Een black box pentest van uw vanaf internet bereikbare infrastructuur, en een phishingtest gericht op uw medewerkers. Onze testers beginnen met niets anders dan uw naam en de adresreeksen die u schriftelijk bevestigt. De uitkomst laat zien wat een buitenstaander werkelijk kan bereiken, en wat er gebeurt als een buitenstaander uw medewerkers een e-mail stuurt.
Een black box pentest begint vanuit de positie van een echte externe
aanvaller. Wij ontvangen geen interne documentatie, geen inloggegevens
en geen architectuurtekeningen. Wat wij wel ontvangen is een
schriftelijke bevestiging van de publieke adresreeksen en domeinen die
worden getest, en een machtigingsbrief die door beide partijen is
ondertekend. Buiten de afgesproken reikwijdte wordt niets aangeraakt.
Het testwerk wordt uitgevoerd door gecertificeerde testers vanuit onze
servicecentra in Sofia, Varna en Stara Zagora, onder dezelfde
gecertificeerde managementsystemen als de rest van onze
dienstverlening. U sluit het contract met Think Smart Europe B.V. in
Amsterdam. Kritieke bevindingen worden gemeld op de dag dat ze zijn
bevestigd, niet aan het einde van de opdracht, en dezelfde testers
blijven op de opdracht van de eerste scan tot de hertest.
Eén vaste projectleiderDezelfde persoon van de afbakening tot de bespreking van het eindrapport, en het meldpunt voor kritieke bevindingen.
Wekelijkse schriftelijke voortgangElke week een korte schriftelijke update en statusoverleggen met uw IT-team zolang de test loopt.
Twaalf standaardactiviteiten, verdeeld over zes gebieden. Elke bevinding krijgt een CVSS-score en wordt gekoppeld aan een specifiek systeem, zodat uw IT-team weet wat als eerste moet worden opgelost.
Perimeter en routering
Routers, switches, firewalls en systemen voor inbraakdetectie en -preventie, en de regels die ze bij elkaar houden.
Toegang op afstand en VPN
VPN-eindpunten, van buitenaf bereikbare beheerinterfaces en de weerbaarheid van wachtwoorden op elke aanmelding die vanaf internet bereikbaar is.
Blootgestelde diensten
Web-, mail-, DNS- en DHCP-diensten, met herkenning van de dienst en de versie-informatie die zij prijsgeven.
Bekende kwetsbaarheden
Bereikbare systemen en diensten worden vergeleken met bekende kwetsbaarheden en daarna met de hand geverifieerd, zodat het rapport bevestigde bevindingen bevat en geen scanneruitvoer.
Cryptografie
TLS-configuratie, certificaatbeheer en het gebruik van zwakke versleuteling of verouderde protocollen op elke bereikbare dienst.
Laag 2 en laag 3
Spoofing, poisoning en zwakheden in protocollen, uitsluitend binnen de afgesproken grens.
De test volgt de richtlijnen van OWASP en NIST SP 800-115. Koppelingen naar de IT van de groep en de scheiding met de rest van het netwerk worden alleen op de grens getest.
Werkwijze
Hoe een black box pentest verloopt
Vijf stappen, in een vaste volgorde. U weet op elk moment in welke stap de test zit en wat die oplevert.
01
Afbakening
Doelen, testvensters en contactpersonen worden schriftelijk vastgelegd. De publieke adresreeksen worden bevestigd, de machtigingsbrief wordt door beide partijen ondertekend en de escalatieroute voor kritieke bevindingen staat, voordat het eerste pakket wordt verstuurd.
02
Verkenning
Passief onderzoek in openbare bronnen. Wat uw organisatie over zichzelf prijsgeeft, voordat iemand uw systemen heeft aangeraakt.
03
Inventarisatie
In kaart brengen van poorten, diensten en versies binnen de bevestigde reeksen, zodat elke bereikbare dienst met naam en versie bekend is.
04
Exploitatie
Gecontroleerde pogingen op de bevindingen, om vast te stellen wat werkelijk bereikbaar is en niet alleen wat een scanner vermoedt. Kritieke bevindingen worden direct gemeld.
05
Rapportage
Een managementsamenvatting voor het bestuur en een technisch rapport voor IT, gevolgd door een bespreking met uw team.
Wij werken uitsluitend binnen de afgesproken reikwijdte. Geen interne documentatie, geen inloggegevens en geen architectuurdetails, zodat de uitkomst laat zien wat een echte externe aanvaller werkelijk kan bereiken.
Wat de campagne meet
Zes cijfers, één campagne
De phishingtest is een aparte test met een eigen rapport. Er worden geen e-mailadressen aangeleverd: de testers stellen de lijst met ontvangers zelf samen uit openbare bronnen, zoals een buitenstaander dat zou doen. Uit één campagne komen zes meetwaarden, gerapporteerd per team en nooit per medewerker, zodat de uitkomst het awarenessprogramma dient en niet voor verwijten wordt gebruikt.
Bezorgd en geopend
Hoeveel berichten een postvak hebben bereikt, en hoeveel er zijn geopend waar dat meetbaar is.
Doorgeklikt
Wie de koppeling heeft gevolgd, als aandeel van de berichten die de doelgroep daadwerkelijk hebben bereikt.
Gegevens ingevuld
Wie gegevens heeft ingevuld op de nagebootste pagina. Niets van wat daar wordt ingevuld, wordt bewaard of hergebruikt.
