Evaluris Offensieve Praktijk

Diensten voor offensieve beveiliging

Gebouwd door operators. AI-native. Klaar voor gereguleerde markten.

Tegenstanders van nu wachten niet op uw volgende auditcyclus. Zij bewegen zich in uren door uw omgeving, misbruiken misconfiguraties die uw scanner heeft gemist, maken misbruik van identiteiten die uw team vertrouwde, en zetten living-off-the-land-technieken in, lang voordat een detectie afgaat.

Evaluris levert trajecten voor offensieve beveiliging op tegenstanderniveau die realistische aanvalsketens repliceren in enterprise-infrastructuur, cloudomgevingen, systemen van financiële dienstverlening en kritieke infrastructuur. Elk traject wordt geleid door operators, volgt een vaste methodologie en is opgezet om de inzichten te leveren waarmee uw teams verdediging prioriteren die ertoe doet, geen bevindingen die in een backlog verdwijnen.

Twee disciplinesEén praktijkGeen giswerk.
Discipline I

Tests voor offensieve beveiliging

Technische beoordelingen met afgebakende scope, gericht op specifieke assets en passend bij compliance-eisen, die precies tonen waar u blootstaat en wat een aanvaller daarmee zou doen.

Tests voor offensieve beveiliging leveren het gedocumenteerde bewijs dat toezichthouders vereisen, de technische diepgang waarop beveiligingsteams kunnen handelen, en het aanvallerperspectief dat interne reviews niet kunnen repliceren. Elk traject wordt door operators uitgevoerd binnen een vastgelegde scope en levert gevalideerde bevindingen met bevestigde bedrijfsimpact, geen geautomatiseerde scanuitvoer die als rapport is verpakt.

In kaart brengen van het aanvalsoppervlak

U kunt niet beveiligen wat u niet kent. Het in kaart brengen van het aanvalsoppervlak identificeert elk vanuit internet bereikbaar asset van uw organisatie, inclusief wat IT niet kent, voordat een aanvaller het vindt.

Evaluris bouwt een continu bijgewerkte inventaris van uw externe voetafdruk: domeinen, subdomeinen, cloudassets, blootgestelde services, shadow IT en vergeten infrastructuur uit beëindigde projecten of M&A-activiteit. Beschikbaar als eenmalige beoordeling of als continue dekking via SPECTER, zodat uw assetinventaris actueel blijft tussen geplande trajecten.

Omvat

Enumeratie van domeinen en subdomeinen, ontdekking van cloudassets in AWS, Azure en GCP, ontdekking van shadow IT en onbeheerde SaaS, identificatie van blootgestelde services en poorten, certificate transparency en DNS-analyse, consolidatie van het aanvalsoppervlak bij M&A en dochterondernemingen, en continue monitoring via SPECTER.

Compliance

NIS2 Art. 21DORAISO 27001:2022CBUAE

Kwetsbaarheidsbeoordeling

Niet elk asset heeft op dag één een volledige penetratietest nodig. Een kwetsbaarheidsbeoordeling geeft brede, geprioriteerde zichtbaarheid over uw omgeving, netwerk, systemen en applicaties, zodat u weet waar de echte blootstelling zit voordat u testuren inzet op de doelen met de hoogste waarde.

Evaluris combineert scanning met en zonder authenticatie met handmatige validatie om vals-positieven te verwijderen, en prioriteert bevindingen op werkelijke exploiteerbaarheid en bedrijfsimpact, niet op ruwe CVSS-score. Geleverd als eenmalig traject of als terugkerende cadans, afgestemd op de kwartaalscans van PCI DSS en andere frameworkeisen.

Omvat

Kwetsbaarheidsscans van netwerk en hosts (met en zonder authenticatie), kwetsbaarheidsscans van webapplicaties en API's, scans van cloudconfiguratie, validatie van vals-positieven en handmatige triage, risicogebaseerde prioritering op bedrijfsimpact, en een terugkerende of kwartaalscan-cadans voor complianceprogramma's.

Compliance

PCI DSS v4.0.1 Req. 11.3ISO 27001:2022NIS2DORASAMA

Penetratietest van webapplicaties en API's

Uw applicatielaag is het meest consistent aangevallen oppervlak in moderne aanvallen. Evaluris voert handmatige penetratietesten uit op webapplicaties, mobiele applicaties, REST- en GraphQL-API's en thick-clientplatforms, ver voorbij wat geautomatiseerde scanners kunnen vinden.

Het testen volgt de methodologie van de OWASP Web Security Testing Guide (WSTG), met hypothesegestuurde, door operators gevalideerde workflows. Elke bevinding wordt als exploiteerbaar bevestigd voordat deze in het rapport komt, met volledige context van de bedrijfsimpact en geprioriteerde herstelrichtlijnen.

