Interne netwerkpenetratietesten
Ga uit van inbreuk. Breng het impactbereik in kaart. Sluit de paden.
De vraag is niet langer of een aanvaller uw netwerk binnenkomt. Het is wat hij kan bereiken, wat hij kan meenemen, en hoe lang het duurt voordat uw team het merkt. Interne netwerkpenetratietesten beantwoorden die vragen met precisie, voordat een echte aanvaller dat doet.
Evaluris hanteert een assume-breach-methodologie, vanaf een geauthenticeerde interne positie die een gecompromitteerd eindpunt, een gephisht medewerker of een leverancier met netwerktoegang simuleert. Vanaf dat startpunt volgen operators dezelfde doelstellingen als een echte aanvaller: laterale beweging, privilege-escalatie en toegang tot de data en systemen die er voor uw organisatie het meest toe doen.
De assume-breach-benadering
Traditionele netwerkpenetratietesten richten zich op exploitatie van de perimeter. Assume-breach-testen erkennen de realiteit dat perimeters falen, en richten zich op wat daarna gebeurt.
Vanaf een positie met minimale, legitieme interne toegang brengen operators van Evaluris elk pad in kaart dat een aanvaller vanaf die foothold beschikbaar heeft: welke andere systemen bereikbaar zijn, welke inloggegevens misbruikt kunnen worden, welke vertrouwensrelaties geëxploiteerd kunnen worden en hoe ver privilege-escalatie kan gaan. Het doel is het volledige impactbereik van een geslaagde initiële compromittering te documenteren voordat dit in productie gebeurt.
Het gemiddelde interne netwerk van een enterprise bevat meer dan 40 paden voor laterale beweging naar domain administrator vanaf een standaardgebruikerspositie. De meeste zijn nooit getest.
Methodologie
Interne verkenning
Netwerk-sweep en host discovery, enumeratie van services, fingerprinting van besturingssystemen, enumeratie van shares en interne DNS-analyse. Volledige interne assetkaart voordat exploitatie begint.
Analyse van inloggegevens en authenticatie
LLMNR/NBT-NS-poisoning, SMB-relay-aanvallen, AS-REP roasting, Kerberoasting, identificatie van standaardinloggegevens en ontdekking van inloggegevens in cleartext in shares, scripts en configuratiebestanden.
Laterale beweging
Pass-the-Hash, Pass-the-Ticket, token impersonation, misbruik van WMI en PowerShell remoting, kaping van geplande taken en living-off-the-land-technieken met ingebouwde Windows- en Linux-tooling.
Privilege-escalatie
Lokale privilege-escalatie via kaping van servicebinaries, DLL-hijacking, unquoted service paths, misbruik van AlwaysInstallElevated en sudo-misconfiguratie. Privilege-escalatie in het domein via ACL-misbruik, exploitatie van group policy en delegation-aanvallen.
Toegang tot gevoelige data en systemen
Identificatie van toegankelijke databases, file shares met gevoelige data, back-upsystemen, wachtwoordmanagers en certificaatstores vanaf het bereikte privilegeniveau.
MITRE ATT&CK-mapping en rapportage
Elke uitgevoerde techniek wordt gedocumenteerd tegen de relevante MITRE ATT&CK-tactic en -technique-identifier. Bevindingen worden geprioriteerd op de combinatie van exploiteerbaarheid en impact, met herstelrichtlijnen per techniek.
Wat wij testen
- Interne netwerksegmentatie en VLAN-scheiding
- Windows- en Linux-serverinfrastructuur
- Interne webapplicaties en beheerinterfaces
- File shares en via het netwerk toegankelijke opslag
- Hardening van domain controllers en infrastructuurservers
- Back-up- en herstelsystemen
- Configuratie van de interne certificate authority
- Beheerinterfaces van printers, VoIP en netwerkapparatuur
- Interne DNS- en DHCP-infrastructuur
Afstemming op compliance
| Framework | Vereiste |
|---|---|
| PCI DSS v4.0.1 | Req. 11.4.2, interne penetratietest jaarlijks en na significante wijzigingen |
| DORA Art. 25 | ICT-weerbaarheidstesten, inclusief interne netwerkinfrastructuur |
| SAMA | Intern netwerk opgenomen in de scope van halfjaarlijkse penetratietesten |
| ISO 27001:2022 | A.8.8, beheer van technische kwetsbaarheden; A.8.20, netwerkbeveiliging |
| NIS2 Art. 21 | Validatie van interne netwerkbeveiliging en segmentatie |
| CBUAE | Jaarlijkse VAPT-scope omvat interne infrastructuur |
Op te leveren stukken
- Netwerktopologiekaart, ontdekte interne assets, services en vertrouwensrelaties
- Diagrammen van aanvalspaden, visuele weergave van geëxploiteerde ketens van laterale beweging en escalatie
- MITRE ATT&CK-heatmap, geteste, gedetecteerde en niet-gedetecteerde technieken gekoppeld aan de ATT&CK-matrix
- Managementsamenvatting, risiconarratief dat geschikt is voor het bestuur
- Technisch rapport, volledig bewijs, reproductiestappen, CVSS-scoring en herstelrichtlijnen
- Hertestvenster, verificatie na herstel
Klaar om dit traject af te bakenen?
Vertel ons over uw omgeving, regelgevingsdrijfveren en tijdlijn. Wij stemmen methodologie, scope en bewijsvereisten af voordat het testen begint.