Basilisk
BASILISK
[services_red_team]RED TEAM ENGAGEMENT

Volledige adversariële simulatie. Met een zakelijk doel.

Een adversariële simulatie van begin tot eind, met een vastgesteld doel en zonder waarschuwing aan het verdedigingsteam. De vraag is hier niet of er een kwetsbaarheid bestaat, maar of uw organisatie het merkt, indamt en reageert wanneer iemand al binnen is.

Red teaming meet detectie, geen lijst met fouten

Een pentest beantwoordt wat misbruikbaar is. Een red team-oefening beantwoordt wat daarna gebeurt: hoe lang het duurt voordat iemand het merkt, of het alarm een mens bereikt, of die mens weet wat te doen en of de indamming standhoudt onder druk. Zij beproeft de hele organisatie, niet alleen de techniek: proces, wachtdienst en besluitvorming vallen net zo goed binnen de scope als de omgeving.

  • Het doel is een concreet zakelijk doelwit, samen met u vastgesteld — geen lijst met technische bevindingen.
  • Het verdedigingsteam wordt niet ingelicht, want juist hun natuurlijke reactie is wat gemeten wordt.
  • Aan het eind wordt elke uitgevoerde handeling gelegd naast wat de detectie werkelijk registreerde.
  • Het resultaat legt hiaten in zicht en proces bloot die het herstellen van kwetsbaarheden alleen nooit sluit.

Wat inbegrepen is

De scope hieronder is de standaard voor een gebruikelijke opdracht. Alles is tijdens de scoping aan te passen, kosteloos.

// eerste toegang
  • Gerichte phishing op geselecteerde profielen
  • OSINT-verkenning van sleutelfiguren
  • Pretexting via telefoon en berichtenkanalen
  • Blootgesteld randoppervlak
  • Gelekte inloggegevens en hergebruik van wachtwoorden
  • Toegang op afstand en portalen van derden
  • Gecontroleerde USB-drop en fysiek bezorgde media
// beweging
  • Privilege-escalatie lokaal en in het domein
  • Oogsten van inloggegevens uit geheugen en schijf
  • Misbruik van vertrouwensrelaties tussen systemen
  • Laterale beweging tussen netwerksegmenten
  • Toegang tot repositories, pipelines en geheimen
  • Stille persistentie en herstel van toegang
// doelwit
  • Een als doel aangewezen database bereiken
  • Toegang tot een financieel of betaalsysteem
  • Gesimuleerde exfiltratie van een gevoelige set
  • Controle over een beheerconsole
  • Een kritieke productieomgeving bereiken
  • Impact aantonen zonder schade te veroorzaken
// respons
  • Tijd tot de eerste detectie
  • Kwaliteit en bestemming van het gegenereerde alarm
  • Escalatie en oproepen van de wachtdienst
  • Effectiviteit van de toegepaste indamming
  • Interne communicatie tijdens het incident
  • Vastlegging en sporen beschikbaar voor onderzoek
// omzeiling en post-exploitatie
  • Omzeiling van EDR en antivirus binnen de afgesproken regels
  • Command and control met gecontroleerde persistentie
  • Escalatie in Active Directory en misbruik van delegatie
  • Kerberoasting en het onttrekken van inloggegevens uit geheugen
  • Pivoten tussen het lokale netwerk en de cloud
  • Opruimen en herstellen van de omgeving

Varianten

aan te passen aan de scope
01 /

Volledig red team

Een onaangekondigde oefening met een vastgesteld doel en vrijheid van route binnen de regels. Zij meet de verdedigingsoperatie onder realistische omstandigheden, inclusief wat er buiten kantooruren gebeurt.

02 /

Purple team

Aanval en verdediging in dezelfde ruimte, techniek voor techniek uitgevoerd, waarbij ter plekke wordt gecontroleerd wat er in de monitoring verschijnt. Minder verrassing, meer bijstelling van regels en dekking.

03 /

Assumed breach

Wij starten met toegang die al is verleend, alsof een eerste compromittering heeft plaatsgevonden. Dat verkort de toegangsfase en richt de inspanning op laterale beweging, detectie en indamming.