Omvat

Fouten in authenticatie en sessiebeheer, injectiekwetsbaarheden, gebrekkige toegangscontroles, IDOR, misbruik van bedrijfslogica, blootstelling van API-sleutels, onveilige directe objectverwijzingen, GraphQL-introspectieaanvallen en reverse engineering van mobiele clients.

Compliance

PCI DSS v4.0.1 Req. 11.4OWASP WSTGDORANIS2GDPRHIPAA

Penetratietest van het externe netwerk

Een aanvaller hoeft niet in uw netwerk te zitten om uw organisatie te compromitteren. Een penetratietest van het externe netwerk evalueert uw vanuit internet blootgestelde aanvalsoppervlak vanuit het perspectief van een externe dreigingsactor, zonder voorkennis, zonder interne toegang en zonder aannames.

Evaluris brengt uw externe voetafdruk in kaart, identificeert exploiteerbare ingangen via cloudassets, remote-accesstiensten, e-mailinfrastructuur en publiek bereikbare applicaties, en probeert bruggenhoofden te vestigen die het potentieel van een realistische compromittering aantonen.

Omvat

Enumeratie en fingerprinting van infrastructuur, exploitatie van blootgestelde services, zwaktes in VPN en remote access, gaten in e-mailbeveiliging (SPF, DKIM, DMARC), SSL/TLS-misconfiguratie, blootstelling van cloudassets en het oogsten van inloggegevens via OSINT.

Compliance

PCI DSSDORA Art. 25CBUAESAMANIS2 Art. 21ISO 27001:2022

Penetratietest van het interne netwerk

De vraag is niet meer of een aanvaller binnenkomt, maar wat die kan bereiken zodra dat gebeurt. Een penetratietest van het interne netwerk gebruikt een assume-breach-methodologie om die vraag precies te beantwoorden.

Vanuit een geauthenticeerde interne positie brengen Evaluris-operators paden voor laterale beweging in kaart, identificeren routes voor privilege-escalatie en zoeken toegang tot gevoelige gegevens in uw enterprise-infrastructuur. Bevindingen worden gedocumenteerd tegen de MITRE ATT&CK-kill chain, met herstelrichtlijnen per techniek.

Omvat

Falen van netwerksegmentatie, paden voor laterale beweging, misbruik van inloggegevens, ongepatchte interne services, enumeratie van shares, blootstelling van gevoelige gegevens, LLMNR/NBT-NS-poisoning en zwaktes in interne certificate authorities.

Compliance

PCI DSSDORAISO 27001:2022SAMACBUAENIS2

Beveiligingstests van Active Directory en identiteit

Active Directory is de ruggengraat van enterprise-identiteit en het primaire doelwit van elke advanced persistent threat (APT) die vandaag actief is. Eén misconfiguratie kan het verschil zijn tussen een ingeperkt incident en een volledige domeincompromittering.

Evaluris voert dezelfde technieken uit als echte APT-groepen: Kerberoasting, AS-REP roasting, DCSync, Pass-the-Hash, Pass-the-Ticket, ACL-misbruik en exploitatie van vertrouwensrelaties. Het traject brengt het volledige pad in kaart van de eerste toegang tot domain administrator, en identificeert elke exploiteerbare stap onderweg.

Omvat

Domeinenumeratie, Kerberos-aanvalspaden, NTLM-relayketens, GPO-misbruik, misconfiguraties in bevoorrechte groepen, AD CS-exploitatie, aanvallen op vertrouwensrelaties tussen forests en zwaktes in hybride Azure AD/Entra ID-omgevingen.

Compliance

DORAISO 27001:2022CBUAENIS2 Art. 21SAMA

Penetratietest van cloudbeveiliging

Cloudomgevingen zijn niet vanzelf veilig. Verkeerd geconfigureerde opslagbuckets, IAM-rollen met te ruime rechten, blootgestelde API-sleutels, onveilige DevOps-pipelines en paden voor laterale beweging via cloud-native services zijn de omstandigheden waarop aanvallers vertrouwen, en die compliancechecklists stelselmatig missen.

Evaluris beoordeelt uw cloudpostuur vanuit het perspectief van een aanvaller in AWS- en Azure-omgevingen, identificeert ketens van misconfiguratie, paden voor privilege-escalatie en scenario's van cross-accountcompromittering die echt bedrijfsrisico vormen.

