Uw organisatie heeft firewalls, endpointbeveiliging, monitoring, een SOC en procedures voor incident response. Maar werken deze maatregelen ook wanneer een echte aanvaller probeert binnen te komen?
Met Red Teaming en Simulated Attacks bootst Access42 realistische cyberaanvallen na. Onze securityspecialisten gebruiken dezelfde technieken en aanvalsroutes als echte aanvallers om te onderzoeken hoe ver zij binnen uw organisatie kunnen komen, welke beveiligingsmaatregelen zij kunnen omzeilen en of verdachte activiteiten tijdig worden gedetecteerd.
Daarbij kijken we verder dan alleen techniek. Ook mensen, processen, identities, fysieke beveiliging en incident response kunnen onderdeel zijn van een aanvalsscenario.
Het doel is niet alleen kwetsbaarheden vinden, maar aantonen hoe weerbaar uw organisatie daadwerkelijk is tegen een gerichte cyberaanval.
Wat zijn Simulated Attacks?
Simulated Attacks zijn gecontroleerde aanvalsscenario's waarmee Access42 de werkwijze van echte aanvallers nabootst.
In tegenstelling tot een reguliere penetratietest hoeft het onderzoek niet beperkt te blijven tot één applicatie, netwerk of technische kwetsbaarheid. Afhankelijk van het afgesproken scenario kan een aanval plaatsvinden via infrastructuur, cloud, identities, medewerkers, phishing, fysieke toegang of een combinatie daarvan.
Daarmee beantwoorden we niet alleen de vraag:
Kunnen aanvallers binnenkomen?
Maar ook:
Kunnen zij hun doel bereiken — en ziet en stopt uw organisatie de aanval op tijd?
Wat is Red Teaming?
Bij Red Teaming neemt Access42 de rol aan van een realistische aanvaller. Vooraf bepalen we samen het doel van de aanval. Dat kan bijvoorbeeld toegang tot een bedrijfskritisch systeem zijn, het verkrijgen van bepaalde rechten of het bereiken van gevoelige data. Het Red Team krijgt vervolgens zoveel mogelijk ruimte om dat doel binnen de afgesproken spelregels te bereiken.
Daarbij kunnen verschillende aanvalstechnieken worden gecombineerd. Denk aan technische kwetsbaarheden, misconfiguraties, gestolen of verkregen credentials, phishing, social engineering, cloud- en identity-aanvallen en waar afgesproken fysieke toegang.
Hierdoor ontstaat geen lijst met losse kwetsbaarheden, maar een realistisch beeld van mogelijke aanvalsroutes binnen uw organisatie.
Red Teaming versus een penetratietest
Een penetratietest en een Red Team engagement hebben een ander doel.
Een pentest onderzoekt binnen een vooraf bepaalde scope waar kwetsbaarheden aanwezig zijn en welke daarvan misbruikt kunnen worden.
Red Teaming begint vanuit een aanvalsmissie.
Een pentest vraagt: waar zitten de kwetsbaarheden?
Een Red Team vraagt: kunnen we ons doel bereiken zonder tijdig te worden gestopt?
Hierdoor worden naast technische beveiliging ook detectie, monitoring, processen, medewerkers en incident response getest.
Wat is Purple Teaming?
Bij Purple Teaming werken het aanvallende Red Team en het verdedigende Blue Team bewust samen. Het doel is niet om zo lang mogelijk onopgemerkt te blijven, maar om te onderzoeken welke aanvalstechnieken uw beveiligingsmaatregelen detecteren en waar nog blinde vlekken bestaan.
Het Red Team voert gecontroleerde aanvalstechnieken uit terwijl het Blue Team analyseert wat zichtbaar wordt in bijvoorbeeld EDR, XDR, SIEM, netwerk- en cloudsecurity.
Samen onderzoeken we:
- Welke activiteiten worden gedetecteerd?
- Welke relevante telemetry is beschikbaar?
- Worden de juiste alerts gegenereerd?
- Herkent het SOC de aanval?
- Wordt correct geëscaleerd?
- Hoe snel kan de organisatie reageren?
Purple Teaming verandert een aanvalssimulatie daarmee in een praktische verbetercyclus voor detectie en response.
