Wat gebeurt er als er kritieke kwetsbaarheden worden gevonden?

Wij wachten niet tot de eindrapportage om u te informeren over kritieke kwetsbaarheden. Wanneer onze pentesters een kritieke bevinding aantreffen, wordt deze direct gecommuniceerd zodat u onmiddellijk actie kunt ondernemen om uw organisatie te beschermen.

Onze workflow voor kritieke bevindingen

  • Directe publicatie op Security Reporter. De bevinding wordt binnen enkele uren gepubliceerd op ons Security Reporter platform. U ziet direct de reproductie-stappen, exploitability en risico-classificatie.
  • Telefonisch contact met uw contactpersoon. Onze pentester belt uw aangewezen contactpersoon direct om de bevinding toe te lichten en vragen te beantwoorden.
  • Ondersteuning bij directe mitigatie. Waar mogelijk adviseren wij een tijdelijke mitigatie (bijvoorbeeld tijdelijk uitschakelen van een feature) om acute risico's direct af te dekken.
  • Verificatie na remediation. Wanneer u de kwetsbaarheid heeft opgelost, verifiëren wij de fix direct zonder te wachten op de eindrapportage.

Wat kwalificeert als kritiek

Wij classificeren een kwetsbaarheid als kritiek wanneer deze aan één of meer van deze voorwaarden voldoet:

  • Ongeautoriseerde toegang tot gevoelige data (persoonsgegevens, financiële data, medische informatie)
  • Volledige compromittering van authenticatie of autorisatie
  • Remote code execution op productiesystemen
  • Actieve exploitatie in het wild bekend (0-day of recent gepubliceerd)
  • CVSS-score van 9.0 of hoger

Waarom deze directe workflow belangrijk is

In de gemiddelde pentest-doorlooptijd van 2 tot 4 weken kan een aanvaller een kritieke kwetsbaarheid al hebben uitgebuit voordat de eindrapportage bij u ligt. Directe communicatie geeft u het tijdsvoordeel om te reageren voordat de kwetsbaarheid escaleert tot een incident. Dit is standaard bij alle DongIT-pentesten, ongeacht welk pakket.

Voorbereiding aan uw kant

Voor optimale afhandeling van kritieke bevindingen vragen wij u vooraf:

  • Een contactpersoon aan te wijzen die telefonisch bereikbaar is tijdens de pentest-periode
  • Aan te geven wie beslissingsbevoegd is voor directe mitigatie (bijvoorbeeld tijdelijk offline halen van een service)
  • Uw incident response-plan gereed te hebben voor het geval directe actie nodig is

Meer informatie over voorbereiding? Zie de FAQ over hoe u zich voorbereidt op een pentest. Neem contact op voor een kosteloos scope-gesprek.