IoT- en OT-pentest laten uitvoeren

Een IoT-pentest, ook penetratietest genoemd, is een gecontroleerde aanval op het apparaat zelf, op de firmware die erin draait en op het netwerk eromheen. Een slim apparaat staat zelden alleen: er hoort een app bij, een API achter en in de industrie vaak een OT-netwerk ernaast. Wij testen hoe ver een aanvaller komt zodra hij één van die schakels in handen heeft.

De scope loopt van de hardware en het bootproces tot de draadloze protocollen, de mobiele applicatie en de cloudomgeving erachter. In OT- en SCADA-omgevingen kijken wij daarnaast naar PLC's en HMI-panelen, naar de koppeling met het kantoornetwerk en naar de beheertoegang van leveranciers, die bij een test vaak buiten de scope blijft.

Pentest van IoT-apparaten, embedded systemen en OT-omgevingen

Zij vertrouwen op ons

  • Logo van Raiffeisen Processing Centre
  • Logo van Penta Hospitals
  • Logo van Pixel Federation
  • Logo van het Slowaakse ministerie van Financiën
  • Logo van DanubePay
  • Logo van Alison
  • Logo van Ditec
  • Logo van Sanaclis
  • Logo van Piano
  • Logo van Ultima Payments
  • Logo van Amerge
  • Logo van Digital Systems

Wat is een IoT-pentest en wat levert die op?

Een IoT-pentest laat zien of het apparaat, de firmware, de draadloze communicatie en de cloudkoppeling standhouden tegen een aanvaller die het apparaat fysiek in handen heeft. Wij zoeken naar kwetsbaarheden waarmee firmware te vervangen is, verkeer te onderscheppen valt of het apparaat volledig over te nemen is.

Eén apparaat werkt zelden op zichzelf, dus testen wij de hele keten: van het embedded systeem tot de API, de mobiele applicatie en de cloud erachter. Het risico zit meestal op de naden daartussen. De dienst is bedoeld voor fabrikanten van slimme apparatuur, bouwers van machines en gebouwinstallaties, en organisaties die een OT-omgeving naast het kantoornetwerk beheren.

Ervaring

Embedded systemen, firmware en draadloze protocollen kennen wij van de aanvallerskant. Wij werken op het apparaat zelf en niet alleen op de documentatie.

Transparantie

De scope spreken wij vooraf af en tijdens de test weet u in welke fase wij zitten.

Samenwerking

Het werk plannen wij samen met uw technici en met de leverancier van de apparatuur. Actieve handelingen zetten wij op een moment dat de productie er geen last van heeft.

Professionaliteit

Wij werken volgens erkende testmethodieken en uitsluitend op basis van schriftelijke toestemming en een afgesproken scope. Elke handeling leggen wij vast, zodat achteraf te zien is wat wanneer is gebeurd.

Verloop van de test

Hoe verloopt een IoT- of OT-pentest?

Apparaten en firmware analyseren wij in het lab. Tests in een draaiend netwerk plannen wij zo in dat de productie doorloopt.

1

Scope en documentatie

Wij brengen de architectuur, de datastromen en de systemen die niet stil mogen vallen in kaart.

2

Analyse van hardware en firmware

Wij kijken naar het bootproces, naar de manier waarop het apparaat updates ophaalt en naar debugpoorten die open zijn blijven staan.

3

Communicatie- en applicatielaag

Draadloze en industriële protocollen, API's, mobiele applicaties en de cloudkoppelingen erachter.

4

Rapport en aanbevelingen

Bij elke bevinding hoort een reproduceerbaar bewijs (PoC), een risiconiveau en een concrete herstelstap. Na het herstel volgt op verzoek een hertest.

Scope

Wat testen wij in een IoT- en OT-omgeving?

De scope omvat het apparaat, de communicatie eromheen, het netwerk waarin het hangt en de cloud erachter.

Embedded systemen en besturing

Besturingssysteem, bootloader en de integriteit van het apparaat, in OT-omgevingen aangevuld met PLC's en HMI-panelen.

