Endpoint Risk Assessment
Hoe weerbaar is je werkplek tegen een echte aanvaller? Een vergeten laptop in de trein, een werkstation in een onbemande ruimte: de vraag is niet óf een endpoint een keer in verkeerde handen valt, maar wat er dan gebeurt. Onze pentesters proberen met realistische aanvalstechnieken toegang te krijgen en toetsen de inrichting aan de Microsoft Security Baseline.
Eén onderzoek, elke werkplek profiteert
Meestal onderzoeken we een golden image: de standaardinrichting waarmee al je werkplekken worden uitgerold. Elke verbetering die daaruit volgt, werkt direct door op alle bestaande en toekomstige apparaten. Eén onderzoek, duizend keer profijt, zeker vóór de uitrol van nieuwe werkplekken.
Ook een losse server, een laptop van een specifieke afdeling of een IoT-apparaat kan het onderwerp zijn. We werken vanuit het perspectief van de aanvaller: iemand die het apparaat in handen heeft, of iemand die er via phishing op is binnengekomen.
- Laptop, werkstation, server of IoT-device
- Getoetst aan de Microsoft Security Baseline
- Vaste prijs per asset
Wat we testen
Twee invalshoeken: fysieke toegang (het apparaat is kwijt of gestolen) en toegang als gewone gebruiker (een medewerker heeft op iets geklikt). Voor beide proberen we zo ver mogelijk te komen.
Toegang
Kom ik erin? Bruteforce op inlog en BIOS, opstarten vanaf USB, uitlezen van de schijf. Werkt de versleuteling, en is die goed geconfigureerd?
Rechten uitbreiden
Kan een gewone gebruiker lokaal beheerder worden? Bekende kwetsbaarheden, verouderde software, onveilige services en configuratiefouten die privilege escalation mogelijk maken.
Misbruik
Wat kan een aanvaller op het apparaat uitvoeren? PowerShell, scripts, macro's, niet-goedgekeurde software. Houdt application control dat tegen, of staat alles open?
Inloggegevens en beweging
Zijn er wachtwoorden of tokens uit het geheugen of de schijf te halen waarmee de aanvaller verder komt, naar andere systemen of naar Microsoft 365?
Wat je krijgt
- Hardeningsadviezen per categorie: encryptie, patching, PowerShell, application control, privilege escalation
- Elk advies direct toepasbaar op de image of via policy (Intune of Group Policy)
- Toetsing aan de Microsoft Security Baseline: wat wijkt af en waarom dat ertoe doet
- Technisch rapport voor je beheerder, samenvatting voor de directie
- Actionable data via ons klantportaal, 12 maanden toegankelijk
- Nabespreking met je IT-team of IT-partner
Vaste prijs
€ 2.400 per asset
exclusief btw, inclusief voorbereiding, uitvoering, rapportage en nabespreking. Rapport binnen 14 werkdagen na afronding.
Meerdere images of een combinatie van werkplek en server: vooraf een passend voorstel, ook dan vast.
Wanneer is dit het juiste moment?
- Vóór de uitrol van een nieuwe werkplek-image of een nieuwe Windows-versie
- Na de overstap naar Intune of een andere beheeromgeving
- Als medewerkers veel onderweg werken of thuiswerken op bedrijfslaptops
- Na een incident met een verloren of gestolen apparaat
- Als een klant, verzekeraar of auditor vraagt of je werkplekken op orde zijn
En daarna?
Een geharde werkplek is de basis; bewaking is de volgende stap. Met Managed EDR zie je het als een aanvaller er ondanks alles toch in slaagt. Wil je weten hoe ver een aanvaller komt zodra hij vanaf een werkplek het netwerk op gaat? Dat toetst de interne pentest. En wie het structureel wil aanpakken, neemt endpoint-hardening op als thema in de Security Roadmap.
Veelgestelde vragen
Twijfel je of dit past bij je situatie? Plan een kennismaking; je spreekt direct de specialist die het onderzoek uitvoert.
De golden image is de standaardinstallatie waarmee je IT nieuwe werkplekken uitrolt: besturingssysteem, instellingen, beveiligingssoftware en standaardapplicaties. Heb je er geen, bijvoorbeeld omdat werkplekken handmatig of via Intune Autopilot worden ingericht, dan onderzoeken we een representatieve werkplek die volgens het standaardproces is opgeleverd. Het resultaat is hetzelfde: adviezen die je op alle werkplekken kunt toepassen.
Een pentest kijkt naar het netwerk en de systemen als geheel: kan een aanvaller binnenkomen en hoe ver komt hij. Het Endpoint Risk Assessment zoomt in op één apparaat en toetst dat grondig, ook fysiek: wat als iemand de laptop zelf in handen heeft? Dat scenario valt buiten een gewone pentest. De twee vullen elkaar aan; de interne pentest begint vaak waar dit assessment ophoudt.
Eén apparaat dat volgens je standaardproces is ingericht, met een gewoon gebruikersaccount; fysiek bij ons of op je locatie. Voor servers en IoT-apparaten spreken we af hoe we er veilig bij kunnen. Daarnaast een contactpersoon bij je IT of IT-partner voor vragen over de inrichting en voor de nabespreking. Productiedata hoeft er niet op te staan; liever niet, zelfs.
Vaak juist dan. Een baseline toepassen is iets anders dan controleren of hij overal aankomt en of er geen uitzonderingen zijn gemaakt "omdat die ene applicatie anders niet werkt". Wij testen niet wat het beleid zegt, maar wat het apparaat doet. Het rapport laat precies zien waar de praktijk afwijkt van de bedoeling, en dat is meestal op meer plekken dan verwacht.
Reken op twee tot drie dagen onderzoek en het rapport binnen 14 werkdagen na afronding. De prijs is € 2.400 per asset, exclusief btw, vast, inclusief voorbereiding, uitvoering, rapportage en nabespreking. Voor meerdere images of een combinatie van werkplek en server maken we vooraf een passend voorstel.
Wat als een laptop morgen kwijt is?
Vraag een voorstel aan of plan een kennismaking van 30 minuten. Vertel ons hoe je werkplekken worden uitgerold; dan weten we meteen wat het onderzoek moet omvatten.