Red team assessment laten uitvoeren

Realistische adversary simulation voor volwassen security-organisaties

Red team assessment laten uitvoeren

Valt uw organisatie onder DORA artikel 24-27 en bereidt u zich voor op TIBER-NL of TIBER-EU? Vraagt uw raad van bestuur om aantoonbare cyber resilience tegen gerichte aanvallen? Wilt u weten of uw SOC een echte APT-aanvaller detecteert voordat kritieke data verloren gaat? Voor volwassen security-organisaties is een Red Team Assessment de meest realistische validatie van uw totale weerbaarheid.

DongIT voert Red Team Assessments uit volgens het MITRE ATT&CK-framework en de Cyber Kill Chain. Onze OSCP, OSEP en OSED-gecertificeerde ethical hackers simuleren realistische Advanced Persistent Threat (APT)-scenario's op uw kritieke systemen, data en processen. Het doel is niet zoveel mogelijk kwetsbaarheden vinden, maar concreet vaststellen of uw detectie, weerstand en response-capaciteit een gerichte aanval overleven.

Rapportage via ons zelfontwikkelde Security Reporter-platform. CCV Keurmerk-gecertificeerd. Data blijft in Europa. DongIT is sinds 2015 zelf ISO 27001:2022-gecertificeerd.

Wat is een red team assessment?

Een Red Team Assessment is een doelgerichte simulatie van een echte cyberaanval, uitgevoerd zonder aankondiging aan uw defensive teams. In plaats van te zoeken naar zoveel mogelijk kwetsbaarheden (zoals een pentest doet), focust een red team zich op één of enkele concrete doelen: toegang tot kroonjuwelen, exfiltratie van gevoelige data of manipulatie van kritieke processen.

Red team versus pentest

  • Doel. Pentest: kwetsbaarheden vinden. Red team: doelen behalen.
  • Scope. Pentest: technisch en afgebakend. Red team: technisch + fysiek + menselijk.
  • Aankondiging. Pentest: aangekondigd bij IT. Red team: alleen bekend bij C-level.
  • Testen wat. Pentest: beveiliging. Red team: detectie en response-capaciteit.

Wat wij simuleren

  • Reconnaissance. OSINT, LinkedIn-profiling, leaked credentials, subdomein-enumeratie.
  • Initial access. Spear-phishing, watering hole-aanvallen, supply chain-vectoren.
  • Post-exploitation. Persistence, privilege escalation, lateral movement.
  • Fysieke component. Tailgating, badge-cloning, social engineering on-site (optioneel).

Onze aanpak: zes fasen adversary emulation

Wij volgen een gestructureerde aanpak gebaseerd op MITRE ATT&CK en de Cyber Kill Chain. Elke fase is afgestemd op de threat actors die uw sector daadwerkelijk raken.

  1. Threat modeling en scope-bepaling

    Wij bepalen samen met uw C-level welke crown jewels in scope zijn, welke threat actors relevant zijn voor uw sector (state-sponsored, ransomware groups, hacktivisten) en welke tactieken, technieken en procedures (TTPs) we simuleren. Rules of engagement worden schriftelijk vastgelegd.

  2. Reconnaissance

    OSINT-fase: publiek beschikbare informatie over uw organisatie, medewerkers en infrastructuur wordt in kaart gebracht. Wij maken hetzelfde beeld dat een echte aanvaller in de weken voor een aanval zou opbouwen.

  3. Initial access

    Gerichte spear-phishing, exploitatie van externe services, watering hole-aanvallen of supply chain-vectoren. Wij testen niet 100 medewerkers tegelijk zoals een phishing-simulatie, maar richten ons op één of twee sleutelfiguren met maatwerk-scenario's.

  4. Persistence en lateral movement

    Na initial access opereren wij als een stille aanvaller. Command and control-kanalen worden opgezet, credentials worden gestolen via Kerberoasting of DCSync, en wij bewegen lateraal richting uw kroonjuwelen. Uw SOC krijgt de kans om ons te detecteren.

