Social engineering-testen

Technologie wordt niet gephisht. Mensen wel.

Uw firewall stopt geen overtuigend voorwendsel. Uw EDR vangt geen telefoongesprek. Uw zero-trust-architectuur voorkomt niet dat een medewerker de badge overhandigt aan een keurig geklede bezoeker die beweert van IT-support te zijn. Social engineering-testen evalueren het ene aanvalsoppervlak dat geen technische maatregel volledig kan beschermen: uw mensen.

Evaluris ontwerpt en voert gerichte social engineering-campagnes uit, phishing, vishing en fysieke intrusietesten, afgestemd op het dreigingsprofiel, de sector en de operationele context van uw organisatie. Elk traject levert bevindingen op waarop uw bewustwordingsprogramma kan handelen, en een narratief dat uw leiding begrijpt.

Context

De menselijke laag is het meest consequent geëxploiteerde aanvalsoppervlak

Bij de overgrote meerderheid van echte inbreuken neemt een mens een beslissing die de aanval mogelijk maakt: op een link klikken, inloggegevens telefonisch verstrekken, een deur openhouden of een bestand uitvoeren. Technische maatregelen falen omdat zij afhankelijk zijn van mensen om ze correct te configureren, op alerts te reageren en zich niet te laten manipuleren om ze te omzeilen.

Training in securitybewustwording is noodzakelijk. Het is niet voldoende. Social engineering-testen van Evaluris meten of die training gedrag heeft veranderd, niet of medewerkers een quiz over phishingindicatoren kunnen halen.

Het doel van social engineering-testen is niet om medewerkers die klikken in verlegenheid te brengen. Het is om de kloof tussen bewustwording en handelen te meten, en die te dichten.

Beoordelingstypen

Methodologie

1

Phishingbeoordeling

Scenario-ontwerp: Evaluris ontwikkelt phishing-scenario's die zijn toegesneden op uw organisatie, met verwijzing naar interne systemen, bedrijfsprocessen, actuele gebeurtenissen die relevant zijn voor uw sector, en afzenderprofielen die de dreigingsactors weerspiegelen die u het meest waarschijnlijk tot doel hebben. Generieke phishingsimulaties meten niets betekenisvols. Gerichte, contextbewuste campagnes meten uw werkelijke blootstelling.

Campagnes voor het oogsten van inloggegevens: realistische gekloonde inlogpagina's voor Microsoft 365, Okta, VPN-portals en bedrijfsspecifieke platforms. Meting van indieningspercentages van inloggegevens, tijd tot klikken en meldingspercentages.

Aflevering van malwarepayloads: waar geautoriseerd, phishingmails met gesimuleerde payload-aflevering (documenten met macro's, LNK-bestanden, ISO-pakketten) die meten of eindpuntmaatregelen en gebruikersgedrag uitvoering bij een echte aanval zouden voorkomen.

Spear phishing: individueel gerichte campagnes tegen specifieke hoogwaardige personen, bestuurders, leden van het financeteam, IT-beheerders en HR, met OSINT-gedreven personalisatie die de methodologie van geavanceerde dreigingsactors repliceert.

2

Vishingbeoordeling

Op spraak gebaseerde social engineering tegen medewerkers, de helpdesk en IT-supportteams van uw organisatie. Operators van Evaluris voeren realistische pretextingscenario's uit die zijn ontworpen om inloggegevens te ontfutselen, toegangscontroles te omzeilen of handelingen uit te lokken die een echte aanval zouden faciliteren.

Veelvoorkomende scenario's: imitatie van IT-support voor wachtwoordresets of MFA-omzeiling, imitatie van vendors en leveranciers, imitatie van bestuurders voor urgente financiële of toegangsverzoeken, en imitatie van een toezichthouder.

Gesprekken worden opgenomen (waar wettelijk toegestaan en in de scope overeengekomen) en beoordeeld tegen gedefinieerde criteria voor gedragsbeveiliging. Bevindingen omvatten specifieke dialooganalyse die de punten identificeert waarop beveiligingsmaatregelen werden omzeild en welke reactie de uitkomst had kunnen voorkomen.

3

Fysieke intrusietesten

Fysieke toegang tot uw omgeving geeft een aanvaller mogelijkheden die geen remote exploit kan repliceren: directe toegang tot netwerkinfrastructuur, plaatsing van hardware-implants, toegang tot onbeheerde werkstations en diefstal van documenten.

Fysieke intrusietesten van Evaluris beoordelen uw fysieke beveiligingsmaatregelen via realistische, gecontroleerde inbraakpogingen: tailgating door toegangsgecontroleerde deuren, omzeiling van bezoekersbeheer, social engineering van receptie- en beveiligingspersoneel, identificatie van ontgrendelde werkstations en beoordeling van de omgang met gevoelige documenten.

Alle fysieke trajecten worden uitgevoerd onder strikte juridische autorisatie, met vooraf overeengekomen rules of engagement, veiligheidsprotocollen en onmiddellijke afbreekcriteria.

Regelgeving

Afstemming op compliance

FrameworkVereiste
PCI DSS v4.0.1Req. 12.6, testen van het programma voor securitybewustwording
HIPAAAdministratieve waarborg, validatie van securitytraining van het personeel
GDPRTechnische en organisatorische maatregelen, beveiliging van de menselijke factor
ISO 27001:2022A.6.3, bewustwording, opleiding en training op het gebied van informatiebeveiliging
DORA Art. 25ICT-beveiligingstesten, inclusief beoordeling van de menselijke factor
NIS2 Art. 21Verplichtingen voor personeelsbeveiliging en securitybewustwording
Resultaten

Op te leveren stukken

  • Campagnemetriekenrapport, klikpercentages, indieningspercentages van inloggegevens, meldingspercentages en analyse van tijd tot klikken per phishingcampagne
  • Analyse van vishinggesprekken, transcripties van opgenomen gesprekken, identificatie van omzeilingspunten en gedragsbeoordeling
  • Narratief van fysieke intrusie, stapsgewijs verslag van verkregen toegang, omzeilde maatregelen en bereikte assets
  • Gedragsrisicobeoordeling van medewerkers, geanonimiseerde analyse van vatbaarheidspatronen per afdeling, rol en seniority
  • Aanbevelingen voor het bewustwordingsprogramma, specifieke, op bewijs gebaseerde verbeteringen van bestaande trainingsprogramma's
  • Managementsamenvatting, narratief over menselijk risico dat geschikt is voor het bestuur
  • Hertestbenchmark, vergelijkingsmetrieken voor vervolgcampagnes die verbetering meten

Klaar om dit traject af te bakenen?

Vertel ons over uw omgeving, regelgevingsdrijfveren en tijdlijn. Wij stemmen methodologie, scope en bewijsvereisten af voordat het testen begint.