Van Initial Access naar het uiteindelijke doel
Een echte aanvaller stopt niet na het vinden van één kwetsbaarheid. Na initial access probeert een aanvaller bijvoorbeeld rechten te verhogen, credentials te verkrijgen, andere systemen te ontdekken, lateraal door de omgeving te bewegen en uiteindelijk toegang te krijgen tot waardevolle systemen of informatie.
Access42 gebruikt bij aanvalssimulaties erkende aanvalsmethodieken en kennis van actuele aanvallerstechnieken. Afhankelijk van het scenario kunnen de Cyber Kill Chain en MITRE ATT&CK worden gebruikt om verschillende fasen en technieken van de aanval inzichtelijk te maken.
Een engagement kan onder andere bestaan uit:
Reconnaissance → Initial Access → Execution → Persistence → Privilege Escalation → Defense Evasion → Credential Access → Discovery → Lateral Movement → Command & Control → Actions on Objectives.
De exacte activiteiten worden altijd vooraf afgestemd in de Rules of Engagement.
Wat kunnen we testen?
Een Simulated Attack kan verschillende onderdelen van uw organisatie omvatten.
Afhankelijk van het gekozen scenario testen we bijvoorbeeld:
- infrastructuur en netwerk;
- Active Directory en identities;
- Microsoft 365 en cloudomgevingen;
- webapplicaties en API's;
- endpoints;
- security monitoring en SOC;
- phishing en social engineering;
- fysieke beveiliging;
- incident response.
Juist de combinatie van deze onderdelen maakt Red Teaming waardevol. Een aanvaller denkt immers ook niet in afzonderlijke securityproducten of organisatorische silo's.
Hoe verloopt een Red Team engagement?
1. Doel en Rules of Engagement
Samen bepalen we het doel van de aanval, de gewenste scope, randvoorwaarden en activiteiten die wel of niet zijn toegestaan.
2. Reconnaissance
Onze Red Teamers verzamelen informatie over de organisatie, medewerkers, technologie en mogelijke aanvalsroutes.
3. Initial Access
Vervolgens proberen we gecontroleerd toegang te verkrijgen via de afgesproken aanvalsvectoren.
4. Aanvalsroute uitbreiden
Eenmaal binnen onderzoeken we welke vervolgstappen mogelijk zijn. Denk aan privilege escalation, credential access, discovery en lateral movement.
5. Actions on Objectives
Het Red Team probeert het vooraf afgesproken doel van de aanval te bereiken.
6. Detectie en response evalueren
Waar onderdeel van het engagement analyseren we welke activiteiten zijn gedetecteerd en hoe het interne securityteam of SOC heeft gereageerd.
7. Rapportage en evaluatie
Na afloop reconstrueren we de volledige aanval en bespreken we de belangrijkste verbeterpunten met de betrokken teams.
Hoe verloopt een Red Team engagement?
1. Doel en Rules of Engagement
Samen bepalen we het doel van de aanval, de gewenste scope, randvoorwaarden en activiteiten die wel of niet zijn toegestaan.
2. Reconnaissance
Onze Red Teamers verzamelen informatie over de organisatie, medewerkers, technologie en mogelijke aanvalsroutes.
3. Initial Access
Vervolgens proberen we gecontroleerd toegang te verkrijgen via de afgesproken aanvalsvectoren.
4. Aanvalsroute uitbreiden
Eenmaal binnen onderzoeken we welke vervolgstappen mogelijk zijn. Denk aan privilege escalation, credential access, discovery en lateral movement.
5. Actions on Objectives
Het Red Team probeert het vooraf afgesproken doel van de aanval te bereiken.
6. Detectie en response evalueren
Waar onderdeel van het engagement analyseren we welke activiteiten zijn gedetecteerd en hoe het interne securityteam of SOC heeft gereageerd.
7. Rapportage en evaluatie
Na afloop reconstrueren we de volledige aanval en bespreken we de belangrijkste verbeterpunten met de betrokken teams.
Red Teaming, Purple Teaming of een pentest?
Welke aanpak het meest geschikt is hangt af van de onderzoeksvraag. Wilt u vooral weten welke kwetsbaarheden aanwezig en exploiteerbaar zijn? Dan ligt een penetratietest voor de hand.
Wilt u weten hoe ver een realistische aanvaller binnen uw organisatie kan komen? Kies dan voor Red Teaming.
