NIS2-checkContact

Pentest en phishingtest

Getest zoals een aanvaller het zou doen

Een black box pentest van uw vanaf internet bereikbare infrastructuur, en een phishingtest gericht op uw medewerkers. Onze testers beginnen met niets anders dan uw naam en de adresreeksen die u schriftelijk bevestigt. De uitkomst laat zien wat een buitenstaander werkelijk kan bereiken, en wat er gebeurt als een buitenstaander uw medewerkers een e-mail stuurt.

Black boxgeen inloggegevens, geen voorkennis
OWASPen NIST SP 800-115 als methode
CVSSelke bevinding gescoord, elk systeem benoemd
100% EUtesters, gegevens en rapporten

De aanpak

Alleen wat een buitenstaander ziet

Een black box pentest begint vanuit de positie van een echte externe aanvaller. Wij ontvangen geen interne documentatie, geen inloggegevens en geen architectuurtekeningen. Wat wij wel ontvangen is een schriftelijke bevestiging van de publieke adresreeksen en domeinen die worden getest, en een machtigingsbrief die door beide partijen is ondertekend. Buiten de afgesproken reikwijdte wordt niets aangeraakt.

Het testwerk wordt uitgevoerd door gecertificeerde testers vanuit onze servicecentra in Sofia, Varna en Stara Zagora, onder dezelfde gecertificeerde managementsystemen als de rest van onze dienstverlening. U sluit het contract met Think Smart Europe B.V. in Amsterdam. Kritieke bevindingen worden gemeld op de dag dat ze zijn bevestigd, niet aan het einde van de opdracht, en dezelfde testers blijven op de opdracht van de eerste scan tot de hertest.

Eén vaste projectleiderDezelfde persoon van de afbakening tot de bespreking van het eindrapport, en het meldpunt voor kritieke bevindingen.
Wekelijkse schriftelijke voortgangElke week een korte schriftelijke update en statusoverleggen met uw IT-team zolang de test loopt.

Wat wordt getest

Wat wij aan de buitenkant testen

Twaalf standaardactiviteiten, verdeeld over zes gebieden. Elke bevinding krijgt een CVSS-score en wordt gekoppeld aan een specifiek systeem, zodat uw IT-team weet wat als eerste moet worden opgelost.

Perimeter en routering

Routers, switches, firewalls en systemen voor inbraakdetectie en -preventie, en de regels die ze bij elkaar houden.

Toegang op afstand en VPN

VPN-eindpunten, van buitenaf bereikbare beheerinterfaces en de weerbaarheid van wachtwoorden op elke aanmelding die vanaf internet bereikbaar is.

Blootgestelde diensten

Web-, mail-, DNS- en DHCP-diensten, met herkenning van de dienst en de versie-informatie die zij prijsgeven.

Bekende kwetsbaarheden

Bereikbare systemen en diensten worden vergeleken met bekende kwetsbaarheden en daarna met de hand geverifieerd, zodat het rapport bevestigde bevindingen bevat en geen scanneruitvoer.

Cryptografie

TLS-configuratie, certificaatbeheer en het gebruik van zwakke versleuteling of verouderde protocollen op elke bereikbare dienst.

Laag 2 en laag 3

Spoofing, poisoning en zwakheden in protocollen, uitsluitend binnen de afgesproken grens.

De test volgt de richtlijnen van OWASP en NIST SP 800-115. Koppelingen naar de IT van de groep en de scheiding met de rest van het netwerk worden alleen op de grens getest.

Werkwijze

Hoe een black box pentest verloopt

Vijf stappen, in een vaste volgorde. U weet op elk moment in welke stap de test zit en wat die oplevert.

01

Afbakening

Doelen, testvensters en contactpersonen worden schriftelijk vastgelegd. De publieke adresreeksen worden bevestigd, de machtigingsbrief wordt door beide partijen ondertekend en de escalatieroute voor kritieke bevindingen staat, voordat het eerste pakket wordt verstuurd.

02

Verkenning

Passief onderzoek in openbare bronnen. Wat uw organisatie over zichzelf prijsgeeft, voordat iemand uw systemen heeft aangeraakt.

03

Inventarisatie

In kaart brengen van poorten, diensten en versies binnen de bevestigde reeksen, zodat elke bereikbare dienst met naam en versie bekend is.

04

Exploitatie

Gecontroleerde pogingen op de bevindingen, om vast te stellen wat werkelijk bereikbaar is en niet alleen wat een scanner vermoedt. Kritieke bevindingen worden direct gemeld.

05

Rapportage

Een managementsamenvatting voor het bestuur en een technisch rapport voor IT, gevolgd door een bespreking met uw team.

Wij werken uitsluitend binnen de afgesproken reikwijdte. Geen interne documentatie, geen inloggegevens en geen architectuurdetails, zodat de uitkomst laat zien wat een echte externe aanvaller werkelijk kan bereiken.

Wat de campagne meet

Zes cijfers, één campagne

De phishingtest is een aparte test met een eigen rapport. Er worden geen e-mailadressen aangeleverd: de testers stellen de lijst met ontvangers zelf samen uit openbare bronnen, zoals een buitenstaander dat zou doen. Uit één campagne komen zes meetwaarden, gerapporteerd per team en nooit per medewerker, zodat de uitkomst het awarenessprogramma dient en niet voor verwijten wordt gebruikt.

Bezorgd en geopend

Hoeveel berichten een postvak hebben bereikt, en hoeveel er zijn geopend waar dat meetbaar is.

Doorgeklikt

Wie de koppeling heeft gevolgd, als aandeel van de berichten die de doelgroep daadwerkelijk hebben bereikt.

