Cybersecurity
Pentesting
Gecontroleerde aanval op uw netwerk, applicatie of fysieke toegang, met een rapport dat uw beheerder kan uitvoeren.
- Methodiek
- PTES, OWASP
- Scope
- Netwerk, app, fysiek
- Hertest
- Inbegrepen
Wat wij testen
- Netwerk: extern en intern, inclusief het private netwerk en de core
- Applicatie: web en API, volgens OWASP
- Fysiek: toegang tot panden, technische ruimtes en apparatuur
- Draadloos: Wi-Fi en, waar van toepassing, het mobiele netwerk
Wat u terugkrijgt
Een rapport met bevindingen op volgorde van risico, elk met een reproduceerbare stap en een concreet herstelvoorstel. Geen scanneruitvoer met driehonderd meldingen waar uw beheerder niets mee kan.
Hertest
Na herstel testen wij opnieuw en leggen vast wat is opgelost. Dat document is wat uw auditor of opdrachtgever opvraagt.
Soorten test
Black box. Wij starten zonder voorkennis, zoals een aanvaller van buiten. Realistisch, maar er gaat veel tijd op aan verkenning.
Grey box. Wij krijgen beperkte informatie en een gebruikersaccount. In de praktijk de beste verhouding tussen kosten en bevindingen.
White box. Volledige inzage in architectuur en broncode. Geeft de meeste diepgang, en is de aangewezen vorm bij maatwerkapplicaties.
Voor de meeste organisaties is grey box het startpunt. Een aanvaller die eenmaal binnen is, heeft die informatie immers ook.
Wat wij testen
Externe en interne netwerkinfrastructuur, webapplicaties en API’s volgens de OWASP-methodiek, draadloze netwerken inclusief het private netwerk, en op verzoek de fysieke toegang tot panden en technische ruimtes.
Die laatste levert vaak de ongemakkelijkste bevindingen op. Een goed beveiligd netwerk helpt niet als de serverruimte openstaat.
Rapportage
Bevindingen op volgorde van risico, elk met een reproduceerbare stap, de aangetroffen impact en een concreet herstelvoorstel. Geen scanneruitvoer met driehonderd meldingen waar uw beheerder een week aan kwijt is voordat hij weet wat urgent is.
Daarnaast een managementsamenvatting van maximaal twee pagina’s, geschreven voor iemand zonder technische achtergrond.
Hertest en frequentie
Na herstel testen wij opnieuw en leggen vast wat is opgelost. Dat document is wat uw auditor of opdrachtgever opvraagt.
Hoe vaak testen zinvol is, hangt af van uw veranderingstempo. Een applicatie die maandelijks wijzigt, vraagt een ander ritme dan een netwerk dat jaren stabiel staat. Jaarlijks is voor de meeste organisaties het minimum, met een extra test na een ingrijpende wijziging.