Red teaming laten uitvoeren: test uw verdediging met een echte aanvalssimulatie

Een gewone beveiligingstest controleert de deuren en ramen die u al kent. Red teaming stelt een andere vraag: komt een aanvaller binnen via het dakraam, de schoorsteen of een tunnel onder de fundering? Het is een geavanceerde simulatie van een echte aanval, waarbij de hele verdedigingsketen wordt getoetst: techniek, processen en de weerbaarheid van uw medewerkers.

Onze ethische hackers nemen de rol van een echte tegenstander aan. Met OSINT (informatie uit openbare bronnen), social engineering en gerichte technische aanvallen zoeken wij de weg langs uw bestaande beveiligingsmaatregelen. Het doel is geen lijst met losse kwetsbaarheden, maar zicht op waar de keten breekt en hoe ver een vasthoudende aanvaller komt. Alles gebeurt binnen een vooraf vastgelegde scope en op basis van uw schriftelijke toestemming.

Zij vertrouwen op ons

  • Logo van Raiffeisen Processing Centre
  • Logo van Penta Hospitals
  • Logo van Pixel Federation
  • Logo van het Slowaakse ministerie van Financiën
  • Logo van DanubePay
  • Logo van Alison
  • Logo van Ditec
  • Logo van Sanaclis
  • Logo van Piano
  • Logo van Ultima Payments
  • Logo van Amerge
  • Logo van Digital Systems

Pentest of red teaming: wat is het verschil?

Bijna elk gesprek begint met dezelfde vraag: wij laten al pentests uitvoeren, hebben wij dan ook red teaming nodig? U hebt beide nodig, maar ze laten iets anders zien. Een pentest zoekt binnen een afgebakende scope, bijvoorbeeld één applicatie, naar zo veel mogelijk kwetsbaarheden. Red teaming meet of uw organisatie een verhulde, gerichte aanval opmerkt en wat er daarna gebeurt.

Kort gezegd: een penetratietest beantwoordt de vraag welke kwetsbaarheden u hebt. Red teaming beantwoordt de vraag of u een vastberaden aanvaller stopt voordat hij zijn doel bereikt.

CriteriumPentestRed teaming
DoelBinnen een afgebakende scope zo veel mogelijk kwetsbaarheden vinden.Toetsen of een echte aanval wordt opgemerkt en hoe erop wordt gereageerd.
ScopeSmal afgebakend: bijvoorbeeld één webapplicatie of API.Breed en flexibel: de hele organisatie, inclusief mensen en processen.
WerkwijzeVaak open, met gedeeltelijke kennis van het systeem.Discreet en verdekt, een echte tegenstander nagespeeld (adversary simulation).
ResultaatEen lijst met technische kwetsbaarheden en hersteladvies.Een strategisch rapport over detectie, respons en de weerbaarheid als geheel.

Voor wie is red teaming geschikt?

Red teaming levert het meeste op bij organisaties waar de basismaatregelen al staan en de volgende vraag is of die maatregelen een echte aanval doorstaan. Het is een goede keuze als u:

wilt meten hoe effectief uw eigen verdedigingsteam (Blue Team) en SOC in de praktijk werken;

wilt controleren of de investeringen in beveiligingstechnologie werkelijk doen wat de brochure belooft;

realistisch wilt inschatten wat een geslaagde cyberaanval voor uw bedrijfsvoering betekent;

wilt onderbouwen dat uw maatregelen doeltreffend zijn, bijvoorbeeld voor de zorgplicht van de Cyberbeveiligingswet of voor artikel 32 van de AVG.

Kies de omvang die bij uw organisatie past

Elke organisatie is anders. Daarom bieden wij red teaming in drie niveaus aan, afgestemd op uw omvang, volwassenheid en budget.

Red Teaming Mini

Een goed begin voor kleinere organisaties en voor wie red teaming voor het eerst laat uitvoeren. U ziet waar u werkelijk staat, zonder de kosten en de doorlooptijd van een groot traject.

