Basilisk
BASILISK
[01_about]OVER BASILISK

Team voor offensieve security. Uitsluitend voor bedrijven.

Wij zijn een klein, selectief en bewust gefocust team. Wij werken uitsluitend met zakelijke klanten aan pentest, Red Team en cloudaudit.

[manifest]

Wij kennen de methoden van aanvallers. Wij gebruiken die in uw voordeel.

De meeste securityrapporten op de markt deugen niet. Lang, generiek, vol scannerbevindingen en zonder vertaling naar een zakelijke beslissing. Ze maken de CISO onrustig en worden door de directie genegeerd.

Wij zijn opgericht om het anders te doen: het document leveren dat de risicocommissie begrijpt, geprioriteerd op impact, met bewijs dat een externe audit accepteert — en waarbij engineering precies weet welke regel moet veranderen.

Offensieve security gaat over vooruitlopen. Als wij de tegenstander zijn, dan zo grondig en zo ethisch mogelijk.

200+
uitgevoerde opdrachten
4.500+
gerapporteerde kwetsbaarheden
99%
tevredenheid bij bedrijven
R$ 180M+
vermeden potentiële schade

Hoe wij werken

[04 toezeggingen]

Helderheid, geen angst

Wij verkopen geen paniek. Wij leveren de precieze kaart van wat vandaag misbruikt kan worden, wat het kost als dat gebeurt en de kortste weg om het te sluiten.

Geheimhouding vanaf het ontwerp

Een NDA vóór de eerste handdruk, een versleuteld kanaal voor de oplevering en gecertificeerde vernietiging van artefacten bij afronding.

Controleerbare methode

Elke opdracht volgt een herhaalbare pipeline. Ondertekend bewijs, berekende CVSS, vastgelegde chain of custody.

Ethiek zonder grijs gebied

Formele toestemming, vastgelegde scope, ondertekende rules of engagement. Wij werken met de discipline die besturen en auditors herkennen.

Mijlpalen

[tijdlijn]
  1. / 2018

    Oprichting

    Ontstaan uit een groep senior pentesters die genoeg had van ruisrapporten zonder vertaling voor de directie.

  2. / 2020

    Red Team

    Wij starten met adversariële operaties over de volle breedte. Eerste opdrachten bij fintechs en healthtechs.

  3. / 2022

    Cloud Practice

    Specialisatie in audits van AWS, Azure en GCP met eigen scripts en CIS Benchmarks.

  4. / 2024

    200 opdrachten

    Mijlpaal van 200 uitgevoerde opdrachten. 99% tevredenheid bij bedrijven, nul productie-incidenten toe te schrijven aan Basilisk.

  5. / 2026

    Volucer Group

    Basilisk gaat verder als het merk voor offensieve security van Volucer Group, met een eigen operatie en een team op topniveau.

[team]

Compact team. Echte certificeringen.

20 actieve specialisten
12
Pentesters & Red Teamers
OSCP, OSCE, CRTO, OSEP
5
Cloud Security Engineers
AWS Security, AZ-500, GCP PCA
3
Risico- en complianceanalisten
ISO 27001, AVG, PCI-DSS
onderzoekspartners: OWASP chapter SP · CTF Sec-T · ANPD Sandbox

Wat er gebeurt tussen het eerste contact en de oplevering

Geen enkele stap vraagt van u dat u raadt wat er komt. De onderstaande volgorde is dezelfde voor pentest, red teaming en cloudaudit; alleen de diepgang per fase verschilt.

01

Scopinggesprek

Een gesprek om te begrijpen wat er is, wat u zorgen baart en wat eerder is getest. Wij ronden af met een schriftelijk scopevoorstel — wat erin zit, wat eruit blijft en waarom. Een slecht afgebakende scope is de meest voorkomende reden dat een test de vraag niet beantwoordt die aanleiding gaf tot de opdracht.

02

Afspraken en toegang

Geheimhouding getekend, rules of engagement afgestemd en testaccounts aangemaakt voor elke rol. Wij leggen ook de vensters vast, de noodcontacten aan beide kanten en het criterium waarop de uitvoering stopt als iets van het plan afwijkt.

03

Uitvoering met een open lijn

Tijdens het werk is er een directe lijn met uw technische team. Kritieke bevindingen wachten niet op het rapport: ze worden meteen gemeld, met het minimum dat u nodig hebt om te handelen. Een blokkade of een scopevraag lost u binnen uren op, niet in het overleg van volgende week.

04

Rapport en toelichting

De oplevering kent twee leeswijzen: een bestuurlijke voor wie prioriteit en budget bepaalt, en een technische die stap voor stap te reproduceren is. Wij presenteren het resultaat live, omdat het gesprek meestal meer verheldert dan welke alinea ook.

