Offensieve security voor onderwijs en overheid.
Scholen, universiteiten en overheidsinstanties concentreren burgergegevens, krappe budgetten en technologie die zich over decennia heeft opgestapeld. Wij testen met die drie beperkingen tegelijk in het achterhoofd.
De combinatie die deze sector kwetsbaar maakt
Het probleem is zelden een gebrek aan technische kennis — het is opeenstapeling. Geërfde systemen die niemand kan uitzetten, koppelingen gebouwd door vorige bestuurders, een gebruikersbestand dat elk semester groeit en een perimeter zonder duidelijke eigenaar. Een aanvaller heeft geen geraffineerde exploit nodig. Hij hoeft alleen te vinden wat vergeten is.
- Verouderde systemen blijven in productie omdat zij nog altijd een essentieel proces ondersteunen.
- Het gebruikersbestand is groot, wisselt voortdurend en zit grotendeels op persoonlijke, onbeheerde apparaten.
- Oude koppelingen tussen afdelingen scheppen impliciet vertrouwen tussen systemen.
- Gegevens van studenten en burgers omvatten bijzondere categorieën met wettelijke beschermingsplichten.
Wat wij testen in deze omgevingen
Wij beginnen bij wat blootstaat en vergeten is, en werken door tot waar de persoonsgegevens werkelijk staan.
Portalen voor studenten, medewerkers en burgers: inloggen, identiteitsfederatie, wachtwoordherstel en autorisatie op objectniveau tussen verschillende rollen.
Inschrijving, cijfers, diploma's en financiën. Wij controleren of een rol gegevens buiten haar bevoegdheid kan lezen of wijzigen.
Actieve subdomeinen, blootgestelde stagingomgevingen, applicaties van afdelingen en diensten die oude migraties hebben overleefd.
Gegevensuitwisseling tussen afdelingen en externe systemen, inclusief gedeelde inloggegevens en diensten die de aanroeper vertrouwen zonder te valideren.
Wat toegang verkregen in een practicumzaal, bibliotheek of administratief netwerk bereikt — en of er een echte barrière tussen die omgevingen bestaat.
Portalen met open data en publicatiesystemen: waar openbaarmaking verder ging dan de regels vragen en blootstelling werd.
Bewijs voor wettelijke verplichtingen
Het rapport is geschreven om het bestuurlijke proces en de verantwoording te voeden, niet alleen het technische team.
- AVG bij de overheid
- De privacywetgeving geldt voor overheidsinstanties met een eigen regime. Wij leggen de blootstelling van betrokkenen vast en de grondslag die in elk uitgebuit scenario geraakt wordt.
- Gegevens van kinderen
- Onderwijsinstellingen verwerken gegevens van kinderen, een categorie met versterkte bescherming. Dat verandert de ernst die aan elke bevinding wordt toegekend.
- Transparantie met grenzen
- Er is een plicht tot publiceren en een plicht tot beschermen. Wij wijzen aan waar publicatie verder ging dan nodig was en blootstelling werd.
- Onderbouwing van aanbestedingen
- Het rapport levert een technische diagnose met bewijs, in het formaat dat doorgaans de onderbouwing van een aanbesteding en de budgetprioritering ondersteunt.
Hoe wij werken bij een krap budget
Ontdekken vóór testen
In deze omgevingen zit de helft van de waarde in ontdekken wat er is. Wij brengen het werkelijke oppervlak in kaart voordat wij besluiten waar exploitatie-inspanning loont.
Prioriteit naar blootgestelde gegevens
Bij een beperkte scope gaan wij eerst achter wat naar persoonsgegevens leidt. Kwetsbaarheden zonder pad naar gevoelige informatie komen later.
Voorzichtig met verouderde systemen
Waar systemen zonder ondersteuning draaien, beoordelen wij blootstelling en segmentatie zonder agressieve interactie, om geen dienst plat te leggen die niet snel te herstellen is.
Herstelplan in fasen
Het herstel wordt verdeeld in wat zonder budget kan, wat een aanbesteding vergt en wat afhangt van het vervangen van een systeem.
Wat u ontvangt
- Bestuurlijk rapport voor de directie
- Reproduceerbaar technisch rapport
- Inventaris van het blootgestelde oppervlak
- Onderbouwde CVSS-score
- Kaart van blootgestelde persoonsgegevens
- Gefaseerd herstelplan naar kosten
- Hertest van de herstelde bevindingen
- Verklaring over de opdracht
Veelgestelde vragen over deze sector
Kunnen jullie met een beperkte scope werken vanwege het budget?
+
Ja, en dat is hier de gebruikelijke gang van zaken. In die gevallen investeren wij eerst in het ontdekken van het oppervlak, wat meestal tegen lage kosten aanzienlijke blootstelling aan het licht brengt, en concentreren wij de exploitatie op de paden die naar persoonsgegevens leiden. Het rapport zegt uitdrukkelijk wat buiten beschouwing bleef, zodat de volgende opdracht daar kan beginnen.
Worden oude systemen die niet plat mogen ook getest?
+
Ja, met een aparte aanpak. Een systeem zonder ondersteuning en zonder herstelplan krijgt geen agressieve actieve test. Wij beoordelen blootstelling, standaardinloggegevens en segmentatie, en meten wat een aanvaller vanaf daar bereikt, zonder een storing te veroorzaken.
Ondersteunt het rapport een aanbesteding of budgetaanvraag?
+
Dat is een van de meest voorkomende toepassingen. Het document geeft een diagnose met reproduceerbaar bewijs en een herstelplan gescheiden naar inspanning en kosten, wat de budgetprioritering en het bestuurlijke proces ondersteunt, in taal die zowel technici als de directie kunnen lezen.
Hoe gaan jullie om met gegevens van minderjarigen?
+
Als een categorie met versterkte bescherming. Wij raken echte records niet aan zodra een demonstratie met testgegevens kan, maskeren identificaties in het bewijs en verhogen de ernst van elke bevinding die deze groep blootstelt, ook waar de technische fout op zichzelf als middelmatig zou gelden.