Naar hoofdinhoud

Aanpak

Geen verrassingen, in beide richtingen

U weet vooraf wat we testen en wanneer. Wij weten vooraf wat van u is en wat we mogen aanraken. Dat is niet enkel netjes — zonder dat document is een scan in België en Nederland een strafbaar feit.

  1. 01

    Scope bepalen

    We nemen samen door welke domeinen, applicaties en systemen van u zijn. Wat u niet zelf beheert — een webshopplatform, een SaaS-pakket — valt buiten de scope, tenzij die partij schriftelijk toestemming geeft.

    1 gesprek
  2. 02

    Mandaat tekenen

    U tekent een opdracht waarin staat wat we testen, in welke periode, met welke technieken en wie we bellen als er iets misloopt. Zonder dat document beginnen we niet. Scannen zonder toestemming is strafbaar.

    1 werkdag
  3. 03

    Scannen en handmatig narekenen

    Geautomatiseerd zoeken levert de kandidaten op. Daarna kijkt een mens naar elke kandidaat: werkt het echt, wat levert het een aanvaller op en is het de moeite om te melden.

    3 tot 10 werkdagen
  4. 04

    Rapport en doorloopgesprek

    U krijgt een rapport met per bevinding de ernst, het bewijs en de herstelstap — in taal die uw IT-partner meteen kan gebruiken. We nemen het samen door, zodat de prioriteiten duidelijk zijn.

    1 gesprek
  5. 05

    Hercontrole

    Nadat u de zaken hebt laten oplossen, controleren we of het werkelijk verholpen is. Bij het pakket Volledig zit die hercontrole inbegrepen.

    na herstel

Het rapport

Wat er in het rapport staat

Het rapport is het product. Alles hierboven bestaat om dit document te kunnen schrijven.

Samenvatting voor wie beslist

Eén pagina zonder jargon: wat er gevonden is, wat het ergste geval is en wat er eerst moet gebeuren.

Bevindingen met bewijs

Per bevinding de exacte oproep of invoer waarmee we het konden reproduceren. Uw developer hoeft niets te raden.

Ernst en onderbouwing

Waarom iets kritiek is en iets anders medium — met de redenering erbij, zodat u ze kunt tegenspreken.

Herstelstap per bevinding

Wat er concreet moet veranderen, op het niveau van instelling of code. Geen algemene aanbevelingen.

Grenzen

Wat we niet doen

Geen verstoring

We voeren geen tests uit die uw dienstverlening plat kunnen leggen. Waar een test verstorend zou kunnen zijn, vragen we vooraf akkoord of tonen we het aanvalspad zonder het volledig af te lopen.

Geen gegevens meenemen

Bewijs beperkt zich tot wat nodig is om aan te tonen dat het werkt. We halen geen klantenbestanden op en bewaren geen gegevens van u langer dan de opdracht duurt.

Geen systemen van derden

Draait uw webshop bij een extern platform, dan valt dat buiten scope tenzij die partij zelf schriftelijk toestemming geeft.

Geen rapport vol ruis

Wat er in staat, is nagekeken. Meldingen die bij controle niets bleken, halen het rapport niet.

Klaar om de scope te bepalen?

Eén gesprek volstaat om te bepalen wat van u is, wat de moeite is om te testen en wat het kost.