Gegevens ingevuld

Wie gegevens heeft ingevuld op de nagebootste pagina. Niets van wat daar wordt ingevuld, wordt bewaard of hergebruikt.

Gemeld

Wie het bericht heeft herkend en via de gewone interne meldroute heeft gemeld. Dit is het cijfer dat u wilt zien stijgen.

Verder gegaan

Wie verder is gegaan dan de eerste handeling. Dit geeft het totale blootstellingscijfer per vestiging of per organisatie.

Resultaat per team

Cijfers per afdeling of groep, zodat de awarenessinspanning wordt gericht waar die het meeste oplevert.

Er wordt geen malware ingezet, geen dienst verstoord en geen account van een medewerker benaderd. Wat op de nagebootste pagina wordt ingevuld, wordt niet bewaard en niet hergebruikt.

Wat u ontvangt

Wat u ontvangt

Elke opdracht eindigt met dezelfde set documenten, afgestemd op verschillende doelgroepen.

Wat een pentest en phishingtest van Think Smart Europe oplevert
DocumentWat erin staatVoor wie
ManagementsamenvattingDe risicopositie als geheel, de belangrijkste bevindingen en de aanbevolen volgorde van herstel, in gewone taal.Bestuur, management en auditcommissie
Technisch rapportElke bevinding met CVSS-score, het getroffen systeem, het bewijs, de stappen om het te reproduceren en een concrete aanbeveling.IT- en securityteam
PhishinganalyseDe zes meetwaarden per team, geanonimiseerde voorbeelden en advies voor het awarenessprogramma.IT, HR en wie de awarenesstraining verzorgt
BesprekingEen sessie met uw team om de bevindingen door te nemen, vragen te beantwoorden en af te spreken wie wat oplost.Iedereen die bij het herstel betrokken is
Hertest, waar afgesprokenNa het herstel worden de bevindingen opnieuw getest en wordt het rapport bijgewerkt, zodat u kunt laten zien welke bevindingen zijn opgelost.Auditor, verzekeraar, klant

Gedurende de hele opdracht ontvangt u wekelijks een schriftelijke voortgangsrapportage en zijn er statusoverleggen met uw IT-team. Zijn er meerdere vestigingen, dan wordt elke vestiging afzonderlijk afgebakend en gerapporteerd, met één samenvattend rapport erbovenop, en kunnen de tests gelijktijdig lopen.

NIS2

Welke van de tien maatregelen het onderbouwt

Een pentest en een phishingtest zijn zelf geen maatregelen. Ze zijn het bewijs dat drie van de tien maatregelen doen wat ze moeten doen.

e

Levenscyclus van systemen

Artikel 21, tweede lid, onder e, vraagt om de afhandeling van kwetsbaarheden gedurende de hele levensduur van elk systeem. Een pentest laat zien welke kwetsbaarheden van buitenaf werkelijk bereikbaar zijn, en in welke volgorde u ze sluit.

f

Beoordeling van de effectiviteit

Artikel 21, tweede lid, onder f, vraagt u periodiek te beoordelen of de maatregelen het beoogde effect hebben. Een onafhankelijke test is de meest directe vorm van die beoordeling, en het rapport is het bewijs.

g

Cyberhygiëne en training

Artikel 21, tweede lid, onder g, vraagt om training in de hele organisatie. Een phishingtest meet of de training effect heeft gehad, en waar de volgende ronde op gericht moet worden.

Veelgestelde vragen

Veelgestelde vragen

Kan een test onze productieomgeving verstoren?

De test loopt binnen afgesproken vensters, de exploitatie is gecontroleerd en er wordt geen poging gedaan om diensten plat te leggen. Buiten de afgesproken reikwijdte wordt niets aangeraakt.

Een kritieke bevinding wordt gemeld op de dag dat zij is bevestigd, aan de contactpersoon die u bij de afbakening heeft genoemd, zodat uw team kan handelen voordat het rapport is geschreven.

Worden onze medewerkers met naam genoemd in het phishingrapport?

Nee. De resultaten worden per team of afdeling gerapporteerd, nooit per medewerker. Wat op de nagebootste pagina wordt ingevuld, wordt niet bewaard en niet hergebruikt. Het doel is het awarenessprogramma te richten, niet iemand aan te wijzen.

Wie voert de test uit?

Gecertificeerde testers vanuit onze servicecentra in Sofia, Varna en Stara Zagora, binnen de Europese Unie en onder de gecertificeerde managementsystemen van onze moederorganisatie in Bulgarije. In het team zijn onder meer OSCP, OSWE, OSCE, OSWP, CREST CPSA en CRT, CISSP, CISA, CEH en eWPTX aanwezig. Geanonimiseerde cv's zijn op verzoek beschikbaar.

Waar Think Smart Europe de omgeving zelf beheert, adviseren wij de test door een andere partij te laten uitvoeren. Onafhankelijkheid is hierbij essentieel, en onze Managed CISO zal hetzelfde zeggen.

Is een pentest een eis van NIS2?

De richtlijn noemt hem niet bij naam. Zij vraagt wel om de afhandeling van kwetsbaarheden, om een periodieke beoordeling of de maatregelen werken en om training in de hele organisatie, in artikel 21, tweede lid, onder e, f en g. Een testrapport is voor alle drie het meest directe bewijs, en precies waar auditors, verzekeraars en klantvragenlijsten expliciet om vragen.

Baken uw test af met onze CISO

In het gesprek nemen wij uw vanaf internet bereikbare omgeving door, het aantal vestigingen, de doelgroep voor de phishingtest en het testvenster. Daarna ontvangt u een vaste reikwijdte en een vaste prijs per vestiging.

Cyberincident