Menu
EN

Offensive security voor operaties

If someone got in tonight, what stops tomorrow?

Wij zoeken het uit vóór een aanvaller dat doet. Human-led adversary simulation voor energie en industriële operaties — waar een breach niet alleen data lekt, maar processen kan stilleggen.

Stuur mijn gratis exposure report
Ervaring in enterprise-omgevingenEnergie · Industrie · E-mobiliteit · Bouw · Logistiek · België en Nederland

Het probleem

Je laatste pentest testte een scope. Een aanvaller test een doel.

Een schoon rapport kan nog steeds een attack path naar een critical objective openlaten. Kantoor-IT, leverancierskoppelingen, cloudportalen en operationele systemen veranderen zelden samen.

Stuur mijn gratis exposure report

Stilstandcalculator

Wat kost operationele stilstand?

Indicatieve schatting van stilstand2,054,795

Omzet ÷ 365 × dagen stilstand × operationele impact.

Uitzoeken vraagt een indicatief plan van 30 dagen en ongeveer vier uur van je team.

Stuur mijn gratis exposure report

Vraag de berekening aan; ons team stuurt ze per e-mail.

Aannames en beperkingen

Dit is een eenvoudige, omzetgebaseerde schatting van stilstand; geen voorspelling van breach-kosten, boetes, juridische blootstelling of herstelkosten. De berekening gebruikt het impactpercentage dat je kiest en doet geen uitspraken over toezichthoudende gevolgen.

Het aanbod

The 30-Day Operational Breach Simulation

Een indicatief plan van 30 dagen, met scope afgesproken tijdens het gesprek.

Volledige attack surface mapWat blootligt
IT-to-OT pivot richting kritieke operatiesOf IT de operatie kan raken
Attack paths via controllers en leverancierskoppelingenWat morgen kan stoppen
Detection and response scorecardWelke veiligheidscontroles standhouden
Board summary en technical reportWat je team zag
Mapping naar NIS2 / IEC 62443Wat leidinggevenden nodig hebben
Remediation session en inbegrepen retests van critical findings binnen 90 dagenWaar je focust
Stuur mijn gratis exposure report

Onze garanties

Vijf waarborgen. Op papier.

We beloven niet dat je niet wordt aangevallen. Niemand kan dat, en wie het wel belooft, probeert je iets te verkopen. Dit hebben we wél in de hand — schriftelijk vastgelegd, bij elke opdracht.

  1. We sluiten pas af als het is opgelost.

    Elke critical finding krijgt na jullie remediation een retest — inbegrepen, binnen 90 dagen. Is de finding niet opgelost, dan komen we opnieuw terug. Je betaalt nooit twee keer om te weten of een fix werkt.

  2. Jullie operatie blijft draaien.

    Geen destructieve techniek zonder jullie schriftelijke toestemming. Jullie bepalen het testvenster, met een bij naam genoemde contactpersoon die doorlopend bereikbaar is en een stopwoord. Eén telefoontje en we stoppen — zonder discussie en zonder factuur voor werk dat nog niet is uitgevoerd.

  3. De afgesproken prijs is de prijs die je betaalt.

    Vaste scope, vaste prijs. Geen meerwerkorders, geen extra facturen voor scope-uitbreiding. Duurt het langer dan we hadden ingeschat, dan is dat ons probleem, niet dat van jullie budget.

  4. De engineer die je ontmoet, voert het werk uit.

    Bij naam genoemd in het contract. Scoping, uitvoering en nabespreking door dezelfde persoon. Je wordt nooit overgedragen aan iemand die je niet hebt ontmoet.

  5. Jullie rapport binnen 30 werkdagen.

    Vanaf het einde van het testvenster tot het rapport in jullie inbox.

Wat het werk omvat

Ervaring en aanpak.

100+Opdrachten uitgevoerd
Enterprise-omgevingenDe scope kan verbonden IT-, OT-, cloud- en leverancierspaden omvatten.
0Bevindingen ooit openbaar gemaakt zonder schriftelijke toestemming

Wat ziet een aanvaller al?

Stuur je domein. Binnen 48 uur ontvang je een handmatig geleverd exposure report op basis van passieve publieke informatie. Er gebeurt niet automatisch active scanning. Geen bel- of verkoopopvolging tenzij je erom vraagt.

Onze aanpak

Onze aanpak per week.

  1. Week 1Volledige infrastructuur in kaart brengen
  2. Week 2Eerste grote vulnerabilities identificeren
  3. Week 3Vulnerabilities chainen tot attack paths
  4. Week 4Ransomware simulation / encryption simulation

XPOSE Continuous Validation

Eén human-led red team engagement. Elke dag machine-assisted review.

Tussen engagements signaleren automated checks veranderingen in je geautoriseerde external attack surface. Onze engineers verifiëren signalen en koppelen ze aan operationele impact. Nieuwe endpoints, gewijzigde firmware en leverancierskoppelingen wachten niet op je volgende jaarlijkse test.

Continuous Adversary Testing

Je attack surface verandert wekelijks. Testen hoeft niet jaarlijks te zijn.

Een proportioneel programma van doorlopende exposure reviews en geplande testdagen, met human-verified findings en bruikbare meldingen. We spreken frequentie, reactieverwachtingen, veiligheidsgrenzen en contractvoorwaarden af met je team vóór de start.

Vragen, beantwoord

Voor we testen.

Zal dit de productie verstoren?

We ondernemen geen actie met impact op productie zonder vooraf afgesproken rules of engagement. Gevoelige tests stemmen we af met je team.

We hebben al een pentestleverancier.

Dat is relevante context. Wij toetsen een critical objective binnen de afgesproken omgeving, in plaats van een checklist te herhalen.

Is dit legaal?

Elke opdracht start met schriftelijke toestemming, scope en escalatiecontacten.

Hoe lang duurt het en wat moeten we doen?

De indicatieve planning is 30 dagen nadat de scope is afgesproken. Reken op ongeveer vier uur van je team voor scoping en oplevering.

Wat kost het?

De scope bepaalt het werk. Na inzicht in de operatie bespreken we dit; er is geen openbare prijslijst.

Wat gebeurt er met de findings?

We behandelen ze vertrouwelijk, documenteren ze voor je team en bespreken remediation. Zonder schriftelijke toestemming maken we niets openbaar.

Voldoet dit aan NIS2 / IEC 62443?

We kunnen findings koppelen aan vereisten uit NIS2 en IEC 62443. Je eigen juridische en complianceadviseurs bepalen de toepasbaarheid.

We zijn niet groot genoeg voor een red team.

Als een compromise een fysieke operatie kan onderbreken, gaat de vraag over impact, niet over het aantal medewerkers. We bespreken graag een passende scope.

Een duidelijke match

Dit is niet voor jou als:

  • Je alleen een compliance-vinkje nodig hebt.
  • Niemand de bevindingen kan opvolgen.
  • Je een rapport wilt dat in een lade verdwijnt.

Zet de eerste stap

Ontdek wat er blootligt vóór iemand het gebruikt.

Twee engineers. Werk binnen de volledige scope. We beginnen alleen wanneer scope en veiligheidsvoorwaarden helder zijn.

Stuur mijn gratis exposure report