Offensive security: pentests, red teaming en aanvalssimulaties
Denk als een aanvaller. Leg het uit als een engineer.
We testen de omgevingen waar uw organisatie echt van afhankelijk is: webapplicaties, cloud, identiteiten, netwerken en de mensen eromheen.
Simulated pentest output — actual engagement results
>Het scenario
Uw cloudmigratie is afgerond. Het bestuur heeft getekend. Zes maanden later meldt iemand dat er een verkeerd geconfigureerde S3-bucket openstond. 2,3 miljoen klantrecords openbaar. De CISO belt u.
De meeste kwetsbaarheden worden niet door interne teams gevonden. Onze pentesters vinden wat scanners missen - omdat ze de systemen hebben gebouwd die ze nu breken.
Geen standaardscenario. Wel een aantoonbare aanvalsketen.
Offensive services met engineering-diepte
Van afgebakende pentests tot langdurige red-teamtrajecten. Heldere bevindingen, realistische aanvalspaden en remediatie waar uw team mee verder kan.
> Aanvalsmethodologie
Gebaseerd op MITRE ATT&CK framework en echte adversary tradecraft
Reconnaissance
Dag 1–2
- •OSINT & aanvalsoppervlak mapping
- •Businesscontext analyse
- •Technology stack fingerprinting
Initial Access
Dag 2–4
- •Kwetsbaarheden identificeren
- •Custom exploit-ontwikkeling
- •Credential harvesting
Execution
Dag 4–7
- •Privilege escalation
- •Laterale beweging
- •Persistentie vestigen
Impact assessment
Dag 7–10
- •Data-exfiltratie bewijs
- •Business impact-analyse
- •Boardroom-ready rapportage
> Onze aanvalsfilosofie
Wij draaien niet zomaar scanners; we denken als de tegenstander. Onze hackers hebben bovendien systemen gebouwd en begrijpen ze goed.
$ Aanvallers die bouwen
Onze pentesters hebben enterprise-infrastructuur gebouwd voordat ze leerden het te kraken.
→ HP-UX 11.31 PA-RISC tot modern K8s, we hebben alles beveiligd én zeker ook zelf gebroken
$ Mensenwerk
Scanners vinden CVE's. Wij vinden business logic-fouten, chained exploits en zero-days.
→ Wat tooling overslaat, vinden mensen die blijven doorvragen
$ Echte impact, geen PDF-theater
We demonstreren daadwerkelijke exploitatie - data-exfiltratie, laterale beweging, persistentie.
→ Boardroom-ready impactrapporten, geen 200 pagina's scanner outputs
$ Rapportage die landt
Geen 200 pagina's scanner output. Boardroom-ready rapporten met risicomatrix, business impact en concrete herstelstappen.
→ Uw CISO krijgt een executive summary, uw IT-team krijgt de technische details
> Wie test uw systemen
Pepijn van der Stap
Research and Security Lead & Protocol Engineering
“Ik weet (helaas) hoe aanvallers naar systemen kijken. Die kennis gebruik ik vandaag om organisaties weerbaarder, veiliger en betrouwbaarder te maken.”
Erkend door Microsoft MSRC, CERT-EU en IBD. Ik heb een unieke achtergrond. Ik neem dit mee in iedere opdracht, om u te verdedigen.
Lees het volledige verhaal van Pepijn“De toelichting bij meldingen en maatregelen is voor ons minstens zo waardevol als de rapportage zelf. Dat geeft vertrouwen dat alles onder controle is.”
Senior procurementverantwoordelijke IT
Adjust Consulting B.V.
Afwijkende architectuur? Mooi.
Al is het een ARMv7-chipset.Al is er geen libc meer.
Jij wilt het beveiligen. Wij gaan je helpen.
- arch
- armv7
- libc
- not found
- objective
- beveiligen
> Geen standaardstack. Wel een plan.










Klaar voor een echte security test?
Spreek direct met een engineer, niet met een verkoper
U krijgt inhoud, geen slides. Een gesprek van 30 minuten met een engineer die 500+ pentests heeft gedaan en precies kan vertellen waar uw zwakke plekken zitten.
Gratis hertest inbegrepen. Nederlands team. Geen scanner-as-a-service.