Security Awareness Training

De andere helft van het werk: praktische training gebaseerd op de resultaten van uw eigen campagne, zodat leren concreet, relevant en meetbaar is.

  • Sessies vormgegeven op basis van wat uw test daadwerkelijk aan het licht bracht
  • Toegesneden op gebruikers, management en IT
  • Lokmiddelen herkennen, veilig omgaan met inloggegevens, melden
  • Optionele hertest om de verbetering aan te tonen

Op OSINT gebaseerde targeting

Een aanvullende capaciteit die elk scenario realistisch maakt: wij onderzoeken wat er publiekelijk over uw organisatie bekend is, precies zoals een aanvaller dat zou doen.

  • Blootgestelde e-mailadressen, functies en rapportagelijnen
  • Inloggegevens gelekt bij eerdere datalekken bij derden
  • Details die een voorwendsel geloofwaardig maken
  • Een duidelijk overzicht van wat u uit het publieke zicht moet halen

De waarde

Wat u eraan overhoudt

Meetbare, eerlijke resultaten

Opens, klikken, ingevoerde inloggegevens en, cruciaal, wie de poging heeft gemeld. Een echte nulmeting die u in de loop van de tijd kunt volgen en verbeteren.

Een veerkrachtiger team

Elke simulatie dient tegelijk als training. Mensen die op een veilige manier een realistische aanval hebben meegemaakt, herkennen de echte aanval veel vaker.

Aantoonbare vooruitgang

Uit te voeren als eenmalige actie of als doorlopend programma met per kwartaal scenario's van toenemende moeilijkheid, waarmee u uw bestuur meetbare verbetering kunt tonen.

Methodologie

Hoe wij werken

01

Scope en scenario's

Wij stemmen samen de doelgroepen, kanalen, moeilijkheidsgraad en voorwendsels af, en houden alles ethisch en binnen de grenzen.

02

Bouwen en lanceren

Wij bouwen de infrastructuur en content en, waar relevant, het plan voor ter plaatse, en voeren de campagne vervolgens uit binnen een afgesproken periode.

03

Meten

Wij registreren elke interactie op veilige wijze: opens, klikken, telefoontjes, toegangspogingen en meldingen, zonder ooit echte wachtwoorden op te slaan.

04

Trainen

Wij zetten de resultaten om in praktische richtlijnen en een bewustwordingstraining die mensen daadwerkelijk onthouden.

05

Debriefworkshop

Wij bespreken de resultaten stap voor stap met uw team: wat werkte, wat werd gemeld en welke procedures aanscherping nodig hebben.

06

Hertest

Wij bevestigen dat de belangrijkste bevindingen daadwerkelijk zijn verholpen, van MFA-instellingen tot helpdeskprocedures.

Infrastructuur op maatBeoordeling van MFA en Conditional AccessGDPR-bewuste verwerkingGeen opslag van echte inloggegevensVolledig geautoriseerd en afgebakend

Voor de technische lezer

Onder de motorkap

Campagnes draaien op toegewijde, op maat gebouwde infrastructuur met realistische afzenderdomeinen en landingspagina's, zodat de test weerspiegelt wat een echte kwaadwillende daadwerkelijk zou versturen, en niet een voor de hand liggend sjabloon dat elk filter al blokkeert. Wij stemmen de moeilijkheidsgraad nauwkeurig af, van een generiek lokmiddel dat elke alerte gebruiker zou moeten herkennen tot een gerichte, goed onderbouwde boodschap gemaakt voor een specifiek team, en wij kunnen kanalen combineren zoals echte aanvallen dat doen: een e-mail die verwijst naar een telefoontje dat wordt gevolgd door een sms.

Wij gaan gedurende het hele traject verantwoord om met gegevens. Ingevoerde wachtwoorden worden nooit opgeslagen, resultaten worden gerapporteerd op het niveau van trends en teams in plaats van individuen aan te wijzen, en de hele oefening is erop gericht een positieve meldingscultuur op te bouwen in plaats van een cultuur van schuld. Wanneer inloggegevens zijn vastgelegd, controleren wij ook of MFA en Conditional Access de aanmelding hadden geblokkeerd, zodat u zowel iets leert over uw technische vangnet als over uw mensen.

Wij beschouwen social engineering ook als een meting van uw beheersmaatregelen, niet alleen van uw mensen. Wanneer iemand daadwerkelijk inloggegevens invoert, onderzoeken wij of MFA, Conditional Access of impossible-travel-regels de aanmelding hadden gestopt; wanneer een beller zich een weg praat naar een wachtwoordreset, bekijken wij de helpdeskprocedure die dit mogelijk maakte. Het resultaat is een beeld van beide verdedigingslagen, de menselijke en de technische, en waar elk van beide kan worden aangescherpt.

