Overslaan naar inhoud

Compromise Assessment

Wat kan een aanvaller met één gecompromitteerd account? Moderne aanvallen beginnen zelden met een gehackt systeem, meestal met een gehackt account. Eén geslaagde phishingmail en de aanvaller beweegt onopvallend mee tussen je collega's. Wij testen wat er dán mogelijk is. Realistisch en veilig.

Vraag een voorstel aanPlan een kennismaking

Aanvaller die vanuit een gewoon account rechten uitbreidt

Ga ervan uit dat iemand binnen is

Een pentest beantwoordt de vraag of een aanvaller binnenkomt. Het Compromise Assessment slaat die stap over: het startpunt ís een gecompromitteerd account. Vanuit een gewoon gebruikers- of gastaccount onderzoeken we hoe ver de datatoegang reikt, of rechten uit te breiden zijn, welke vervolgstappen mogelijk zijn, en of je het überhaupt zou opmerken.

Geen exploit nodig, geen kwetsbaarheid vereist. Dat maakt dit assessment realistischer dan menig pentestscenario: het is precies wat er gebeurt na een geslaagde phishingmail.

  • Realistisch: het scenario dat in de praktijk het vaakst voorkomt
  • Veilig: geen destructieve acties, geen toegang tot onnodige productiedata
  • Grotendeels remote, met een vaste prijs

Wat we testen

1

Datatoegang

Bij welke bestanden, mailboxen, Teams-kanalen en systemen kan dit account? Vaak veel meer dan de functie van de gebruiker rechtvaardigt: gedeelde mappen van HR, financiën, directie.

2

Rechten uitbreiden

Kan het account hogere rechten krijgen? Via te ruime groepslidmaatschappen, applicatietoestemmingen, zwakke Conditional Access of misconfiguraties in Active Directory of Entra ID.

3

Beweging

Welke vervolgstappen zijn mogelijk: andere accounts, andere systemen, de weg naar beheerder. We volgen de route die een aanvaller zou volgen, en stoppen waar de impact aantoonbaar is.

4

Detectie

Merk je het? We toetsen of je monitoring, EDR of SOC de activiteit ziet en of er iemand reageert. Een aanvaller die niet wordt opgemerkt, heeft alle tijd.

Hoe het werkt

Drie stappen, afgestemde scope, geen verrassingen voor je IT.

1. Startpunt. Je levert een gewoon gebruikersaccount (of een gastaccount) met de rechten die een nieuwe medewerker ook zou krijgen. We spreken de scope af: welke systemen, welke grenzen, en of je IT of SOC vooraf wordt geïnformeerd. Dat laatste bepaalt of de detectietest eerlijk is.

2. Simulatie. Vanuit dat account werken we zoals een aanvaller zou werken: verkennen, verzamelen, rechten proberen uit te breiden, bewegen. We gebruiken bekende aanvalstechnieken in een gecontroleerde vorm; geen exploits, geen wijzigingen aan productiedata, geen verstoring.

3. Rapport en nabespreking. Elk aanvalspad van startpunt tot potentiële impact, met per stap wat het mogelijk maakte en welke maatregel het had gestopt. Geprioriteerd, in gewone taal voor de directie en technisch voor je IT.

Wat je krijgt

  • Concrete aanvalspaden van startpunt tot potentiële impact, met bewijs
  • Geprioriteerde maatregelen: rechten en groepen, Conditional Access, segmentatie, detectie
  • Een eerlijk antwoord op de vraag "zouden we het merken?"
  • Bevindingen als actionable data in je klantportaal, 12 maanden toegankelijk
  • Nabespreking met je IT-team, inclusief de optie tot hertest

Vaste prijs

€ 3.600
exclusief btw, inclusief voorbereiding, uitvoering, rapportage en nabespreking. Grotendeels remote; rapport binnen 14 werkdagen na afronding.

Vraag een voorstel aan

Wanneer kies je hiervoor?

Het Compromise Assessment zit tussen de pentest en het Microsoft 365-assessment in, en is de natuurlijke aanvulling op beide.

"Kan een hacker bij ons binnenkomen?"Pentest: start van buiten, zonder account
"Wat kan een aanvaller als hij één account heeft?"Compromise Assessment: start van binnen, met account
"Staan de instellingen van onze tenant goed?"Microsoft 365 Security Assessment: configuratie, geen simulatie
"We denken dat er al iemand binnen is"Neem direct contact op: dat onderzoeken we met voorrang, geen simulatie
"Doet onze detectie wat we denken dat hij doet?"Compromise Assessment, ook als toets van je EDR of SOC

Veelgestelde vragen

Staat je vraag er niet tussen? Plan een kennismaking; je spreekt direct de specialist die het onderzoek uitvoert.

Ja. We gebruiken geen exploits en voeren geen destructieve acties uit. We tonen aan dát toegang mogelijk is zonder gegevens te wijzigen, te kopiëren of te versleutelen, en we openen geen productiedata die niet nodig is om het aanvalspad te bewijzen. De scope en de grenzen spreken we vooraf af en leggen we vast.

Een gebruikersaccount met de standaardrechten van een gewone medewerker (of een gastaccount, als je de externe route wilt testen), een contactpersoon bij IT, en een besluit of je IT of SOC vooraf wordt geïnformeerd. Voor een eerlijke detectietest weet alleen de opdrachtgever ervan. Meer is niet nodig; we werken grotendeels remote.

Bij een interne pentest sluiten we een appliance aan op je netwerk en proberen we zonder account systemen te compromitteren, bijvoorbeeld door Active Directory-hashes te kraken. Bij het Compromise Assessment hebben we al een account en kijken we wat een aanvaller daarmee bereikt, met nadruk op identiteit, data en detectie. De pentest is technisch dieper op het netwerk; het assessment is realistischer voor het scenario dat het vaakst voorkomt. Ze vullen elkaar aan.

Ja, en dat is een van de meest waardevolle uitkomsten. Veel organisaties betalen voor detectie zonder ooit te hebben gezien of er een melding komt als iemand écht binnen is. Wij voeren de technieken uit die een aanvaller gebruikt en leggen vast wat je tooling ziet, wat niet, en hoe snel iemand reageert. Ook voor onze eigen klanten met Managed Detectie en Respons.

Reken op twee tot drie dagen uitvoering, grotendeels remote, en het rapport binnen 14 werkdagen na afronding. De prijs is € 3.600 exclusief btw, vast, inclusief voorbereiding, uitvoering, rapportage en nabespreking. Een hertest van de belangrijkste bevindingen is op aanvraag mogelijk.

Zou je het merken?

Vraag een voorstel aan of plan een kennismaking van 30 minuten. We bespreken welk account en welke scope het meest zeggen over je werkelijke weerbaarheid.