Overige diensten: security consulting, hardening en code review

Niet elke beveiligingsvraag wordt beantwoord met een pentest. Soms zit het antwoord in een configuratie, in een rechtenmodel of in twintig regels broncode. Wij beoordelen instellingen, toegangsrechten, ontwikkelprocessen en code, benoemen waar het risico ontstaat en zeggen waar u begint.

Zoekt u iets dat niet in een standaard security audit of een penetratietest past, beschrijf dan uw situatie. Wij stemmen de scope af op de omgeving zoals die vandaag draait, niet zoals die in de documentatie staat. Wij werken uitsluitend op basis van een schriftelijke opdracht en een vooraf vastgelegde scope.

Security consulting, hardening en code review

Zij vertrouwen op ons

  • Logo van Raiffeisen Processing Centre
  • Logo van Penta Hospitals
  • Logo van Pixel Federation
  • Logo van het Slowaakse ministerie van Financiën
  • Logo van DanubePay
  • Logo van Alison
  • Logo van Ditec
  • Logo van Sanaclis
  • Logo van Piano
  • Logo van Ultima Payments
  • Logo van Amerge
  • Logo van Digital Systems

Waarmee helpen wij u?

Wij adviseren concreet, beoordelen configuratie en broncode onafhankelijk en verstevigen de omgeving zo dat een echte aanval er geen makkelijke weg vindt. Het werk gaat over instellingen, rechten, code en processen, niet over formuleringen in een document.

Security consulting

Wij zetten de prioriteiten op een rij en benoemen concrete stappen. De keuze rust op gecontroleerde feiten, niet op een onderbuikgevoel.

Configuratiereview en security audit

Wij leggen de instellingen van servers, cloudaccounts en netwerkapparatuur naast een veilige basisconfiguratie en leggen elke afwijking vast.

Hardening

Wij verstevigen servers, cloudomgevingen en applicaties. Hoe minder overbodige diensten er draaien, hoe kleiner het aanvalsoppervlak.

Secure code review

Wij lezen de broncode van de plekken waar het in de praktijk misgaat: authenticatie, autorisatie, invoerverwerking, sessies, cryptografie en de omgang met secrets. Een pentest ziet het gedrag van buitenaf; een code review ziet de oorzaak.

Ondersteuning bij veilig ontwikkelen

Threat modeling bij het ontwerp, beveiligingseisen in de user stories, securitytests in de pijplijn en een vast moment waarop uw ontwikkelaars hun vragen kwijt kunnen.

Werk op maat

Een vraag die nergens in past? Beschrijf het doel; wij bepalen de scope en zeggen hoeveel werk het kost.

Onze aanpak

Hoe verlopen advies, review en hardening?

In elke fase is duidelijk wat wij doen, waarom wij het doen en wat ervan overblijft. Verrassingen bewaren wij niet voor het eindrapport.

1

Kennismaking en scope

Wij leren de omgeving en de doelen kennen en leggen schriftelijk vast wat binnen de scope valt en wat erbuiten blijft. Die schriftelijke opdracht is wat het werk rechtmatig maakt onder artikel 138ab van het Wetboek van Strafrecht.

2

Review en risicoanalyse

Wij beoordelen instellingen, rechten, processen en waar afgesproken de broncode. De zwakke plekken komen in één lijst, gerangschikt op risico en niet op vindplaats.

3

Hardening en aanbevelingen

Wij beschrijven niet alleen wat er moet veranderen. De wijzigingen voeren wij in een heldere volgorde door, samen met het team dat de systemen beheert.

4

Verificatie en vervolgstappen

Wij leveren het rapport op, doen een hertest op wat is aangepast en leggen samen een plan voor het volgende kwartaal vast.

Scope

Wat beoordelen wij doorgaans?

De scope stemmen wij af op elke omgeving, maar deze gebieden komen in vrijwel elke opdracht terug.

Serverconfiguratie

Hardening van het besturingssysteem, draaiende diensten, patchniveau en een veilige basisconfiguratie.

Cloud en identiteitsbeheer

Rollen, rechten, opslag en toegangsregels. In Nederlandse organisaties begint dat meestal bij Microsoft 365 en Entra ID, dus die nemen wij standaard mee in de scope.

Netwerk en segmentatie

Firewallregels, VLAN's, VPN en alles wat vanaf het internet bereikbaar is.

Applicatie-instellingen en broncode

Veilige standaardinstellingen, opslag van sleutels en wachtwoorden en de configuratie tijdens runtime. Waar afgesproken lezen wij de broncode van de authenticatie-, autorisatie- en betaalpaden mee.