Opleveringen

Wat u ontvangt

Managementsamenvatting

Heldere conclusies op bedrijfsniveau, geschreven voor management en besluitvormers, zonder vakjargon.

Technische bevindingen naar risico

Elk probleem ingedeeld van Kritiek tot Laag met een CVSS-score, zodat uw team altijd weet wat als eerste moet worden verholpen.

Bewijs voor elke bevinding

Screenshots, logs en een proof of concept voor elk probleem, zodat niets theoretisch is en alles verifieerbaar is.

Geprioriteerd herstelplan

Concrete, uitvoerbare oplossingen: eerst urgente beveiligingsmaatregelen, daarna strategische verbeteringen.

Debriefworkshop

Een doorloop van de bevindingen met uw team, inclusief vragen en antwoorden en de vervolgstappen.

Hertest van belangrijke bevindingen

Bevestiging dat de belangrijkste tekortkomingen daadwerkelijk zijn verholpen nadat uw team deze heeft opgelost.

Voor wie

Wanneer social engineering-testen zinvol is

Uw medewerkers verwerken betalingen, klantgegevens of gevoelige informatie die waardevol is voor een aanvaller.
U heeft fors geïnvesteerd in technologie, maar nog nooit de mensen getest die deze gebruiken.
U rolt security awareness training uit of vernieuwt deze, en wilt een echte nulmeting om tegen af te zetten.
Uw finance- of HR-teams lopen risico op factuurfraude en business email compromise.
U moet voor NIS2 of een audit aantonen dat menselijk risico actief wordt beheerst.
U wilt een doorlopend programma dat aantoont dat uw mensen in de loop van de tijd moeilijker om de tuin te leiden zijn.

Een natuurlijke eerste stap

Social engineering is vaak de realistische openingszet van een black-box penetratietest of een volledige red team-opdracht. Voer het zelfstandig uit om uw mensen te meten en te trainen, of als eerste fase van een bredere beoordeling die precies laat zien hoe ver één klik, telefoontje of openstaande deur een aanvaller zou kunnen brengen.

Vragen en antwoorden

Social engineering: vragen en antwoorden

Is dit niet gewoon het foppen van onze eigen medewerkers?

Het doel is nooit om mensen te betrappen of de schuld te geven. Het is om iedereen op een veilige manier kennis te laten maken met een realistische aanval en dit om te zetten in een leermoment. Resultaten worden gerapporteerd als trends per team, nooit als een lijst van wie er “faalde”, en de hele oefening is erop gericht een cultuur op te bouwen waarin mensen fouten vroegtijdig melden.

Slaat u de wachtwoorden op die mensen invoeren?

Nooit. Wij registreren dat er inloggegevens zijn ingevoerd, wat van belang is voor de metingen, maar het daadwerkelijke wachtwoord wordt nooit opgeslagen. De oefening is vanaf het begin zo opgezet dat gegevens verantwoord en in lijn met de GDPR worden verwerkt.

Is een phishingsimulatie toegestaan onder de GDPR?

Ja, mits het zorgvuldig wordt uitgevoerd. Het testen is volledig geautoriseerd door uw organisatie, vooraf afgebakend, en de gegevens worden zorgvuldig verwerkt en gerapporteerd op het niveau van teams en trends. Wij stemmen de spelregels met u af voordat er iets van start gaat.

Wat is een “mystery guest” of fysieke test?

Dit is de persoonlijke kant van social engineering. Een tester doet zich voor als bezorger, aannemer of nieuwe medewerker en probeert uw gebouw binnen te komen, door tailgating door deuren of door zich langs de receptie te praten, om te zien of uw mensen en procedures, en niet alleen uw sloten, een indringer daadwerkelijk tegenhouden.

Vertelt u ons welke individuele medewerkers hebben gefaald?

Nee. Wij rapporteren resultaten per team en per trend, zodat u training kunt richten waar dat nodig is, zonder iemand persoonlijk aan te wijzen. Het noemen van individuen schaadt de meldingscultuur die u veilig houdt.

Hoe verbeteren wij daadwerkelijk na een test?

Wij zetten de bevindingen om in gerichte bewustwordingstraining en voeren, indien gewenst, de simulatie opnieuw uit om de verandering aan te tonen. Als doorlopend programma met toenemende moeilijkheidsgraad levert dit een meetwaarde op die u elk kwartaal kunt rapporteren en verbeteren.

Gratis en vrijblijvend kennismakingsgesprek

Vertel ons welke systemen u gebruikt. Wij vertellen u hoe wij die zouden testen.

Een kort gesprek met een van de oprichters over de scope, daarna een offerte op maat. U spreekt met de tester, niet met een verkoopteam.

Plan een gratis kennismakingsgesprek