Wanneer een adversariële oefening zinvol is

Red teaming veronderstelt dat er al een fundament ligt. Zonder monitoring en zonder responsplan meet de oefening een leegte — en zou een pentest voor dezelfde inspanning meer opleveren.

er is monitoring en niemand weet of zij werkt

Tooling gekocht, regels ingeschakeld, dashboards gebouwd — en geen bewijs dat een echte aanval een bruikbaar alarm oplevert. De oefening maakt van een aanname een meting.

het responsplan is nooit gebruikt

Een goedgekeurd document, een uitgedacht proces, een wachtrooster op papier. Alleen een onaangekondigde oefening laat zien of de escalatie echt plaatsvindt, en hoe lang die duurt.

na een reeks hersteltrajecten

Meerdere pentestcycli afgerond, en de volgende vraag is een andere: nu de bekende fouten gedicht zijn, kan iemand het doel nog bereiken via een route die niemand had voorzien?

als volwassenheid wordt gevraagd, geen lijst

Bepaalde sectoren en contracten vragen om bewijs van detectie- en responsvermogen, niet alleen om de afwezigheid van kwetsbaarheden. Dat is precies wat deze oefening oplevert.

Hoe wij het uitvoeren

[pipeline]
01/doel

Doelbepaling en regels

Met een beperkte groep spreken wij het concrete doel af, wat verboden is, welke systemen onaangeroerd blijven en hoe de oefening wordt afgebroken als iets buiten het plan valt. Wij leggen vast wie ervan weet — meestal heel weinig mensen — zodat de rest van de organisatie echt reageert.

02/inlichtingen

Informatie over de organisatie

Wij verzamelen wat openbaar beschikbaar is: mensen, rollen, leveranciers, technologieën, adressen, eerdere inbreuken en digitale sporen. Het is hetzelfde materiaal dat een tegenstander zou samenstellen voordat hij een ingang kiest, en het wijst vaak vanzelf de zwakste schakel aan.

03/toegang

Eerste toegang verwerven

Wij voeren de gekozen route uit — een voorwendsel, blootgesteld oppervlak, een hergebruikt inloggegeven of een derde partij. Elke poging krijgt een tijdstempel, zodat zij later naast kan worden gelegd wat de verdediging zag, inclusief de pogingen die mislukten.

04/verplaatsing

Beweging en escalatie

Vanaf het eerste steunpunt werken wij toe naar het doel: rechten verhogen, inloggegevens oogsten, segmenten oversteken en systemen bereiken. Wij werken met oog voor onopvallendheid, want te veel lawaai zou de verkeerde vraag beantwoorden.

05/doel

Het doel bereiken

Bij het bereiken van het doel wordt de demonstratie gegeven zonder schade aan te richten: bewijs van toegang, geen echte exfiltratie van gevoelige gegevens en geen destructieve wijziging. Wat telt is aantonen dat de route bestaat en vastleggen hoe zij is afgelegd.

06/nabespreking

Gezamenlijke reconstructie

De waardevolste oplevering is de slotsessie: de tijdlijn van de aanval naast die van de verdediging. Waar een alarm afging en niemand keek, waar helemaal geen registratie bestond, waar de indamming werkte. Daaruit komt een geprioriteerde lijst met verbeteringen voor de detectie.

Openbare referenties achter het werk

De oefening volgt erkende raamwerken voor adversariële simulatie, waardoor resultaten in de tijd vergelijkbaar zijn en leesbaar blijven voor toezichthouders en auditors.

MITRE ATT&CK
Elke uitgevoerde techniek draagt haar identificator, waarmee u een dekkingsmatrix voor uw detectie kunt opbouwen en vooruitgang tussen oefeningen kunt volgen.
TIBER-EU
Het Europese raamwerk voor testen op basis van dreigingsinformatie legt rollen, fasen en waarborgen vast voor adversariële oefeningen in productieomgevingen en is de referentie voor de Europese financiële sector.
CBEST en equivalenten
Nationale programma's voor intelligence-gestuurd testen volgen dezelfde logica: een doel gekozen op basis van echte dreigingsinformatie, gecontroleerde uitvoering en een gezamenlijke reconstructie aan het eind.
NIST SP 800-53 / CSF
De maatregelen voor detectie en respons leveren het vocabulaire om elk hiaat te beschrijven in termen die uw governancefunctie al gebruikt.
Cyber Kill Chain
Het gefaseerde model van een aanval helpt tonen op welk punt in de keten de organisatie de opmars wel of niet heeft onderbroken.
Rules of engagement
Een document dat vóór de start wordt getekend, met scope, verboden, vensters, noodcontacten en stopcriteria. Dat is wat een geautoriseerde oefening onderscheidt van een echt incident.

