De Adversary Test

Het perspectief van de tegenstander.

Wij laten zien welke kwetsbaarheden er zijn en welke schade daarmee kan worden aangericht, ook als aan alle normen en standaarden wordt voldaan.

Een tegenstander heeft geen boodschap aan uw scope, organogram of de grens tussen digitaal en fysiek. Wij helpen duiden waar dit de organisatie kan raken.

Het woord tegenstander gebruiken wij met opzet zo breed mogelijk: iedereen die de organisatie of haar mensen kwaad zou kunnen doen, ongeacht de motivatie of positie. De middelen en mogelijkheden van de tegenstander zijn het meest relevant.

01

Gedefinieerd, zonder harde scope.

We stemmen een schriftelijk mandaat af, ondertekend op het juiste niveau. Het eigenaarschap van elke bevinding wordt afgestemd voordat wij starten. Dit neemt de angst weg die organisaties ervan weerhoudt om te kijken, en dus om bevindingen te kunnen oplossen.

02

U kiest het doel. Wij vinden de weg.

Het woord 'scope' heeft twee betekenissen. Het doel: uw processen, informatie, applicaties, systemen, gebouwen, alles wat voor de organisatie belangrijk of essentieel is. De methode: onze werkwijze waarin wij binnen een afgestemd tijdsbestek systemen, processen, panden en mensen bestuderen. Wij werken zoals een tegenstander dat allang doet, en wij gaan tot waar wij juridisch mogen.

03

Het oordeel is voor u

Eén onafhankelijk, geprioriteerd oordeel in gewone taal: hoe wij binnenkwamen, waar, en hoe wij het deden. De bevindingen worden u aangereikt en blijven te allen tijde van u, inclusief de usecase erbij. U bepaalt wat ermee gebeurt.

04

De oplossing is aan de organisatie.

Wij dragen mogelijke oplossingen aan voor onze bevindingen, echter is niemand beter in staat om de impact en mogelijke oplossing concreet te maken dan de eigen verantwoordelijken of experts van de organisatie.

De tegenstander bepaalt.

Ons werk begint niet bij systemen of afdelingen. Het begint bij wat een aanvaller wil, en daar zijn maar drie antwoorden op: ontwrichting, iets stilleggen dat door moet draaien; geld; en informatie. Reputatieschade komt altijd voort uit één van die drie. Langs deze weg bakenen wij de opdracht af en bespreken wij de aanpak.

Onze grenzen

MandaatSchriftelijke toestemming op het juiste niveau, nooit ongevraagd.
BevindingenEigendom vooraf afgestemd
Goede trouw, vastgelegd.De minst ingrijpende route die het punt bewijst, en tijdige gecoördineerde melding wanneer een bevinding verder reikt dan één organisatie.

Wat het kost

Een vaste prijs, afgesproken voordat er iets begint. U koopt professionaliteit, geen aantal dagen. De prijs staat vast bij het mandaat en verandert niet, wat wij ook vinden.

Wij sluiten aan bij de manier waarop u inkoopt: één handtekening waar dat kan, een zuivere onderbouwing voor enkelvoudige onderhandse gunning waar dat moet, en een opdracht via de advocaat of bedrijfsjurist wanneer de bevindingen zo gevoelig liggen dat ze daar thuishoren.

besluit: dit blok, of een gepubliceerd bedrag
Voor je eigen teammethode . bewijs . grenzen
Waar wij werken

Alles heeft een eigenaar, behalve de ruimte ertussen.

Elke organisatie is beveiligd tegen aanvallen van buitenaf. De interne verdeling loopt langs afdelingen, waarbij elke afdeling zijn eigen domein bewaakt.

Digitaal Fysiek Mensen de weg naar binnen

Waar bevoegdheden, kaders en beveiligingsnormen ophouden, ontstaat de weg van de minste weerstand. Juist in dit grijze gebied – de stippellijn – bevinden zich kwetsbaarheden die pas te laat aan het licht komen. Geen enkele maatregel op dit traject was onjuist geconfigureerd en geen enkel alarm had kunnen afgaan. Dit is geen tekortkoming van uw team. Het betreft een lacune in de bevoegdheden, en daar werken wij.

