Bij red teaming laat je een team van ethische aanvallers een realistische aanval op je organisatie nabootsen, met een concreet doel zoals toegang tot je klantendatabase of je Active Directory. Anders dan bij een pentest wordt niet gezocht naar zoveel mogelijk kwetsbaarheden, maar naar één werkende aanvalsroute door techniek, mensen en processen heen. Je zet het in als je basis al op orde is en je wilt weten of je detectie en response in de praktijk werken, of als een toezichthouder zoals DNB een test verplicht stelt.
De stappen in één overzicht
Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.
- 01 Doelen vastleggen Kies kroonjuwelen, succescriteria en zakelijke hypothesen. →
- 02 Rules of engagement Leg grenzen, veiligheid, bewijs, communicatie en stopcondities vast. →
- 03 Operatie Voer realistische aanvalspaden gecontroleerd en zo stil mogelijk uit. →
- 04 Gezamenlijke reconstructie Leg aanvallersacties naast telemetrie en beslissingen van verdedigers. →
- 05 Purple teaming Bouw en hertest detecties en playbooks voor de gevonden technieken. →
Doelen vastleggen
Kies kroonjuwelen, succescriteria en zakelijke hypothesen.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Toegang speelt hierin een belangrijke rol. Eerste positie binnen de organisatie.
- Extern oppervlak
- Identiteit
- Mens
- Fysiek
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met aanvalspad sluiten: Pak oorzaken in identiteit, segmentatie, configuratie en processen samen aan.
Dit moet geregeld zijn
Concreet doel, bedrijfsimpact en bewijs van succes.
Een specifiek kroonjuweel is beter te begroten dan onbeperkte aanvalsvrijheid.
Wat wil je met de red team-oefening aantonen?
Rules of engagement
Leg grenzen, veiligheid, bewijs, communicatie en stopcondities vast.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Beweging speelt hierin een belangrijke rol. Van foothold naar het afgesproken doel.
- Privileges
- Laterale beweging
- Cloud
- Persistentie
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met detecties bouwen: Vertaal technieken naar betrouwbare signalen en context.
Dit moet geregeld zijn
Uitgesloten systemen, technieken, tijden en maximale impact.
Social engineering, fysieke toegang en cloud vragen verschillende specialisten.
Waar begint het red team?
Operatie
Voer realistische aanvalspaden gecontroleerd en zo stil mogelijk uit.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Verdediging speelt hierin een belangrijke rol. Wat teams zien en hoe ze reageren.
- Detectie
- Triage
- Containment
- Crisisbesluit
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met playbooks oefenen: Test triage, escalatie en containment met dezelfde scenario's.
Dit moet geregeld zijn
Kleine bevoegde groep met noodcontacten en beslismandaat.
Langere operaties geven ruimte voor stealth en realistische aanvallerspaden.
Welke aanvalsroutes mag het red team gebruiken?
Gezamenlijke reconstructie
Leg aanvallersacties naast telemetrie en beslissingen van verdedigers.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Toegang speelt hierin een belangrijke rol. Eerste positie binnen de organisatie.
- Extern oppervlak
- Identiteit
- Mens
- Fysiek
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met bestuurlijk rapporteren: Verbind technische stappen aan bedrijfsimpact en investeringskeuzes.
Dit moet geregeld zijn
Toestemming, leveranciersvoorwaarden, privacy en relevante dekking.
Productierisico, uitgesloten systemen en stopprocedures beïnvloeden uitvoering.
Wie binnen jouw organisatie weet dat de test plaatsvindt?
Purple teaming
Bouw en hertest detecties en playbooks voor de gevonden technieken.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Beweging speelt hierin een belangrijke rol. Van foothold naar het afgesproken doel.
- Privileges
- Laterale beweging
- Cloud
- Persistentie
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met aanvalspad sluiten: Pak oorzaken in identiteit, segmentatie, configuratie en processen samen aan.
Dit moet geregeld zijn
Concreet doel, bedrijfsimpact en bewijs van succes.
Een specifiek kroonjuweel is beter te begroten dan onbeperkte aanvalsvrijheid.
Moet de test voldoen aan een formeel raamwerk?
De drie vormen van red teaming
Het startpunt en het raamwerk bepalen de prijs sterker dan de doorlooptijd.
Volledig red team assessment
4 tot 12 wekenOrganisaties met een eigen SOC of blue team en een volwassen securitybasis
Assumed breach
2 tot 4 wekenOrganisaties die nog geen volledig red team aankunnen, of die specifiek hun interne detectie willen meten
TIBER-NL of DORA TLPT
3 tot 9 maandenFinanciële instellingen die door DNB zijn aangewezen of onder DORA artikel 26 vallen
Leg offertes naast elkaar
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.