Opleveringen

twee lagen · NDA
01

Verhaal van de aanval

Het volledige relaas, in chronologische volgorde, van het eerste contact tot het doel. Dit is het document dat een directie van begin tot eind leest, omdat het beslissingen en gevolgen beschrijft in plaats van technische identificatoren.

02

Tijdlijnen naast elkaar

Elke uitgevoerde handeling, met tijdstempel, naast wat de verdediging registreerde, waarop zij alarm sloeg of wat zij negeerde. Dit is het hart van de oefening en meestal de aanleiding voor de snelste veranderingen.

03

Dekkingsmatrix van de detectie

De gebruikte technieken, geordend per identificator, met wat is gedetecteerd, wat is gelogd zonder alarm en wat helemaal geen spoor achterliet.

04

Beoordeling van de respons

Hoe de escalatie in de praktijk verliep: wie werd gebeld, hoe snel, welk besluit is genomen en wat de indamming werkelijk heeft onderbroken.

05

Aanbevelingen voor detectie

Concrete aanpassingen aan regels, ontbrekende logbronnen en dekking die erbij moet, geprioriteerd naar wat de route het vroegst had afgesneden.

06

Reconstructiesessie

Een werksessie met het verdedigingsteam waarin de oefening stap voor stap wordt doorlopen, met ruimte voor vragen. Als kennisoverdracht is die meer waard dan welk hoofdstuk van het rapport ook.

Veelgestelde vragen

01Wat is het verschil met een pentest?

Een pentest gaat de breedte in: het oppervlak afdekken en binnen de scope zo veel mogelijk misbruikbare fouten vinden. Een red team gaat de diepte in, richting een doel, en meet hoe de organisatie reageert. De een beantwoordt wat kwetsbaar is; de ander wat er gebeurt zodra iemand het misbruikt.

02Moeten wij het securityteam waarschuwen?

Nee, en dat is precies de bedoeling. Een beperkte groep — meestal de securityverantwoordelijke en juridische zaken — weet van de oefening en beschikt over de getekende toestemming, zodat alles kan worden afgebroken als de respons naar buiten escaleert. De rest van het team reageert zonder het te weten, en alleen zo is een echte reactie te meten.

03En als de oefening een echt incident veroorzaakt?

De rules of engagement leggen verboden handelingen, onaanraakbare systemen en een onmiddellijk stopcriterium vast. Er zijn de hele tijd noodcontacten aan beide kanten bereikbaar, en de getekende toestemming wordt getoond zodra die nodig is om een escalatie te beëindigen.

04Is onze omgeving hier klaar voor?

Als er geen monitoring is die bruikbare alarmen oplevert en geen responsplan in gebruik, meet de oefening een leegte die u al kent. Dan levert een pentest plus detectie-engineering meer op. Red teaming heeft zin zodra er een verdediging is om te beproeven.

05Phishen jullie onze medewerkers?

Als social engineering binnen de scope valt: ja, met een uitdrukkelijke waarborg. Geen enkel resultaat wordt herleid tot een individu voor disciplinaire doeleinden en niets wordt gerapporteerd in een vorm die iemand blootstelt. Wat telt is de werking van de maatregel en het proces, niet een lijst van wie geklikt heeft.

06Hoe lang duurt het?

Aanzienlijk langer dan een pentest, omdat onopvallendheid een traag tempo vereist en omdat het doel via een route wordt bereikt en niet via een scan. De duur wordt samen met het doel bepaald, en de afsluitende reconstructie levert vaak evenveel op als de uitvoering zelf.

07Kan het herhaald en vergeleken worden?

Ja, en daar bewijst het format zijn waarde. Doordat technieken per identificator zijn vastgelegd, laat een latere oefening zien wat detecteerbaar is geworden, wat onzichtbaar blijft en of de reactietijd is verbeterd — gemeten vooruitgang in plaats van een indruk.

Sectoren waarvoor deze dienst geldt
// gerelateerde diensten
// contact

Klaar om uw zwakke plekken bloot te leggen?

Het eerste scopinggesprek is gratis en valt onder een NDA. Binnen 48 uur ontvangt u een technisch voorstel, de scope en de planning. Geen bureaucratische formulieren.