Zo verloopt een opdracht

Een opdracht begint met een schriftelijk mandaat op bestuursniveau, waarin de spelregels en het eigendom van bevindingen zijn vastgelegd. U wijst één contactpersoon aan, en die is meestal ook de enige die ervan weet. Daarna volgt een vast venster van enkele weken, en achteraf verantwoorden wij elke stap.

dag één
MandaatOndertekend op bestuursniveau. Spelregels, het doel, eigendom van bevindingen, en één contactpersoon die ervan weet.
de eerste week
Verkenning, van binnenuitWij worden ingewerkt zoals een nieuwe medewerker, en beginnen waar iemand die al binnen is zou beginnen. Ga uit van een inbraak: wie bij jullie binnen is gekomen, of wie binnen is geronseld, heeft op dag één dit al. Dat gaat sneller dan van buitenaf scannen, en het is eerlijker.
de weken daarna
Het beeld van buitenaf, daarna toegang, voet aan de grond, beweging tussen domeinenPas nu brengen wij jullie organisatie in kaart zoals een aanvaller haar van buitenaf ziet, want van binnenuit weten wij inmiddels waarnaar wij zoeken. Vervolgens de zwakste route, welke dat ook is, inclusief de route van een deur naar een netwerk of van een leverancier naar jullie. Dit is het deel waarvoor niemand anders is ingeschakeld. Wij hebben een plan, maar het is het plan van de aanvaller en geen standaardscript.
bij elke stap
Wij stoppen één stap eerderEén stap voor onrechtmatig, en één stap voor echte schade. Waar dat punt ligt, leggen wij vast in het mandaat, voordat er iets begint.
de afronding
Het oordeel, de toelichting, en de gegevens vernietigdHet oordeel voor het bestuur, de volledige route voor jullie team, een sessie waarin wij ons voor elke stap verantwoorden, en de afgesproken vernietiging van wat wij hebben verzameld.
Na het oordeel

De opdracht eindigt. Wij niet.

Een doorlichting is een momentopname. Uw omgeving verandert, uw mensen veranderen, en de aanvaller beweegt door. Een oordeel zonder datum verandert daarmee ongemerkt in een document over het verleden. Twee dingen zitten in de opdracht ingebouwd om dat te voorkomen.

Drie vervolgsessies, binnen de prijs

De sessies staan bij aanvang ingepland, verspreid over de maanden na het oordeel, en zijn al betaald. U praat ons bij over wat er veranderd is: wat is aangepakt, wat is naar achteren geschoven, en wat is aangeschaft. Wij komen geen huiswerk nakijken. Zodra er weer iets beweegt, weet u wie u bellen kunt.

Het oordeel draagt zijn eigen houdbaarheid

Zoals de sticker in een lift of de APK op een auto: doorgelicht op deze datum, tegen deze maatstaf, geldig tot die datum. Geen certificaat van een geslaagde audit, want die verkopen wij niet. Wel een vastlegging van wanneer dit ophield actueel te zijn, zodat niemand bij u de zekerheid van vorig jaar aanziet voor die van dit jaar.

Vinden wij niets, dan volgt het oordeel evengoed. U kocht een doorlichting van uw weerbaarheid. Een keurmeester die een deugdelijke lift aantreft heeft zijn werk gedaan.

Wat je krijgt, pagina voor pagina

Het oordeel zelf, in gewone taal, gerangschikt naar wat een tegenstander als eerste zou doen. Daarna de route: elke stap met tijdstip, het bewijs, en de maatregel die hem had moeten stoppen. Daarna de bijvangst: alles wat wij vonden waar niemand om had gevraagd. Tot slot mogelijke oplossingen, geschreven als opties en niet als offerte. Het is ook een document waarmee u aan een toezichthouder kunt aantonen dat de organisatie actief naar dreigingen en kwetsbaarheden zoekt.