  • ✔ Verkenningsfase (OSINT)
  • ✔ 3 gerichte pogingen tot compromittering
  • ✔ Eindrapport en presentatie
Plan een gratis adviesgesprek

Red Teaming Standard

Voor middelgrote organisaties die een bredere toets nodig hebben: meer aanvalsscenario's, en meer systemen, processen en afdelingen binnen de scope.

  • ✔ Verkenningsfase (OSINT)
  • ✔ 6 gerichte pogingen tot compromittering
  • ✔ Eindrapport en presentatie
Plan een gratis adviesgesprek

Red Teaming Unlimited

Het breedste pakket, voor grote organisaties met een complexe infrastructuur. De scope wordt niet beperkt, wij gaan diep de omgeving in en toetsen de weerbaarheid tegen de werkwijze van geavanceerde, langdurige aanvallers (APT).

  • ✔ Verkenningsfase (OSINT)
  • ✔ 10+ gerichte pogingen tot compromittering
  • ✔ Test van de fysieke beveiliging (in overleg)
  • ✔ Eindrapport en presentatie
Plan een gratis adviesgesprek

Fasen van de operatie

Hoe verloopt een red teaming-operatie?

Wij werken systematisch en transparant. Elke operatie doorloopt drie fasen die de stappen van een echte aanvaller nabootsen.

Fase 1

Verkenning en informatie verzamelen (OSINT)

Voordat er één aanval plaatsvindt, verzamelen wij openbaar beschikbare informatie over uw organisatie. Wij brengen uw digitale voetafdruk in kaart, bepalen welke rollen en afdelingen voor een aanvaller interessant zijn, inventariseren de gebruikte technologie en zoeken naar alles wat misbruikt kan worden.

Informatie verzamelen

  • Openbare bronnen zoals LinkedIn, GitHub, fora en gelekte gegevensverzamelingen.

Technische verkenning

  • Domeinen, subdomeinen, IP-adressen en de gebruikte technologie in kaart brengen.

Voorbereiding van social engineering

  • Bedrijfscultuur en publieke communicatie als basis voor de scenario's. Wij toetsen de organisatie, niet de persoon: resultaten worden uitsluitend geaggregeerd gerapporteerd en individuele medewerkers worden niet beoordeeld of geïdentificeerd.

Fase 2

Pogingen tot compromittering

Op basis van de bevindingen uit de eerste fase en na afstemming met u kiezen wij de meest kansrijke aanvalsvectoren. Het doel is eerste toegang tot uw netwerk en het bereiken van vooraf afgesproken doelen, bijvoorbeeld toegang tot gevoelige gegevens.

Mogelijke aanvalsmethoden

  • Gerichte spearphishing op geselecteerde rollen en afdelingen.
  • Business Email Compromise (BEC).
  • Vishing (telefonische phishing) en smishing (phishing via sms).
  • Misbruik van kwetsbaarheden in publiek bereikbare diensten.
  • Aanvallen op de cloudomgeving.
  • Fysieke toegang tot panden en het klonen van toegangspassen.

Fase 3

Rapport en presentatie

Het doel is niet om uw bedrijf te hacken, maar om concrete en begrijpelijke verbeterstappen te leveren. Het eindrapport schrijven wij zo dat uw technici en uw directie er allebei mee vooruit kunnen.

  • Managementsamenvatting: een helder beeld van de risico's en de impact op de bedrijfsvoering.
  • Technisch aanvalsverhaal: de volledige tijdlijn van de aanval, stap voor stap.
  • Concrete aanbevelingen: maatregelen op prioriteit gesorteerd, voor herstel op korte en op lange termijn.
  • Eindpresentatie: wij lopen de bevindingen met uw team door en beantwoorden uw vragen.

