Menu

Contact opnemen
Logo
Pers

Offensive Security / Infrastructuur- & IaaS-pentesting

Hoe ver zou een aanvaller komen?

Een infrastructuur kan bestaan uit afzonderlijke, goed beheerde systemen en toch ongewenste toegangspaden mogelijk maken. OTOKO® controleert binnen de goedgekeurde scope externe en interne infrastructuur, en IaaS-omgevingen waarvoor de klant verantwoordelijk is. Identiteiten, configuratie en netwerkgrenzen worden gezamenlijk bekeken, zodat uit technische waarnemingen beoordeelbare risico's en concrete maatregelen ontstaan.

Diensten in detail
Technische analyse op een laptop, symbolische afbeelding
Infrastructuur- & IaaS-pentesting

Analyse, integratie en gedocumenteerde overdracht

Uw opdracht aan OTOKO®

Infrastructuur- & IaaS-pentesting: wat wij voor u verzorgen.

De werkpakketten worden afgeleid van uw uitgangssituatie. Uw team kent de afgesproken omvang, de benodigde medewerking en de resultaten die bij de overdracht beschikbaar moeten zijn.

Aanvalsoppervlak en doelen afbakenen

Adressen, systemen, accounts en toegestane startpunten worden vastgelegd. Productieafhankelijkheden en uitgesloten componenten maken deel uit van de goedkeuring. De test begint pas als er een gedeeld beeld is van de toegestane scope.

Uw resultaat

Gedocumenteerde scope en afgestemde inzetregels.

Toegangspaden en segmentatie controleren

De controle bekijkt welke acties vanuit het overeengekomen startpunt daadwerkelijk mogelijk zijn. Identiteiten en netwerkgrenzen worden in samenhang beoordeeld. Bewijs beperkt zich tot de goedgekeurde scope en tot wat voor de beoordeling noodzakelijk is.

Uw resultaat

Controleerbare bevindingen over bereikbare systemen en autorisaties.

IaaS-configuratie meenemen

Cloudaccounts, virtuele systemen en toegang waarvoor de klant verantwoordelijk is, worden getoetst aan het overeengekomen doel. Vereisten van de platformaanbieder en rechten op betrokken systemen van derden moeten vooraf zijn opgehelderd.

Uw resultaat

Contextgebonden beoordeling van de onderzochte cloudconfiguratie.

Maatregelen prioriteren en nacontroleren

Technische resultaten worden vertaald naar begrijpelijke verbeteringen. Verantwoordelijkheden en afhankelijkheden worden meegenomen in de prioritering. Een retest onderzoekt de overeengekomen wijzigingen op de bijgewerkte versie.

Uw resultaat

Maatregelenoverzicht en gedocumenteerde nacontrole.

Planning & uitvoering

Infrastructuur- & IaaS-pentesting in de dagelijkse projectpraktijk.

De uitgangspositie bepaalt de uitspraak van de test

Een test vanaf het internet beantwoordt andere vragen dan een controle met een regulier intern account. Samen bepalen wij welk scenario moet worden bekeken en welke autorisaties bij aanvang aanwezig zijn. Uit deze uitgangssituatie wordt de toegestane scope afgeleid. Systemen, adressen en identiteiten worden gedocumenteerd; gedeelde diensten en systemen van derden vragen bijzondere aandacht. Zo voorkomt de planning dat het onderzoek door onduidelijke verantwoordelijkheden onbedoeld verder gaat dan een verleende goedkeuring.

Ook de operationele voorwaarden horen bij de voorbereiding. Contactpersonen, tijdsvenster en stopcriteria worden vastgelegd. Wijzigingen aan systemen, belastingstests of verdergaande maatregelen maken niet stilzwijgend deel uit van elke pentest. Ze moeten uitdrukkelijk passen bij de overeengekomen methode. De resultaten benoemen vervolgens de daadwerkelijke uitgangspositie en de gecontroleerde versie. Dat vergemakkelijkt de duiding: een kwetsbaarheid die is waargenomen met bestaande beheerrechten zegt iets anders dan bewijs vanuit een startpunt zonder verhoogde rechten.

