De digitale wereld verandert continu en razendsnel. Organisaties voegen regelmatig nieuwe applicaties en systemen toe aan hun IT-infrastructuur. Cybercriminelen spelen hierop in, zij zoeken en vinden dagelijks nieuwe kwetsbaarheden in IT systemen. Dit alles maakt het noodzakelijk om regelmatig een pentest uit te laten voeren. In dit artikel gaan we terug naar de basis ter opfrissing waarom.

Wat is een pentest?

Bij een penetratietest, afgekort pentest, probeert een ethische hacker (pentester) in te breken in uw IT-omgeving om te onderzoeken waar uw systemen kwetsbaar zijn voor aanvallen van cybercriminelen. Zo controleren zij onder andere de website, (web)applicaties, koppelingen (API’s), WiFi netwerken, IT-infrastructuur en mobiele apps. Met de bevindingen uit een pentest kunt u verbeteringen doorvoeren om uw beveiligingsniveau te verhogen, risico’s te verkleinen en de bedrijfscontinuïteit te borgen.

Wat zijn de risico’s als u niet regelmatig een pentest laat uitvoeren?

Een cybercrimineel heeft vaak louter financiële motieven om een aanval op een organisatie uit te voeren. Maar wat het motief ook is, als organisatie loopt u bij een hack de volgende risico’s:

  • Het risico op diefstal van bedrijfsgeheimen of andere concurrentiegevoelige informatie.
  • Het risico op een hack met ransomware, waardoor de organisatie voor kortere of langere tijd stil komt te liggen en er vaak een hoog bedrag aan losgeld moet worden betaald om de systemen weer vrij te geven.
  • Het risico op het manipuleren van data, prijzen (bijvoorbeeld bij een webshop) en andere informatie.
  • Het risico dat u niet voldoet aan wet- en regelgeving, zoals de AVG en dat uw certificeringen zoals SO27001 en NEN 7510 in gevaar komen.
  • Het risico op reputatieschade.

Hoe gaat een pentest in zijn werk?

Een pentest vindt altijd plaats in opdracht en met toestemming van de organisatie. Nadat tijdens een intake samen met u het doel, de scope, de methode en het tijdsbestek van de pentest zijn vastgelegd, gaat de ethical hacker aan het werk. Daarbij gebruikt hij verschillende creatieve methoden en aanvalsscenario’s om binnen te dringen in uw systemen. Zo maakt hij gebruik van openbare bronnen, social engineering en verschillende aanvalsmethoden.

Na afloop van de pentest ontvangt u een rapportage. Met deze rapportage krijgt u inzicht in de kwetsbaarheden van uw IT-omgeving en concrete aanbevelingen om uw risico’s te verkleinen. Dit kunnen technische aanbevelingen zijn, maar ook organisatorische aanbevelingen en/of aanbevelingen om uw medewerkers te trainen.

Een pentest à la Hoffmann

Iedere organisatie is anders. Bij Hoffmann geloven we dan ook niet in een beveiligingsblauwdruk. Dat betekent dat een pentest bij Hoffmann ook altijd maatwerk is, waarbij wij samen met u het doel, de scope en de werkwijze van de pentest bepalen. Dat doen we aan de hand van de kroonjuwelen van de organisatie en de risico’s die de organisatie loopt op het moment dat zich een incident voordoet.

Wat ons uniek maakt is dat wij uw infrastructuur testen, zoals een hacker u zou hacken. Wij leveren geen lijst met gevonden kwetsbaarheden, maar nutten deze uit om verder toegang tot uw systemen te krijgen zodat de gevolgen van de kwetsbaarheden ook echt voelbaar gemaakt kunnen worden. Ons principe is train as you fight. Om die reden zijn onze ethical hackers ook actief betrokken bij forensische onderzoeken naar cyberincidenten. Door de deze betrokkenheid weten zij exact welke methoden en technieken cybercriminelen in de praktijk gebruiken. Deze kennis en ervaring kunnen zij inzetten tijdens de pentests. Dit zorgt ervoor dat onze pentests overeenkomen met een daadwerkelijke hack.

Meer informatie?

Bent u naar aanleiding van dit artikel benieuwd naar de kwetsbaarheden van uw organisatie? En wilt u meer informatie over de mogelijkheden voor een pentest? Neem dan gerust contact met ons op. Onze specialisten vertellen u er graag meer over.

088-2986600

info@hoffmann.nl

Cybersecurity & Security Risk Management

Trends in cv-fraude: waar het opleuken stopt en fraude start

Stel, u ziet de vacature van uw dromen voorbijkomen. Het internationale bedrijf in uw woonplaats zoekt een sales director om een groot salesteam aan te sturen, leidinggevende ervaring is een pré. Nu heeft u tijdens een vakantieperiode wel eens uw huidige manager waargenomen, maar naar verwachting komt u daarmee niet door de eerste ronde. Komt u dan in de verleiding om uw ‘leidinggevende ervaring’ iets aan te dikken

Cybersecurity & Security Risk Management

Zakelijke relatie aangaan? Reputatieschade voorkomen? Doe onderzoek!

Als we privé iets kopen, bijvoorbeeld via Marktplaats of een webshop, vinden we het tegenwoordig heel normaal om te controleren of de verkoper wel betrouwbaar is. Door schade en schande zijn we wijzer én voorzichtiger geworden. Gek genoeg zijn bedrijven vaak een stuk onvoorzichtiger als ze in zee gaan met een nieuwe zakenpartner.

Cybersecurity & Security Risk Management

Twee onmisbare elementen voor een (digitaal) forensisch onderzoek

Stel, u krijgt een anonieme melding dat een van uw medewerkers bezig is om uw bedrijfsgeheimen aan de concurrent te verkopen. Deze melding maakt u nogal zenuwachtig, want de potentiële schade is enorm. U wilt  dus direct een digitaal onderzoek laten uitvoeren en het e-mailverkeer van de betreffende medewerker monitoren. Maar dan loopt u tegen twee problemen aan, want uw organisatie is niet forensic ready en u heeft geen e-mail en internetprotocol.

Wilt u op de hoogte blijven van onze diensten en werkzaamheden? Meld u hier aan voor de periodieke toezending van onze Hoffmann Tips.