05

Herstel en hertest

Tijdens het herstel blijven wij beschikbaar voor vragen — vaak zit de moeilijkheid niet in het begrijpen van de fout, maar in de keuze tussen twee manieren om die te repareren. Daarna hertesten wij de behandelde punten en leggen wij de eindstand vast in een afsluitende verklaring.

Hoe het rapport geschreven wordt

Het rapport is het product. Als het ongelezen blijft of niet te reproduceren is, verliest de hele test zijn zin — en juist daar gaat het meeste securitywerk mis.

twee gescheiden leeswijzen
Het bestuurlijke deel bevat geen jargon en past in een paar pagina's: wat is getest, wat vormt risico en waarover moet worden besloten. Daarna volgt het technische deel, in volle detail. Niemand hoeft door het ene te ploegen om bij het andere te komen.
volledige reproductie
Elke bevinding bevat het pad stap voor stap, met request, response en bewijs. Wie het herstelt heeft geen toelichting nodig en is niet afhankelijk van degene die de test uitvoerde.
impact vóór score
De technische score staat erbij, maar beslist niet alleen. De tekst beschrijft wat de fout in uw context mogelijk maakt, want dezelfde score betekent in verschillende systemen iets anders.
prioriteit met inspanning
De voorgestelde volgorde houdt rekening met de kosten van herstel, niet alleen met de ernst. Een lijst puur op ernst begint meestal met het duurste punt en laat al het andere daarachter stilvallen.

Hoe wij het werk uitvoeren

Offensieve security draait om vertrouwen: u geeft toegang tot uw gevoeligste systemen. Deze toezeggingen gelden voor elke opdracht en staan in het contract.

geheimhouding

Alles wat wij tijdens een opdracht zien valt onder een geheimhoudingsovereenkomst, inclusief het bestaan van de opdracht zelf. Geen materiaal wordt zonder schriftelijke toestemming als commerciële referentie gebruikt.

klantgegevens

Wij werken met de minimale gegevens die nodig zijn om het risico aan te tonen. Wij halen geen echte dataset op als een steekproef hetzelfde bewijst, en verzameld materiaal wordt na de afgesproken termijn vernietigd.

grens van de scope

Wat buiten de scope valt raken wij niet aan, ook niet als het bereikbaar en verleidelijk lijkt. Duikt daarbuiten iets relevants op, dan melden wij het zodat u kunt beslissen — wij testen het niet op eigen initiatief.

geen schade

Impact aantonen vereist niet dat je die veroorzaakt. Destructieve handelingen, uitval en het wijzigen van echte gegevens blijven buiten beeld, tenzij daar uitdrukkelijk om wordt gevraagd met een afgesproken venster.

mensen zijn geen doelwit

Als social engineering binnen de scope valt, meet het resultaat de werking van de maatregel en het proces. Geen resultaat wordt herleid tot individuen voor disciplinaire doeleinden.

onafhankelijkheid

Wij verkopen de tooling die wij aanbevelen niet, en de aanbeveling verandert niet met de leverancier. Als de beste oplossing iets is wat wij niet doen, staat dat gewoon in het rapport.

Veelgestelde vragen

01Met welke bedrijfsgrootte werkt u?

De scope past zich aan. Eén applicatie met een handvol gebruikersrollen is een kort, goed af te bakenen traject; een landschap met tientallen systemen en meerdere cloudaccounts is een heel andere orde. Wat niet verandert is de methode — handmatige validatie van elke bevinding en een reproduceerbaar rapport.

02Hoe is de geheimhouding geregeld?

Vóór enige toegang wordt een geheimhoudingsovereenkomst getekend, die zowel het materiaal als het bestaan van de opdracht dekt. U bepaalt of en hoe het resultaat genoemd mag worden; zonder schriftelijke toestemming wordt niets als referentie gebruikt.

03Wat gebeurt er als u op dag één iets ernstigs vindt?

Dan hoort u het diezelfde dag. Het stopcriterium spreken wij vooraf juist hiervoor af: een kritieke bevinding wacht niet op het rapport, en waar de situatie daarom vraagt pauzeert de uitvoering totdat de zaak is ingedamd.

04Helpt u bij het herstel?

Wij begeleiden het herstel en blijven beschikbaar, ook om de afweging tussen twee mogelijke routes te bespreken. De uitvoering blijft bij uw team of uw leverancier — dat degene die test ook degene is die repareert, verzwakt de waarde van de test.

05Kunt u binnen het inkoopproces van onze klant werken?

Ja. Het komt vaak voor dat een test door een zakelijke klant wordt geëist, met een door hen bepaald formaat en een deadline. In die gevallen stellen wij het rapport en de afsluitende verklaring zo op dat ze in dat proces direct als bewijs dienen, zonder vertaalslag.

// contact

Wilt u met zo'n team aan uw zijde werken?

Gratis scopinggesprek, gedekt door een NDA. Binnen 48 u ontvangt u voorstel, scope en planning.