Samenwerken

Offensive security, en verder niets. Ik neem een klein aantal opdrachten tegelijk aan.

Securitywerk

Doorlopende security

Terugkerende cycli, maandelijks of per kwartaal, die samen een actueel beeld opleveren van je aanvalsoppervlak: wat is bekeken, wat hield stand, wat is veranderd, waar staan de openstaande punten. Een rapport haal je eruit wanneer je het nodig hebt.

Doorlopend is een ritme. Wat je aan beschikbaarheid krijgt, staat in de afspraak.

Een afgebakende pentest

Vaste scope, vaste periode. Web en API, mobile, cloud, de buitenrand van je netwerk, OT. Findings zodra ik ze vind, een rapport dat je aan een klant of auditor kunt geven, en een hertest zodra de fixes erin zitten.

Red teaming

Doelgerichte aanvalssimulatie. Binnenkomen, voet aan de grond houden, lateraal bewegen, en kijken of ik bij het echt belangrijke spul kom. Onderweg wordt meteen gemeten wat je detectie en response doen.

Ook assumed breach en purple team, waarbij we starten vanaf een foothold en ik naast je verdedigers werk. Voor een team dat dit nog nooit gedaan heeft is dat meestal de betere eerste oefening.

Secure code review

De broncode lezen in plaats van aan de buitenkant duwen. Smart contracts inbegrepen, en firmware en binaries als het interessante deel onder de broncode zit. Findings komen met de regel erbij, en met de ontwerpbeslissing erachter.

Secure development

Korte trajecten waarin ik zelf bouw, met de dreigingen van mijn eigen werk in het hoofd.

Wat je mag verwachten

  • Bij elke finding een werkende proof of concept, of hij staat er als hypothese bij.
  • De oorzaak. Waar het fout ging in het ontwerp, zodat de fix standhoudt.
  • Een risico-inschatting waar je het mee oneens kunt zijn. De redenering staat naast het cijfer.
  • Findings komen binnen zodra ik ze vind. Iets kritieks hoor je dezelfde dag.
  • Een hertest maakt het af. Een finding is klaar als hij gefixt is en ik dat bevestigd heb.
  • Je spreekt degene die het werk deed. Elke keer.
  • Scanneroutput telt niet als finding.
  • Ik vertel je wat ik niet heb bekeken. Gaten in de dekking en doodlopende sporen staan in het rapport.

Hoe ik werk

Ik gebruik automatisering om meer af te dekken, AI-tooling inbegrepen. Die draait onder mijn hand en nooit op eigen houtje, en er gaat niets de deur uit wat ik niet zelf gelezen en begrepen heb. Human led, AI assisted.

Hoe scoping gaat

  1. Een gesprek. Jij vertelt wat het systeem is en wat je zorgen baart. Kost niets, verplicht niets.
  2. Een korte scope op papier met rules of engagement: wat erin zit, wat erbuiten valt, wat ik mag doen, en wie ik bel als er iets omvalt. Er wordt niet getest voordat we die allebei getekend hebben.
  3. Het werk, met findings die binnendruppelen zodra ze er zijn.
  4. Een hertest, en de vraag of een doorlopend ritme in jouw geval zinnig is.

Het tarief hangt af van het oppervlak en de diepgang. Vraag het in het eerste gesprek.

Voor wie dit wel is

  • Teams die security als doorlopend vak zien en niet als jaarlijks moment.
  • Mensen die iets doen met wat eruit komt.
  • Systemen waar iets interessants aan is: serieuze web- en cloudomgevingen, OT, firmware, smart contracts.
  • Iedereen die het vervelende nieuws liever vroeg hoort.

Voor wie dit niet is

Zoek je een PDF waarmee je een auditor tevredenstelt en verder niets, dan passen we niet bij elkaar. Dat zeg ik liever in het eerste gesprek.

Ik zeg ook nee tegen opdrachten waarin een echt resultaat onmogelijk is gemaakt: te weinig tijd om het systeem te begrijpen, of rules of engagement die zo krap zijn dat het eerlijke antwoord wordt "ik heb niets gevonden, want ik mocht niet kijken".

Beginnen

Mail helloREMOVE@handsonzero.com met een paar zinnen over het systeem en wat je dwarszit. Binnen twee werkdagen antwoord, van mij.