Firmware en updates

Ondertekening van updates, terugzetten naar een oudere versie en analyse van de binaries op het apparaat.

Draadloze en industriële protocollen

Bluetooth, Zigbee, LoRa en NFC, plus Modbus, PROFINET en OPC UA, en de bescherming tegen onderschepping van verkeer (MITM).

Hardware en fysieke interfaces

JTAG, UART en SWD, het uitlezen van geheugen en de weerstand tegen het openen van de behuizing.

Cloud, API en beheertoegang

API's, de mobiele applicatie, de cloudomgeving en de beheertoegang van leveranciers.

Diensten vergelijken

Wat is het verschil met een gewone applicatiepentest?

Een IoT- en OT-pentest raakt de lagen die een applicatietest niet aanraakt: de hardware, de firmware en het draadloze verkeer.

AspectIoT- en OT-pentestKlassieke applicatiepentest
ScopeApparaten, firmware, protocollen, netwerk en cloudWebapplicaties, mobiele applicaties en de backend
DreigingenFysieke toegang, manipulatie van firmware, onderschepping van draadloos verkeerSQL-injectie, XSS, CSRF, omzeilen van authenticatie
MethodiekHardwareanalyse, reverse engineering en metingen aan het radioverkeerOWASP-methodiek en bekende aanvalstechnieken
ResultaatRapport over het apparaat en over de cloud erachterRapport over de kwetsbaarheden in de applicatie

Weet u niet zeker welke test u nodig hebt? Neem contact op.

Klantervaringen

Wat klanten over ons zeggen

Veelgestelde vragen (FAQ)

01 Is het fysieke apparaat nodig voor de test?

Met een exemplaar in handen zien wij het meeste: hardware, firmware en fysieke interfaces zijn anders niet te testen. Kan het apparaat niet weg, dan werken wij met de documentatie, een image van de firmware, een simulator en de delen van de oplossing die wel bereikbaar zijn.

02 Hoe lang duurt een IoT- of OT-pentest?

Dat hangt af van de scope en van de complexiteit van het apparaat. Eén apparaat kost doorgaans 5 tot 10 werkdagen, een volledige IoT- of OT-omgeving 1 tot 3 weken. De scope bepaalt ook de prijs, dus die leggen wij vast voordat wij een offerte sturen.

03 Kan de productie stilvallen tijdens de test?

Continuïteit hoort bij de scope. In een draaiend OT-netwerk beginnen wij passief; actieve handelingen voeren wij uit tijdens een gepland onderhoudsmoment of op een kopie in het lab. Elke stap stemmen wij vooraf af met uw technici en beheerders, en de test kan op elk moment worden stilgelegd.

04 Vallen de cloud en de mobiele applicatie ook binnen de test?

Ja, als die deel uitmaken van de oplossing. De API's, de mobiele applicatie, de cloudomgeving en de beheertoegang van leveranciers nemen wij in dezelfde test mee.

05 Verplicht de Cyberbeveiligingswet ons om onze OT-omgeving te laten testen?

Nee. De Cyberbeveiligingswet vraagt om een risicoanalyse en om passende en evenredige maatregelen; penetratietesten worden er niet in genoemd. Een pentest is wel de gebruikelijke manier om aan te tonen dat die maatregelen werken. De AVG komt er dichter bij: artikel 32 lid 1 sub d vraagt, waar passend, om 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van de beveiligingsmaatregelen. Voor financiële entiteiten geldt de Cyberbeveiligingswet niet; voor hen is DORA het kader.

06 Wat krijgen wij aan het eind?

Een rapport waarin bij elke bevinding een reproduceerbaar bewijs (PoC), een risiconiveau en een concrete herstelstap staan, met daarnaast een managementsamenvatting. Na het herstel kunt u een hertest laten uitvoeren, zodat op papier staat dat de kwetsbaarheden zijn verholpen.

Wilt u een IoT- of OT-pentest laten uitvoeren? Wij beginnen bij de scope.

Vraag een gratis adviesgesprek aan