Gemeld
Wie het bericht heeft herkend en via de gewone interne meldroute heeft gemeld. Dit is het cijfer dat u wilt zien stijgen.
Verder gegaan
Wie verder is gegaan dan de eerste handeling. Dit geeft het totale blootstellingscijfer per vestiging of per organisatie.
Resultaat per team
Cijfers per afdeling of groep, zodat de awarenessinspanning wordt gericht waar die het meeste oplevert.
Er wordt geen malware ingezet, geen dienst verstoord en geen account van een medewerker benaderd. Wat op de nagebootste pagina wordt ingevuld, wordt niet bewaard en niet hergebruikt.
Wat u ontvangt
Wat u ontvangt
Elke opdracht eindigt met dezelfde set documenten, afgestemd op verschillende doelgroepen.
Wat een pentest en phishingtest van Think Smart Europe oplevert
Document
Wat erin staat
Voor wie
Managementsamenvatting
De risicopositie als geheel, de belangrijkste bevindingen en de aanbevolen volgorde van herstel, in gewone taal.
Bestuur, management en auditcommissie
Technisch rapport
Elke bevinding met CVSS-score, het getroffen systeem, het bewijs, de stappen om het te reproduceren en een concrete aanbeveling.
IT- en securityteam
Phishinganalyse
De zes meetwaarden per team, geanonimiseerde voorbeelden en advies voor het awarenessprogramma.
IT, HR en wie de awarenesstraining verzorgt
Bespreking
Een sessie met uw team om de bevindingen door te nemen, vragen te beantwoorden en af te spreken wie wat oplost.
Iedereen die bij het herstel betrokken is
Hertest, waar afgesproken
Na het herstel worden de bevindingen opnieuw getest en wordt het rapport bijgewerkt, zodat u kunt laten zien welke bevindingen zijn opgelost.
Auditor, verzekeraar, klant
Gedurende de hele opdracht ontvangt u wekelijks een schriftelijke voortgangsrapportage en zijn er statusoverleggen met uw IT-team. Zijn er meerdere vestigingen, dan wordt elke vestiging afzonderlijk afgebakend en gerapporteerd, met één samenvattend rapport erbovenop, en kunnen de tests gelijktijdig lopen.
NIS2
Welke van de tien maatregelen het onderbouwt
Een pentest en een phishingtest zijn zelf geen maatregelen. Ze zijn het bewijs dat drie van de tien maatregelen doen wat ze moeten doen.
e
Levenscyclus van systemen
Artikel 21, tweede lid, onder e, vraagt om de afhandeling van kwetsbaarheden gedurende de hele levensduur van elk systeem. Een pentest laat zien welke kwetsbaarheden van buitenaf werkelijk bereikbaar zijn, en in welke volgorde u ze sluit.
f
Beoordeling van de effectiviteit
Artikel 21, tweede lid, onder f, vraagt u periodiek te beoordelen of de maatregelen het beoogde effect hebben. Een onafhankelijke test is de meest directe vorm van die beoordeling, en het rapport is het bewijs.
g
Cyberhygiëne en training
Artikel 21, tweede lid, onder g, vraagt om training in de hele organisatie. Een phishingtest meet of de training effect heeft gehad, en waar de volgende ronde op gericht moet worden.
De test loopt binnen afgesproken vensters, de exploitatie is
gecontroleerd en er wordt geen poging gedaan om diensten plat te
leggen. Buiten de afgesproken reikwijdte wordt niets aangeraakt.
Een kritieke bevinding wordt gemeld op de dag dat zij is bevestigd,
aan de contactpersoon die u bij de afbakening heeft genoemd, zodat
uw team kan handelen voordat het rapport is geschreven.
Worden onze medewerkers met naam genoemd in het phishingrapport?
Nee. De resultaten worden per team of afdeling gerapporteerd, nooit
per medewerker. Wat op de nagebootste pagina wordt ingevuld, wordt
niet bewaard en niet hergebruikt. Het doel is het awarenessprogramma
te richten, niet iemand aan te wijzen.
Wie voert de test uit?
Gecertificeerde testers vanuit onze servicecentra in Sofia, Varna en
Stara Zagora, binnen de Europese Unie en onder de gecertificeerde
managementsystemen van onze moederorganisatie in Bulgarije. In het
team zijn onder meer OSCP, OSWE, OSCE, OSWP, CREST CPSA en CRT,
CISSP, CISA, CEH en eWPTX aanwezig. Geanonimiseerde cv's zijn op
verzoek beschikbaar.
Waar Think Smart Europe de omgeving zelf beheert, adviseren wij de
test door een andere partij te laten uitvoeren. Onafhankelijkheid is
hierbij essentieel, en onze Managed CISO zal hetzelfde zeggen.
Is een pentest een eis van NIS2?
De richtlijn noemt hem niet bij naam. Zij vraagt wel om de
afhandeling van kwetsbaarheden, om een periodieke beoordeling of de
maatregelen werken en om training in de hele organisatie, in
artikel 21, tweede lid, onder e, f en g. Een testrapport is voor alle
drie het meest directe bewijs, en precies waar auditors, verzekeraars
en klantvragenlijsten expliciet om vragen.
Baken uw test af met onze CISO
In het gesprek nemen wij uw vanaf internet bereikbare omgeving door, het aantal vestigingen, de doelgroep voor de phishingtest en het testvenster. Daarna ontvangt u een vaste reikwijdte en een vaste prijs per vestiging.