Wilt u vooral de kwaliteit van monitoring, detectie en response verbeteren? Dan is Purple Teaming vaak geschikter.
Voor organisaties waarvoor specifieke eisen rondom threat-led testing gelden kan Threat Led Penetration Testing relevant zijn. Access42 helpt u vooraf bepalen welke testvorm het beste aansluit bij uw risico's en volwassenheidsniveau.
Red Teaming en het SOC
Een SOC kan duizenden signalen en alerts ontvangen. Maar uiteindelijk telt één vraag:
Wordt een echte aanval op tijd herkend en gestopt?
Red en Purple Teaming vormen daarom een krachtige aanvulling op een Security Operations Center.
Door echte aanvalstechnieken gecontroleerd uit te voeren kunnen detection rules, logging, telemetry, escalatieprocedures en incident response in de praktijk worden gevalideerd.
De uitkomsten van een engagement vormen vervolgens concrete input voor detection engineering en verdere verbetering van het SOC.
Threat Led Penetration Testing
Voor bepaalde organisaties kan een meer formele threat-led aanpak noodzakelijk of wenselijk zijn.
Threat Led Penetration Testing gebruikt relevante dreigingsinformatie om realistische aanvalsscenario's te ontwikkelen en de digitale operationele weerbaarheid van een organisatie uitgebreid te testen.
Access42 biedt hiervoor een afzonderlijke TLPT-dienst.
Waarom Red Teaming door Access42?
Access42 combineert offensieve securitykennis met ervaring op het gebied van SOC, Managed Security en Incident Response. Daardoor kijken onze Red Teamers niet alleen naar de vraag hoe een aanvaller binnenkomt, maar ook naar wat daarna gebeurt.
Wordt de activiteit gezien? Ontstaat een alert? Wordt deze correct geïnterpreteerd? Wordt er tijdig gereageerd? Zo brengen we aanval, detectie en response samen.
Access42 helpt organisaties sinds 2016 cyberrisico's inzichtelijk te maken en hun digitale weerbaarheid structureel te verbeteren.
Veelgestelde vragen over Red Teaming
Is Red Teaming hetzelfde als een pentest?
Nee. Een pentest richt zich vooral op kwetsbaarheden binnen een afgesproken scope. Een Red Team engagement simuleert een bredere, doelgerichte aanval en kan ook mensen, processen, identities, fysieke beveiliging, monitoring en incident response meenemen.
Wat is het verschil tussen Red Teaming en Purple Teaming?
Bij Red Teaming probeert het aanvallende team een vooraf vastgesteld doel zo realistisch mogelijk te bereiken. Bij Purple Teaming werken aanvallers en verdedigers bewust samen om detectie en response te testen en verbeteren.
Wordt een Red Team engagement aangekondigd?
Dat hangt af van het scenario. Vaak is slechts een kleine groep binnen de organisatie vooraf op de hoogte, zodat ook monitoring en incident response realistisch kunnen worden getest.
Kan phishing onderdeel zijn van Red Teaming?
Ja. Wanneer dit binnen de afgesproken scope en Rules of Engagement valt, kunnen phishing en andere vormen van social engineering onderdeel zijn van het aanvalsscenario.
Kan fysieke toegang worden getest?
Ja. Afhankelijk van de doelstelling kan ook fysieke beveiliging onderdeel zijn van het engagement.
Hoe lang duurt een Red Team engagement?
De duur is afhankelijk van het doel, de omvang van de organisatie, de gekozen aanvalsscenario's en de afgesproken scope.
Weet u wat er gebeurt als een echte aanvaller vandaag toeslaat?
Securitymaatregelen geven bescherming. Een realistische aanval laat zien of ze daadwerkelijk werken.
Met Red Teaming en Simulated Attacks van Access42 ontdekt u hoe ver een aanvaller kan komen, welke aanvalsroutes mogelijk zijn en of uw organisatie hem tijdig detecteert en stopt.
Benieuwd hoe weerbaar uw organisatie werkelijk is?
Plan een kennismaking met een van onze securityspecialisten.
Don't worry
We've got your back.
Benieuwd wat we voor u kunnen betekenen?
Bel ons op 088 000 2000 of klik hieronder voor meer contactmogelijkheden.