Logging en monitoring

Laat een aanval hier sporen na? Wij kijken wat de logs vastleggen, waarop wordt gealarmeerd en hoe lang de gegevens bewaard blijven.

Beleid en processen

Documentatie, de verdeling van verantwoordelijkheden en de vraag wie een incident meldt. Valt u onder de Cyberbeveiligingswet, dan gaat die melding binnen 24 uur naar het CSIRT en de toezichthouder.

Veelgestelde vragen (FAQ)

01 Kan ik alleen een adviesgesprek afnemen?

Ja. Vaak beginnen wij zo: eerst vaststellen hoe het er vandaag voor staat, en pas daarna praten over een review of over hardening.

02 Wat krijg ik na een configuratiereview of security audit?

Een rapport in het Nederlands of het Engels: de bevindingen met een risiconiveau, een herstelvolgorde en per punt een concrete stap. Uw beheerders kunnen ermee aan de slag, uw directie leest de samenvatting en uw auditor kan het als onderbouwing meenemen.

03 Wat houdt hardening in?

Overbodige diensten uitzetten, instellingen rechttrekken, rechten opschonen en sluiten wat niet vanaf het internet bereikbaar hoeft te zijn. Elke wijziging stemmen wij vooraf af en wij voeren ze in stappen door, zodat de productie doorloopt.

04 Wat levert een code review op dat een pentest niet oplevert?

Een pentest beoordeelt het gedrag van buitenaf en vindt wat daadwerkelijk misbruikt kan worden. Een code review kijkt naar de oorzaak: de fout in de autorisatiecontrole, het hardgecodeerde geheim, het pad dat alleen bij een zeldzame combinatie van invoer wordt geraakt. De twee vullen elkaar aan: eerst de code op de kritieke paden, daarna een test van de draaiende applicatie.

05 Hoe pakt u een code review aan?

Wij lezen niet de hele repository. Samen kiezen wij de kritieke paden – authenticatie, autorisatie, betalingen, verwerking van persoonsgegevens en koppelingen met derden – en die lezen wij grondig, met statische analyse als hulpmiddel en niet als oordeel. Onze testers werken volgens de OWASP ASVS, zodat elke bevinding aan een controlepunt hangt. De code blijft bij u: wij werken onder geheimhouding en, als u dat wilt, in uw eigen omgeving.

06 Geeft u een verklaring of een certificaat af?

Nee. Wij leveren een technisch rapport, geen verklaring en geen certificaat. Certificering tegen ISO 27001 kan in Nederland alleen door een certificerende instelling met een accreditatie van de Raad voor Accreditatie, en dat zijn wij niet. Wat wij wel leveren is de technische onderbouwing die uw auditor nodig heeft. Het ICT-beveiligingsassessment voor DigiD voeren wij evenmin uit; dat is voorbehouden aan de partijen die daarvoor zijn aangewezen.

07 Verplicht de Cyberbeveiligingswet dit soort onderzoek?

Nee. De Cyberbeveiligingswet vraagt om een risicoanalyse en om passende en evenredige maatregelen; een specifieke test schrijft de wet niet voor. De AVG komt dichterbij: artikel 32 lid 1 sub d vraagt, waar passend, om 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van uw technische en organisatorische maatregelen. Een periodieke review is precies zo'n procedure. Financiële entiteiten vallen op grond van artikel 7 buiten de Cyberbeveiligingswet: voor hen is DORA het kader. Levert u aan de overheid, dan legt de BIO de eisen bij uw opdrachtgever, die ze contractueel aan u doorgeeft; die eisen nemen wij in de opdracht op.

08 Werkt u op afstand?

Ja. Haxoris is een Slowaaks bedrijf en heeft geen vestiging in Nederland. Advies, configuratiereview en code review doen wij volledig op afstand. Voor hardening werken wij samen met uw beheerders binnen afgesproken tijdvensters.

09 Doet u ook werk dat hier niet tussen staat?

Beschrijf het doel en de omgeving. Wij bepalen samen de scope en de doorlooptijd en zeggen wat het werk omvat. De prijs hangt af van de scope en de omvang van de omgeving, dus wij publiceren geen tarievenlijst: na het scopegesprek krijgt u een vrijblijvende offerte met een vaste prijs.

Niet gevonden wat u zocht?

Beschrijf uw omgeving en uw doel. Wij stellen een adviesgesprek, een review of hardening voor en zeggen wat het werk omvat. Security audit · Kwetsbaarheidsscan · Pentest

Mail ons