Zo ziet red teaming er in de praktijk uit

In onze kennisbank staat de casus waarin wij met geavanceerde red teaming-technieken kritieke kwetsbaarheden bij een klant blootlegden en hielpen zijn verdediging aanzienlijk te versterken.

Red teaming in de praktijk

Veelgestelde vragen (FAQ)

01 Wat is red teaming precies?

Red teaming is een gecontroleerde simulatie van een aanval door een echte tegenstander, uitgevoerd binnen een afgesproken scope en op basis van uw schriftelijke toestemming. De operatie laat zien hoe een aanvaller toegang krijgt, hoe hij uw maatregelen omzeilt en hoe snel uw team het incident opmerkt en afhandelt.

02 Is red teaming ook zinvol voor kleinere organisaties?

Ja. Een aanvaller kijkt niet naar uw omvang. Red Teaming Mini is er juist voor kleinere organisaties: voor een beperkt budget krijgt u een eerlijk beeld van uw werkelijke weerbaarheid en van de zwakste plekken.

03 Helpt red teaming bij NIS2 en de Cyberbeveiligingswet?

De Cyberbeveiligingswet, de Nederlandse invulling van NIS2, schrijft geen pentest en geen red teaming voor. De zorgplicht vraagt om een risicoanalyse en om passende en evenredige maatregelen op basis daarvan. Red teaming is wel de gebruikelijke manier om aan te tonen dat die maatregelen in de praktijk werken.

De AVG is op dit punt explicieter: artikel 32 lid 1 sub d noemt, waar passend, een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van uw technische en organisatorische maatregelen. Voor financiële entiteiten geldt de Cyberbeveiligingswet niet: artikel 7 zondert de entiteiten uit die onder Verordening (EU) 2022/2554 vallen, en voor hen is DORA het kader.

TIBER-NL is een apart regime. Dat zijn dreigingsgestuurde red teaming-tests die De Nederlandsche Bank begeleidt, en DORA stelt in artikel 27 eigen eisen aan de partij die zo'n test mag uitvoeren. Aan die eisen voldoen wij niet, dus een TIBER-NL-test of een TLPT onder DORA voeren wij niet uit.

04 Wat krijgt u na afloop van de operatie?

U krijgt een uitgebreid rapport met een managementsamenvatting, de technische bevindingen, een risico-inschatting, een impactanalyse en hersteladvies op prioriteit gesorteerd. Daarbij hoort een persoonlijke presentatie waarin wij de bevindingen toelichten en uw vragen beantwoorden. De resultaten van social engineering rapporteren wij uitsluitend geaggregeerd; individuele medewerkers worden niet beoordeeld of geïdentificeerd.

05 Wat kost red teaming?

De prijs volgt uit de scope. Een red teaming-operatie ligt doorgaans tussen € 5.000 en enkele tienduizenden euro's. Grote organisaties met een complexe infrastructuur kosten meer tijd en daarmee meer geld; een smal afgebakende operatie is goedkoper. Na een kort gesprek over uw doelen en de scope krijgt u een vrijblijvende offerte.

06 Hoe lang duurt een red teaming-operatie?

Dat hangt af van de scope en de complexiteit van de omgeving. Een gebruikelijke operatie duurt twee tot zes weken. Bij grote, verspreide omgevingen loopt dat op; een smal afgebakende operatie ronden wij sneller af. De planning ligt vast in de offerte, voordat wij beginnen.

07 Hoe laat u red teaming uitvoeren?

Neem contact op, dan bespreken wij uw doelen en de scope. Na dat eerste gesprek krijgt u een vrijblijvende offerte.

Klaar om uw werkelijke weerbaarheid te testen?

Laat beveiliging niet aan het toeval over. Ontdek waar uw zwakke plekken zitten voordat een echte aanvaller ze vindt. Plan een vrijblijvend adviesgesprek, dan stellen wij een voorstel op maat op.

Plan een gratis adviesgesprek