  5. Objective achievement

    Bereiken van vooraf overeengekomen doelen: toegang tot productie-omgeving, exfiltratie van test-data, manipulatie van kritieke transacties of overname van administrative accounts. Alles onder strikte veiligheidsafspraken.

  6. Purple team debriefing

    Direct na afronding een gestructureerde sessie met uw Blue Team. Wij tonen exact hoe we opereerden, welke detecties werkten en waar zichtbaarheid ontbrak. Uw SOC leert direct van de aanval en kan detection engineering aanpassen.

Doorlooptijd: typisch 8 tot 16 weken van intake tot Purple team-sessie. Voor TIBER-NL trajecten wordt de tijdlijn afgestemd op de DNB-planning.

Voor wie is een red team assessment geschikt?

Red teaming levert alleen waarde bij een bepaalde volwassenheid van security-organisatie. Wij helpen liever door te verwijzen naar een pentest wanneer dat beter past.

Geschikt voor

  • Organisaties met een operationeel SOC of MDR-service
  • Financiële entiteiten onder DORA (artikel 24-27)
  • Banken en systeemrelevante instellingen (TIBER-NL kandidaten)
  • NIS2 essentiële entiteiten met volwassen security-programma
  • Organisaties na meerdere succesvolle pentesten
  • Board-request voor cyber resilience-validatie
  • Sectoren met verhoogd APT-risico: overheid, energie, healthcare

Minder geschikt voor

  • Organisaties zonder eigen SOC of managed detection
  • Organisaties die nog nooit een pentest hebben laten uitvoeren
  • Situaties waarin bekende kwetsbaarheden niet gemitigeerd zijn
  • Kleinere organisaties zonder budget-ruimte (indicatie €80.000+)
  • Compliance-doeleinden zonder detection-focus (kies dan pentest)

Ons advies: bij minder volwassen security-programma's leveren pentesten meer waarde per euro. Wij adviseren transparant welk product past bij uw situatie.

Compliance-context voor red teaming

Voor drie compliance-kaders is red teaming een concrete verplichting of sterke aanbeveling:

DORA en TIBER-NL

DORA artikel 24-27 verplicht Threat-Led Penetration Testing (TLPT) voor grote financiële entiteiten in de EU. TIBER-NL is de Nederlandse implementatie onder toezicht van DNB. Onze red team assessments zijn methodologisch aligned met TIBER-EU en kunnen dienen als voorbereiding op formele TLPT.

NIS2 en Cyberbeveiligingswet

Voor NIS2 essentiële entiteiten is artikel 21 lid 2f (evaluatie van beveiligingsmaatregelen) een concrete verplichting. Red teaming gaat verder dan pentesten en toetst niet alleen technische maar ook organisatorische weerbaarheid tegen realistische dreigingen.

Board en cyberverzekering

Steeds vaker vragen boards om aantoonbare cyber resilience. Cyberverzekeraars vereisen bij hoge dekkingen concrete adversary emulation-resultaten. Onze rapportage is bewust bestuurlijk-leesbaar en direct te delen met stakeholders.

Wat kost een red team assessment?

Red team assessments zijn altijd op maat gescoped. De prijs hangt af van scope-omvang, doorlooptijd, aantal doelen, fysieke component en compliance-context (bijvoorbeeld TIBER-NL alignment). Voor duidelijk afgebakende trajecten hanteren wij indicatieve budgetranges:

  • Compact Red Team, indicatief vanaf €80.000
  • Standaard Red Team, indicatief €120.000 tot €180.000
  • TIBER-aligned Red Team, indicatief €200.000+
  • Enterprise multi-entity trajecten, offerte op maat

Deze bedragen zijn indicaties, geen offertes. Een concrete offerte volgt altijd na een verkennend gesprek met uw C-level.

Strategisch verkennend gesprek

Voor elk red team-traject starten wij met een kosteloos verkennend gesprek met uw CISO of Head of Security. Doel: bepalen of red teaming de juiste stap is en welke scope het meeste waarde levert.

Veelgestelde vragen over red teaming

Hieronder de meest gestelde vragen over Red Team Assessments. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.