Identiteiten en technische grenzen gezamenlijk beoordelen

Netwerksegmentatie alleen beschrijft nog niet alle toegangsmogelijkheden. Gebruikersaccounts, serviceaccounts en beheerpaden kunnen andere verbindingen tussen systemen tot stand brengen. De controle bekijkt daarom binnen het goedgekeurde kader of technische grenzen en rollen het beoogde model daadwerkelijk afdwingen. Afzonderlijke configuratiefouten worden beoordeeld in samenhang met hun impact. Een bevinding moet laten zien waarom die relevant is voor uw omgeving en welke voorwaarden gelden voor de aangetoonde toegang.

In IaaS-omgevingen komt de afbakening met de aanbieder erbij. Middelen en configuratie waarvoor de klant verantwoordelijk is, kunnen onderwerp van het onderzoek zijn; gedeelde platformdiensten vallen daardoor niet automatisch onder de goedkeuring. Vóór de controle worden noodzakelijke rechten en vereisten opgehelderd. Ook gekoppelde locaties en applicaties kunnen betrokken zijn. De planning brengt daarom cloud- en infrastructuurverantwoordelijken samen, zodat de test controleerbaar blijft en de gevolgen binnen het overeengekomen kader beheersbaar zijn.

Het rapport richten op beslissingen en implementatie

Het resultaat maakt onderscheid tussen bevestigde bevindingen, aanwijzingen en niet-gecontroleerde gebieden. Bewijs beschrijft de vereiste voorwaarden en de waargenomen impact. Het moet de beoordeling mogelijk maken zonder onnodig gevoelige gegevens te verzamelen. Management en technische teams krijgen een passende uitwerking; bijzonder relevante waarnemingen worden via de overeengekomen meldroutes gemeld. Zo wordt een pentest meer dan een export van technische meldingen: de verantwoordelijken kunnen beslissen welke maatregelen als eerste worden doorgevoerd.

Bij het herstel kunnen meerdere teams betrokken zijn, zoals identiteitsbeheer, netwerkbeheer en applicatiebeheer. Aanbevelingen worden daarom besproken met hun afhankelijkheden. De retest richt zich op de overeengekomen gewijzigde versie en documenteert of het concrete bewijs nog steeds kan worden geleverd. Een resultaatafhankelijke vergoeding kan voor een geschikt, duidelijk gedefinieerd doel worden geregeld via Result as a Service. De toegestane testscope blijft daarbij bindend en wordt niet uitgebreid door een economische prikkel.

Illustratief projectscenario

Voorbeeld: nieuwe cloudkoppeling vóór de productiestart

Een bedrijf koppelt interne systemen aan een IaaS-omgeving. Binnen de goedgekeurde scope worden benodigde en ongewenste toegangswegen vanuit vastgelegde rollen gecontroleerd. Resultaten worden samen met de netwerk- en cloudverantwoordelijken geprioriteerd en na wijzigingen gericht nagecontroleerd.

Vóór de start

Vragen over Infrastructuur- & IaaS-pentesting.

Kunnen jullie productieomgevingen testen?

De geschikte aanpak wordt vastgesteld op basis van beschermingsbehoefte en operationeel risico. Tijdsvenster, toegestane methoden, contactpersonen en stopcriteria worden vooraf schriftelijk overeengekomen.

Dekt een goedkeuring van de klant alle clouddiensten?

Nee. Rechten op systemen van derden en vereisten van de platformaanbieder moeten afzonderlijk worden opgehelderd. Alleen de uitdrukkelijk geautoriseerde scope wordt getest.

Zijn belastings- of uitvaltests automatisch inbegrepen?

Nee. Zulke methoden vereisen een uitdrukkelijke overeenkomst en passende voorbereiding. Uit de term pentesting alleen zijn ze niet af te leiden.

Wat ontvangen wij na de test?

Een rapport met scope, bevestigde bevindingen, bewijs, gevolgen, beperkingen en geprioriteerde maatregelen. Een overeengekomen retest beoordeelt de concrete correcties.

Samenhangende diensten

Naar het cybersecurityoverzicht

Infrastructuur- & IaaS-pentesting met OTOKO®

Beschrijf uw project. Wij bepalen het juiste startpunt.

Vertel ons om welke systemen het gaat en wat het doel van uw aanvraag is. In het kennismakingsgesprek bakenen wij samen omvang, voorwaarden en de volgende stappen af.

Infrastructuur- & IaaS-pentesting bespreken

Onze partners

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Toegankelijkheid

Pas de weergave aan uw behoeften aan.

Voor deze pagina is nog geen eenvoudige versie beschikbaar.

Instellingen gelden momenteel voor dit bezoek. Permanent opslaan kunt u toestaan in de Cookie-instellingen.