Omvat

IAM privilege-escalatie, blootstelling van S3/Blob-opslag, misbruik van de metadataservice (IMDSv1), lekken van secrets in CI/CD-pipelines, paden voor container-escape, misbruik van serverless functions, misconfiguraties van API-gateways en Entra ID-aanvalspaden.

Compliance

ISO 27001:2022DORAPCI DSSCBUAENIS2

Beveiligingstests van ICS/OT en kritieke infrastructuur

Industriële besturingssystemen zijn niet ontworpen met tegenstanders in gedachten. SCADA-platforms, PLC's, historian-servers en OT-netwerkarchitecturen bevatten kwetsbaarheden die geautomatiseerde scanners niet bereiken en die generalistische pentesters niet veilig kunnen beoordelen.

Evaluris brengt gespecialiseerde expertise in offensieve beveiliging naar OT-omgevingen, waaronder SCADA-systemen, Siemens S7- en Allen-Bradley-PLC's, protocolstacks Modbus/DNP3/IEC 61850 en de grenzen van OT/IT-convergentie. Alle trajecten volgen zero-disruption-protocollen, ontworpen voor live industriële omgevingen waarin beschikbaarheid niet onderhandelbaar is.

Omvat

Beoordeling van OT-netwerksegmentatie, aanvalspaden naar historian-servers, exploitatie van HMI-kwetsbaarheden, misbruik op protocolniveau (Modbus, DNP3, IEC 61850), compromittering van engineering-workstations, beoordeling van draadloze OT-netwerken en overschrijding van de IT/OT-grens.

Compliance

IEC 62443NERC CIPNIS2 (critical infrastructure)UAE NESAISO 27001:2022

Social engineering

De technisch meest geharde omgeving kan worden gecompromitteerd via één goed opgestelde e-mail, een overtuigend telefoontje of een onbegeleide bezoeker in een serverruimte. Tests voor social engineering evalueren de menselijke laag van uw beveiligingsprogramma: de beheersmaatregelen die geen firewallregel kan afdwingen.

Evaluris ontwerpt en voert phishingcampagnes, vishingoperaties en scenario's voor fysieke inbraak uit, afgestemd op het profiel, de sector en het dreigingslandschap van uw organisatie. Bevindingen worden gerapporteerd met een volledig aanvalsverhaal, analyse van de reactie van medewerkers en aanbevelingen om het bewustwordingsprogramma te verbeteren.

Omvat

Spearphishing- en credential-harvestingcampagnes, pretexting en vishing, tests van fysieke toegang en tailgating, USB-dropaanvallen en targeting van bestuurders (whale phishing).

Compliance

PCI DSSHIPAAGDPRNIS2DORA
Discipline II

Tegenstandersimulatie

Het testen van individuele kwetsbaarheden toont waar de gaten zitten. Tegenstandersimulatie toont of uw organisatie een echte aanval zou overleven.

Oefeningen in tegenstandersimulatie zijn bedoeld voor beveiligingsprogramma's die hardere vragen moeten beantwoorden: zou uw SOC een living-off-the-land-intrusie detecteren? Houdt uw playbook voor incidentrespons stand onder druk? Kunnen uw verdedigingslagen een dreigingsactor identificeren en isoleren die uw perimetermaatregelen al is gepasseerd?

Dit zijn trajecten over de volledige keten, gericht op gedrag en detectie, uitgevoerd door operators met vakmanschap van echte tegenstanders, geen gescripte scan-en-rapporteeroefeningen.

Red teaming

Een red-teamtraject is de meest getrouwe test van het vermogen van uw organisatie om een echte dreigingsactor te detecteren, erop te reageren en die te isoleren. Het is geen penetratietest. Het doel is niet kwetsbaarheden te inventariseren, maar afgesproken missiedoelen te bereiken via stealth, persistentie en geavanceerde ontwijking, terwijl uw defensieve team onder normale omstandigheden werkt zonder voorafgaande waarschuwing.

Red-teamoperators van Evaluris gebruiken dezelfde TTP's als de APT-actors die uw sector het meest waarschijnlijk aanvallen. Trajecten volgen strikte operationele beveiliging, met maatwerktooling, living-off-the-land-technieken en ontwijkingsmethoden die zijn ontworpen om moderne EDR-, SIEM- en behavioral-analyticsplatforms te omzeilen.

Het resultaat is geen kwetsbaarhedenlijst. Het is een volledig aanvalsverhaal: een gedocumenteerd end-to-end verslag van hoe uw organisatie werd gecompromitteerd, wat uw verdediging niet detecteerde, en welke wijzigingen in uw beveiligingsprogramma de uitkomst zouden hebben veranderd.

Omvat

Missiegestuurde tegenstandersimulatie met een volledig aanvalsverhaal en analyse van detectiehiaten.