Doelstelling
Een specifiek kroonjuweel is beter te begroten dan onbeperkte aanvalsvrijheid.
Aanvalslagen
Social engineering, fysieke toegang en cloud vragen verschillende specialisten.
Looptijd
Langere operaties geven ruimte voor stealth en realistische aanvallerspaden.
Veiligheidskaders
Productierisico, uitgesloten systemen en stopprocedures beïnvloeden uitvoering.
Wat kost een red-teamonderzoek?
Duur, doelstellingen en toegestane aanvalslagen bepalen hoeveel specialisten nodig zijn.
Gericht scenario
ProjectprijsEén kroonjuweel of aanvalspad met beperkte scope.
Volledige operatie
MaatwerkDigitale, menselijke en soms fysieke aanvalslagen.
Purple-teamfase
Inbegrepen of optieZet bevindingen om in aantoonbaar betere detectie.
Zo bereid je de aanvraag voor
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
Kroonjuwelen
Concreet doel, bedrijfsimpact en bewijs van succes.
Grenzen
Uitgesloten systemen, technieken, tijden en maximale impact.
Control group
Kleine bevoegde groep met noodcontacten en beslismandaat.
Juridisch en verzekering
Toestemming, leveranciersvoorwaarden, privacy en relevante dekking.
- Wat wil je met de red team-oefening aantonen?
- Waar begint het red team?
- Welke aanvalsroutes mag het red team gebruiken?
- Wie binnen jouw organisatie weet dat de test plaatsvindt?
Goed om vooraf te weten
Wat kost red teaming eigenlijk?
Voor een volledig red team assessment moet je in Nederland rekenen op ongeveer €25.000 tot €60.000. Komen er fysieke toegangstests en uitgebreide social engineering bij, dan loopt dat op richting €100.000. Een TIBER-NL-test voor een financiële instelling zit in een andere orde van grootte en start rond €150.000. Vrijwel geen enkele aanbieder publiceert vaste tarieven; je krijgt altijd een offerte na een scopinggesprek.
Hoe lang duurt zo'n traject?
Een regulier red team assessment duurt 4 tot 12 weken van voorbereiding tot eindrapport, waarbij de actieve aanvalsfase daar een deel van is. Een gerichte assumed breach kan in 2 tot 4 weken. Een TIBER-NL- of DORA TLPT-traject duurt 3 tot 9 maanden, omdat er een aparte threat intelligence-fase en een verplichte afsluitfase in zitten.
Wat is het verschil met een pentest?
Een pentest zoekt zoveel mogelijk kwetsbaarheden binnen een afgebakende scope, bijvoorbeeld één webapplicatie. Red teaming werkt naar een doel toe en gebruikt daarvoor alle routes: techniek, phishing, fysieke toegang. Een pentest test je systemen, red teaming test je organisatie inclusief je detectie en response. Een pentest is daardoor ook fors goedkoper.
Wanneer ben je er klaar voor?
Als je al pentest, patchmanagement en logging op orde hebt en je een team of dienst hebt die alerts opvolgt. Zonder detectiecapaciteit is de uitkomst voorspelbaar: het red team komt binnen en niemand merkt het. Dan levert een pentest of een assumed breach meer op voor minder geld.
Wat moet je zelf regelen voordat het start?
Je hebt een klein white team nodig dat op de hoogte is en de test bewaakt, meestal de CISO plus een of twee mensen. Verder schriftelijke toestemming van de directie, duidelijke afspraken over wat buiten scope blijft zoals productieverstoring of specifieke systemen, en een noodstopprocedure. Je blue team blijft juist onwetend, want dat is het hele punt.
Wat is purple teaming en heb je dat nodig?
Bij purple teaming werken de aanvallers en je eigen verdedigers samen in plaats van tegen elkaar, waarbij aanvalstechnieken open worden uitgevoerd en je direct ziet welke wel en niet gedetecteerd worden. Het wordt vaak als afsluitende fase aan een red team toegevoegd om de geleerde lessen meteen om te zetten in detectieregels. Onder DORA TLPT is zo'n gezamenlijke afsluitfase onderdeel van het traject. Voor losse purple teaming zijn geen betrouwbare prijsindicaties publiek.
Vergelijk aanbieders van red team testen
Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.
- Vul je contactgegevens één keer in.
- Maak je hulpvraag compleet in de volgende stap.
- Ontvang reacties van passende aanbieders.
- Vergelijk dezelfde scope en aanpak.
- Vind de beste prijs-kwaliteitverhouding.
- Gratis, vrijblijvend en jij kiest zelf.