Wat is het verschil tussen een pentest en een red team assessment?

Een pentest zoekt zoveel mogelijk kwetsbaarheden binnen een afgebakende scope. Een red team assessment simuleert een echte aanvaller die één specifiek doel wil bereiken (zoals toegang tot productie-omgeving of data-exfiltratie), zonder aankondiging aan defensive teams. Red teaming test uw detectie en response-capaciteit; een pentest test uw beveiliging.

Wie binnen mijn organisatie mag weten van het red team-traject?

Standaard alleen C-level (CISO, CIO, CEO) en een klein aantal aangewezen stakeholders. Uw Blue Team en SOC weten van niets, zodat we hun daadwerkelijke detectie-capaciteit realistisch kunnen testen. Rules of engagement worden schriftelijk vastgelegd met een klein trusted agent-team.

Kunnen jullie een TIBER-NL traject uitvoeren?

Onze red team-methodologie is aligned met TIBER-EU, waar TIBER-NL onder valt. Wij kunnen dienen als preparation partner voor uw formele TIBER-NL traject, en voor kleinere financiële entiteiten die niet onder TIBER vallen maar wel DORA-conforme red teaming willen. Voor formele TIBER-NL onder toezicht van DNB werken wij samen met TIBER Threat Intelligence Providers.

Hoe zit het met veiligheid tijdens de aanval?

Strikte veiligheidsafspraken. Wij hebben nooit als doel productie te verstoren of data te vernietigen. Bij elk kritiek moment (bijvoorbeeld succesvolle initial access) valideren wij met de trusted agent-groep voordat we escaleren. Onmiddellijke stop-mogelijkheid via een vooraf overeengekomen escalatie-procedure.

Hoe lang duurt een red team assessment?

Typisch 8 tot 16 weken van intake tot Purple team-sessie. Voor kleinere scopes 6 tot 8 weken, voor uitgebreide TIBER-achtige trajecten 20+ weken. Actieve testtijd is meestal 3 tot 6 weken; het overige is scoping, threat intelligence en rapportage.

Wat als jullie geen doel bereiken?

Dat is een uitstekend resultaat. Een red team-traject waarin uw SOC ons detecteert en effectief blokkeert bewijst dat uw defensieve investeringen renderen. Wij rapporteren evengoed uitgebreid over alle geprobeerde tactieken, waar detectie plaatsvond en waar zichtbaarheid ontbreekt.

Wat levert een Purple team-sessie op?

Direct na afronding zitten Red Team en Blue Team samen. Wij tonen exact welke TTPs we gebruikten, welke detection rules werkten en welke logbronnen zichtbaarheid ontbraken. Uw SOC krijgt detection engineering-adviezen die direct in uw SIEM/EDR-configuratie kunnen worden toegepast. Dit is vaak de meest waardevolle output van het hele traject.

Werken jullie zonder onderaannemers?

Ons red team bestaat uit onze eigen OSCP, OSEP en OSED-gecertificeerde ethical hackers. Wij werken volgens vier-ogen-principe met minimaal twee red teamers per traject. Voor gespecialiseerde componenten (bijvoorbeeld hardware implants of specifieke OT-omgevingen) werken wij transparant met bekende partners samen, altijd met uw goedkeuring.

Blijft onze data in Europa tijdens de assessment?

Ja. Ons Security Reporter-platform draait op Europese infrastructuur. Alle assessment-data, gestolen credentials (test) en bevindingen worden binnen Nederland verwerkt. Onder Schrems II en NIS2 een concreet voordeel voor internationale organisaties met Europese gegevensverwerkings-eisen.

Klaar voor realistische validatie van uw cyber resilience?

Bereidt u zich voor op DORA of TIBER-NL? Vraagt uw board om aantoonbare weerbaarheid tegen APT-scenario's? Wilt u weten of uw SOC-investering rendeert in de praktijk? Start met een verkennend gesprek met onze red team lead. Vrijblijvend, vertrouwelijk en zonder verkoopdruk. Reactie binnen één werkdag.