Compliance

MITRE ATT&CKPTESCRESTCBestTIBER-EU

Methodologie

MITRE ATT&CKPTESCRESTCBestTIBER-EU

Purple teaming

Red teaming vindt de gaten. Purple teaming sluit ze sneller, met directe kennisoverdracht aan het team dat uw omgeving elke dag moet verdedigen.

Purple-teamtrajecten voeren aanvalsscenario's van tegenstanders uit, gemapt op het MITRE ATT&CK-framework en de specifieke bedrijfsdoelen van uw organisatie, in directe samenwerking met uw blue team. Anders dan bij red teaming is het defensieve team gedurende het hele traject betrokken: detecties valideren in realtime, alertlogica afstemmen op live-aanvalsactiviteit, en het operationele spiergeheugen opbouwen dat nodig is om effectief te reageren wanneer de echte aanval komt.

Het resultaat is meetbare verbetering van de detectiedekking, gedocumenteerd per geteste MITRE ATT&CK-techniek, geen rapport dat wordt weggelegd en vergeten.

Omvat

Gezamenlijke, op ATT&CK gemapte oefeningen met realtime validatie en afstemming van detectie.

Compliance

MITRE ATT&CKD3FENDUnified Kill Chain

Methodologie

MITRE ATT&CKD3FENDUnified Kill Chain

Door dreigingsinformatie gestuurde penetratietesten (TLPT)

Toezichthouders in de EU, de GCC en Afrika verplichten nu dat kritieke financiële instellingen penetratietesten uitvoeren op basis van echte dreigingsinformatie, niet van een generieke methodologie. DORA artikel 26, TIBER-EU en equivalente frameworks bij CBUAE, SAMA, VARA, CBK en CBB vereisen gedocumenteerde TLPT-trajecten, uitgevoerd door gecertificeerde, onafhankelijke testers die voldoen aan vastgelegde competentie-eisen.

TLPT-trajecten van Evaluris zijn opgebouwd vanuit een op maat gemaakt dreigingsinformatieprofiel van uw organisatie, waarin de specifieke dreigingsactors, campagnes en TTP's worden geïdentificeerd die uw sector, geografie en technologiestack het meest waarschijnlijk aanvallen. Aanvalsscenario's worden vanuit die inlichtingenbasis opgebouwd, zodat het traject direct relevant is voor uw reële risicoblootstelling, in plaats van een gestandaardiseerde testsuite.

Elk traject levert het volledige bewijspakket dat nodig is voor indiening bij de toezichthouder: dreigingsinformatierapport, documentatie van de testuitvoering, bevindingenverhaal en bewijsrecord van herstel, afgestemd op de toepasselijke frameworkstandaard.

Omvat

Door dreigingsinformatie gestuurde scenario's met volledige bewijspakketten voor de toezichthouder.

Compliance

DORA Art. 26 (TLPT)TIBER-EUTIBER-NLCBest (UK)iCAST (HK)CBUAESAMAVARACBBQCB

Methodologie

DORA Art. 26 (TLPT)TIBER-EUTIBER-NLCBest (UK)iCAST (HK)CBUAESAMAVARACBBQCB

Beheerde red-teamservice

Eenmalige red-teamtrajecten geven een momentopname. Uw aanvalsoppervlak staat niet stil.

De beheerde red-teamservice van Evaluris levert continue tegenstandersimulatie via gestructureerde maandelijkse testsprints, toegewijde operatortoegang en een doorlopende bevindingencyclus die gelijke tred houdt met uw evoluerende infrastructuur en opkomende dreigingen. Organisaties gebruiken dit model om een interne red-teamcapaciteit op te bouwen of te versterken, de effectiviteit van herstel te valideren, en continue zichtbaarheid te houden op hun werkelijke beveiligingspostuur, niet alleen op het moment van een beoordeling.

Maandelijkse rapportagecycli geven u volledige controle om doelstellingen opnieuw af te bakenen, eerder geïdentificeerde bevindingen na herstel opnieuw te testen, en meetbare verbetering in uw beveiligingsprogramma over tijd te volgen.

Het meest geschikt voor: financiële instellingen, gereguleerde enterprises en organisaties met volwassen beveiligingsprogramma's die continue validatie zoeken in plaats van periodieke eenmalige beoordeling.

Omvat

Continue maandelijkse sprints voor tegenstandersimulatie, met doorlopende bevindingen en validatie van herstel.

Compliance

RetainerMITRE ATT&CK-aligned reporting
Platform

Autonome AI-penetratietesten voor validatie van enterprise-aanvalspaden.

