Aanpak en methodiek

Van onderzoeksvraag naar bruikbaar inzicht.

Een pentest begint bij wat je wilt beschermen. We onderzoeken realistische aanvalspaden, onderbouwen wat we vinden en maken duidelijk welke vervolgstappen voor jouw organisatie tellen.

Onze werkwijze

Hoe onze specialisten het onderzoek uitvoeren.

We beginnen met je aanleiding, de belangrijkste systemen en de processen die daarvan afhankelijk zijn. Samen bepalen we welke vragen het onderzoek moet beantwoorden en vanuit welk perspectief we testen. Dat kan met weinig voorkennis, met afgesproken toegang of vanuit een aangenomen inbraak.

Onze onderzoekers combineren een gestructureerde werkwijze met de blik van een aanvaller. Tools helpen bij het verzamelen van informatie. Onze mensen controleren bevindingen, onderzoeken de samenhang en beoordelen wat een kwetsbaarheid in jouw omgeving werkelijk kan betekenen.

Van intake tot bespreking

Zo verloopt het onderzoek.

1

Doel en scope bepalen

We bespreken je aanleiding, onderzoeksvragen en planning. We leggen vast welke systemen en scenario’s binnen het onderzoek vallen, welke toegang nodig is en welke randvoorwaarden gelden. Waar relevant scherpen we de keuzes aan met een dreigingsanalyse.

2

Samen voorbereiden

Je krijgt een eigen beveiligde projectomgeving. We stemmen contactpersonen, testmomenten, toegangen en de manier van communiceren af. Voor actieve testwerkzaamheden controleren we de doelobjecten en afspraken, zodat iedereen weet wat er gaat gebeuren.

3

Gecontroleerd onderzoeken

We brengen het aanvalsoppervlak in kaart en toetsen mogelijke kwetsbaarheden. Bevindingen worden handmatig gevalideerd. Waar afgesproken en verantwoord onderzoeken we verdere toegang of samenhangende aanvalspaden, steeds binnen de overeengekomen scope en operationele randvoorwaarden.

4

Analyseren en rapporteren

We verbinden de technische bevindingen met de gevolgen voor jouw organisatie. Het rapport bevat bewijs, risico’s, prioriteiten en aanbevelingen. Een tweede collega beoordeelt het rapport intern voordat we het opleveren.

5

Bespreken en verder helpen

Tijdens de gezamenlijke bespreking lichten we de uitkomsten toe en beantwoorden we vragen. Je weet welke bevindingen aandacht vragen en welke maatregelen helpen. Een hertest om uitgevoerde verbeteringen te controleren spreken we afzonderlijk af.

Onderzoeken en rapporteren conform MIAUW.

We werken conform de Methodiek voor Informatiebeveiligingsonderzoek met Auditwaarde. De onderzoeksaanpak en de rapportage maken inzichtelijk wat is onderzocht, hoe conclusies tot stand komen en waarop aanbevelingen zijn gebaseerd. Zo kunnen techniek en management vanuit dezelfde onderbouwing vervolgstappen bepalen.

Afhankelijk van het onderzoek gebruiken we aanvullende testkaders, zoals OWASP WSTG, NIST SP 800-115 en MITRE ATT&CK. De gekozen kaders ondersteunen de onderzoeksvraag en worden toegelicht in het rapport.

Je eigen beveiligde dataroom.

Iedere klant krijgt een eigen projectomgeving in Tresorit. Daar delen we de scope, benodigde documenten, projectupdates en rapportages. Daarmee houden we de informatie en afstemming rond het onderzoek overzichtelijk op één beveiligde plek.

We spreken af wie toegang krijgt en hoe we gevoelige informatie uitwisselen. Tijdens het project heb je direct contact met de betrokken specialisten.

Wat je na afloop ontvangt.

Inzicht voor management

Een begrijpelijke samenvatting van de onderzochte weerbaarheid, de belangrijkste risico’s en de betekenis voor de organisatie.

Onderbouwing voor techniek

Gevalideerde bevindingen met bewijs, relevante context en concrete aanbevelingen. Aanvullende technische bijlagen worden waar nodig apart beschikbaar gesteld.

Een volgorde voor verbetering

We bepalen de prioriteiten op basis van wat een aanvaller met een bevinding kan doen, de gevolgen en de samenhang met andere bevindingen. Daarmee kun je gericht verbeteringen doorvoeren.

Met onze begripgarantie blijven we de bevindingen toelichten totdat de betrokken IT- en securityverantwoordelijken begrijpen wat is gevonden en welke vervolgstappen daarbij horen.

Hoe gaan we om met onderzoeksgegevens?

We verwerken gegevens voor het afgesproken onderzoek en beperken testactiviteiten tot de vastgestelde scope. De afspraken over toegang, vertrouwelijkheid en bewaartermijnen leggen we vast binnen het project. Bewaar je eigen exemplaar van het rapport beveiligd wanneer je het langer nodig hebt voor bijvoorbeeld een audit.

Bespreek je pentest.

Vertel ons wat je wilt onderzoeken. Samen bepalen we de onderzoeksvraag, scope en volgende stap.