Wat wij je niet aandoen
geendenial of service, en geen destructieve handelingen
geenproductiegegevens die jullie omgeving verlaten
geendoorlichting van derden zonder hun eigen mandaat
geensocial engineering buiten de afgesproken spelregels, en nooit op een manier die de baan van een medewerker in gevaar brengt
geenbevinding die verder reikt dan jullie organisatie gaat een andere weg dan de gecoördineerde melding
Een tweede manier waarop dit wordt ingekocht

Weet wat u koopt, of wat u verkoopt.

Een aankoop, verkoop of een fusie zet twee partijen tegenover elkaar die allebei hetzelfde willen weten: wat er werkelijk ligt. Voor allebei kost die voorbereiding een vermogen en maanden. En zelfs dan strandt het alsnog op het ene punt waar niemand aan had gedacht. Ze moeten vertrouwen op elkaars documentatie en toezeggingen, maar weten is beter. Daarom worden wij ingeschakeld: dezelfde doorlichting, uitgevoerd voordat de onderhandeling begint. Zo'n opdracht loopt meestal via het advocatenkantoor in plaats van via de onderneming zelf, en nooit voor beide partijen in dezelfde transactie.

Wij helpen niemand iets verbergen. Wat wij vinden is van degene die de opdracht gaf, en wie vroeg laat kijken heeft nog tijd om zaken in orde te brengen of open kaart te spelen.

Een derde manier waarop dit wordt ingekocht.

Uw verzekeraar bepaalt de premie voor een risico dat hij niet kan zien.

Een verzekeraar verleent dekking op basis van vragenlijsten en verklaringen. De acceptant weet dat dit feitelijk flinterdun is en verwerkt die onzekerheid in de premie. Een onafhankelijk oordeel over wat een tegenstander werkelijk bereikte biedt in dit gesprek bewijs in plaats van bewering. Hetzelfde geldt bij een verlenging, bij een claim en wanneer u moet uitleggen waarom een maatregel die op papier bestond op de dag zelf niet hield.

Er wordt ons ook om meer gevraagd: bevindingen omrekenen naar getallen waar een acceptant mee rekent. Dat is geen opgelost vraagstuk, niet bij ons en niet bij een ander. Wij laten zien wat bereikt werd, langs welke route, en wat niet hield. Het omrekenen naar een premie is het vak van de acceptant. Wij zeggen dat liever dan u een model te verkopen.

Hoe het aansluit op wat je al gebruikt

Wij koppelen elke bevinding aan de kaders waarover u al rapporteert. Er hoeft dus niets vertaald te worden, en het oordeel van dit jaar is naast dat van volgend jaar te leggen. Wij vragen u niet onze indeling over te nemen.

Bewijs, gegevens en bewaartermijn

Wat wij verzamelen, waar het ligt, wie erbij kan, hoe lang wij het houden en wat na afloop wordt vernietigd: dat staat in het mandaat, niet op een beleidspagina die niemand leest.

nog in te vullen door de oprichters
De dreiging, niet het risico

Wij brengen de dreiging in beeld en laten zien welke mensen, processen, beleid en systemen geraakt zijn. Dat is één factor in het risico. De kans en de impact volgen uit de organisatie en de branche, en die kent u beter dan wij. Oplossen doet u zelf, met ons ernaast. Wij maken van een bevinding geen businesscase.

Wat wij niet zijn

Wij zijn geen incident-responseteam en geen monitoringdienst, en wij certificeren niets. Een pentest is dit ook niet, al regelen wij er graag een als er een vinkje gezet moet worden. Gaat de vraag over alledaagse cybercriminaliteit, dan bestaan er goedkopere en betere instrumenten, en die noemen wij u bij naam.

Je hebt vragen die hier niet beantwoord zijn. Dat is het juiste instinct.Plan een verkennend gesprek van 30 minuten

Wilt u weten waar u werkelijk staat?

Dertig minuten, geen presentatie. Vertel ons waar jullie bestuur wakker van ligt. Wij zeggen u eerlijk of wij het juiste instrument zijn, en zijn wij dat niet, dan wijzen wij u een beter passende alternatief aan.

Plan een verkennend gesprek van 30 minuten