SPECTER, autonoom AI-platform voor offensieve beveiliging

SPECTER breidt de mogelijkheden van elk bovenstaand traject uit, met continue, methodologiebewuste offensieve dekking tussen geplande beoordelingen.

Waar conventionele penetratietesten eenmalige momentopnames bieden, begrensd door de beschikbaarheid van consultants, werkt SPECTER als een AI-redeneerengine die aanvalspaden koppelt, bevindingen valideert en beslissingen neemt als een senior operator, met verplichte menselijke goedkeuring voor elke actie met hoog risico, inclusief exploits, gebruik van inloggegevens en laterale beweging.

Architectuur

Multi-agentscheiding van planning, uitvoering en validatie. Elke bevinding wordt onafhankelijk geverifieerd vóór rapportage. Elke actie wordt gelogd in een onveranderlijk MissionEvent-audittrail, van de start van het traject tot het eindrapport.

Framework

PTESOWASP WSTGOWASP Top 10 for LLM ApplicationsMITRE ATT&CKMITRE ATLASCRESTCVE/CVSS/CWETIBER-EUDORA
Verken SPECTER
Compliance

Regelgevingsmandaat

In elke belangrijke financiële jurisdictie is penetratietesten een bindende wettelijke verplichting, met gedocumenteerde bewijsvereisten, standaarden voor gecertificeerde testers en regelgevingsgevolgen bij niet-naleving.

Europa

Framework

DORA Art. 25 & 26PCI DSS v4.0.1NIS2 Art. 21ISO 27001:2022

TLPT verplicht elke drie jaar voor significante instellingen. Jaarlijkse penetratietesten en hertesten na significante wijzigingen onder PCI DSS.

VAE en GCC

Framework

CBUAEVARASAMAQCBCBBCBK CORF 2025ADGM

Jaarlijkse onafhankelijke VAPT verplicht voor gelicentieerde financiële instellingen. SAMA vereist een halfjaarlijkse cadans met indiening van managementbewijs. VARA vereist tests vóór elke nieuwe systeemlancering.

Afrika

Framework

FSCA/PA Joint Standard 2BoG Directive 2026CBK (Kenya)BoT (Tanzania)BNR (Rwanda)

Zuid-Afrika Joint Standard 2 (bindend juni 2025): jaarlijkse tests voor alle vanuit internet bereikbare systemen. Tanzania vereist indiening bij de toezichthouder binnen 30 dagen.

Evaluris-trajecten leveren TLPT-bewijspakketten in lijn met DORA art. 26, CREST-klare red-teamdocumentatie, rapporten met PCI DSS-scope en onveranderlijke audittrailrecords voor toezichthouders en auditors wereldwijd.

Hoe wij werken

Trajectmodellen

Eenmalige beoordeling met afgebakende scope

Vaste scope. Vastgelegde deliverables. Managementsamenvatting en volledig technisch rapport. Ontworpen voor organisaties met specifieke compliance-eisen, tests vóór livegang, of gerichte beoordelingsdoelen.

Doorlopend adviesprogramma

Doorlopende toegang tot senior specialisten in offensieve beveiliging, met kwartaalcycli. Strategisch advies, validatie van herstel, en de mogelijkheid om beoordelingscapaciteit in te zetten op nieuwe prioriteiten zonder een aparte inkoopcyclus.

Continue SPECTER-dekking

AI-gedreven autonome beoordeling met toezicht door menselijke operators en realtime levering van bevindingen, ontworpen om gelijke tred te houden met uw aanvalsoppervlak tussen geplande beoordelingen.

Verken SPECTER

Referenties en team

De praktijk voor offensieve beveiliging van Evaluris wordt geleid door operators met meer dan tien jaar praktijkgerichte ervaring in op NAVO afgestemde defensieprogramma's, nucleaire energie-infrastructuur, financiële dienstverlening, platforms voor digitale assets en enterprise-IT-omgevingen. Ons team omvat actieve MITRE CVE-bijdragers, gepubliceerde auteurs van dreigingsinformatie en onderzoekers van wie de bevindingen aan autoriteiten zijn gemeld.

39+ certificeringen in offensieve beveiliging, AI-beveiliging en compliance, waaronder OSCP, OSEP, CRTO, CRTE, CRTM, BSCP, eWPTX, CPENT en ISO 42001 LA.

KHDA-geaccrediteerde aanbieder van penetratietesten (VAE) · Certificeringsframework afgestemd op ANSI

Aan de slag

Ons team opereert in de EU, met vestigingen in de VS en de VAE. Trajecten zijn beschikbaar als beoordelingen met afgebakende scope, doorlopende adviesprogramma's of continue autonome dekking aangedreven door SPECTER.