Adversary simulation
Red teaming: toets uw detectie tegen een echte aanval
Een penetratietest beantwoordt de vraag of u kwetsbaar bent. Een red team beantwoordt een lastigere vraag: merkt u het als iemand daadwerkelijk binnenkomt, en hoe snel handelt u dan?
Vooraf afgesproken doelen, kaders en escalatielijnen.
Verloop
Zo verloopt een red team-traject
Doelgericht en beheerst: we werken naar vooraf vastgestelde doelen toe, binnen kaders die u zelf meebepaalt.
- 01
Doelen en kaders
Samen met een kleine groep ingewijden bepalen we het doel — bijvoorbeeld toegang tot een specifieke gegevensverzameling — en de grenzen: toegestane technieken, tijdvensters en stopcriteria.
- 02
Verkenning
We brengen uw digitale voetafdruk in kaart: blootgestelde diensten, gelekte credentials, leveranciers en de informatie over uw medewerkers die openbaar te vinden is.
- 03
Initiële toegang
Phishing, een kwetsbare externe dienst of een omweg via een leverancier. We gebruiken de route die in uw situatie het meest waarschijnlijk is, niet de meest spectaculaire.
- 04
Uitbreiding en persistentie
Rechten uitbreiden, lateraal bewegen en toegang behouden. Elke stap wordt vastgelegd met tijdstempel, zodat achteraf per handeling te toetsen is of er detectie op stond.
- 05
Doel bereiken
We tonen aan dat het afgesproken doel bereikbaar is, zonder onnodig risico te nemen. Gegevens worden niet gekopieerd of vernietigd, alleen aantoonbaar bereikbaar gemaakt.
- 06
Gezamenlijke evaluatie
In een purple team-sessie leggen we onze tijdlijn naast uw waarnemingen. Daar wordt zichtbaar welke stappen zijn gemist en welke detectieregels aanpassing behoeven.
Uitkomsten
Wat een red team-oefening oplevert
Meetbare detectiedekking
Per techniek uit MITRE ATT&CK leggen we vast of er een melding is gegenereerd, of die is opgepakt en hoeveel tijd daartussen zat. Dat maakt de kwaliteit van uw SOC of leverancier bespreekbaar met cijfers in plaats van indrukken.
Een geoefend responsproces
Uw team doorloopt een incident dat echt aanvoelt, inclusief opschaling en communicatie. De knelpunten die daarbij naar boven komen, zijn vrijwel altijd procesmatig en niet technisch.
Zicht op de werkelijke aanvalsketen
Niet een losse lijst kwetsbaarheden, maar het volledige pad van buiten naar binnen tot het doel. Juist die keten laat zien welke ene maatregel de meeste stappen tegelijk zou hebben geblokkeerd.
Onderbouwing voor uw securitybudget
Een tijdlijn waarin zichtbaar is hoe lang toegang onopgemerkt bleef, is bruikbaarder richting directie en raad van commissarissen dan een risicomatrix. Het gesprek gaat daarna over prioriteiten in plaats van over abstracties.
Wet- en regelgeving
Waar een red team-oefening in uw dossier past
NIS2
De richtlijn benoemt incidentafhandeling en bedrijfscontinuïteit als onderdeel van uw maatregelenpakket. Een red team-oefening met tijdlijn en evaluatie levert het bewijs dat die maatregelen niet alleen beschreven zijn maar ook geoefend.
TIBER-NL en TIBER-BE
Voor financiële instellingen bestaat het TIBER-kader voor bedreigingsgestuurd testen onder regie van de centrale bank. Onze oefeningen volgen dezelfde opbouw — dreigingsbeeld, scenario, uitvoering, evaluatie — en zijn een goede voorbereiding op een formeel traject.
DORA
Financiële entiteiten moeten hun weerbaarheid geavanceerd testen. Een doelgerichte aanvalssimulatie met meetbare detectie-uitkomsten sluit aan op wat DORA van dat testprogramma verwacht.
ISO 27001
De norm vraagt om evaluatie van de effectiviteit van maatregelen. Een oefening waarbij aantoonbaar wordt gemeten of controles daadwerkelijk aanslaan, is voor een auditor sterker bewijs dan een beleidsdocument.
Veelgestelde vragen
Over red teaming
Gerelateerde diensten
Merkt u het als iemand vanavond binnenkomt?
Plan een gesprek over een red team-oefening op maat van uw organisatie.
Neem contact op