Aankoopgids Red Teaming

Bij red teaming laat je een team van ethische aanvallers een realistische aanval op je organisatie nabootsen, met een concreet doel zoals toegang tot je klantendatabase of je Active Directory. Anders dan bij een pentest wordt niet gezocht naar zoveel mogelijk kwetsbaarheden, maar naar één werkende aanvalsroute door techniek, mensen en processen heen. Je zet het in als je basis al op orde is en je wilt weten of je detectie en response in de praktijk werken, of als een toezichthouder zoals DNB een test verplicht stelt.

Buyer guideRed TeamingVergelijken
Buyer guide over Red Teaming
Buyer guide

Bij red teaming laat je een team van ethische aanvallers een realistische aanval op je organisatie nabootsen, met een concreet doel zoals toegang tot je klantendatabase of je Active Directory. Anders dan bij een pentest wordt niet gezocht naar zoveel mogelijk kwetsbaarheden, maar naar één werkende aanvalsroute door techniek, mensen en processen heen. Je zet het in als je basis al op orde is en je wilt weten of je detectie en response in de praktijk werken, of als een toezichthouder zoals DNB een test verplicht stelt.

De stappen in één overzicht

Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.

  1. 01 Doelen vastleggen Kies kroonjuwelen, succescriteria en zakelijke hypothesen.
  2. 02 Rules of engagement Leg grenzen, veiligheid, bewijs, communicatie en stopcondities vast.
  3. 03 Operatie Voer realistische aanvalspaden gecontroleerd en zo stil mogelijk uit.
  4. 04 Gezamenlijke reconstructie Leg aanvallersacties naast telemetrie en beslissingen van verdedigers.
  5. 05 Purple teaming Bouw en hertest detecties en playbooks voor de gevonden technieken.
Stap 1 van 5

Doelen vastleggen

Kies kroonjuwelen, succescriteria en zakelijke hypothesen.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Toegang speelt hierin een belangrijke rol. Eerste positie binnen de organisatie.

  • Extern oppervlak
  • Identiteit
  • Mens
  • Fysiek

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met aanvalspad sluiten: Pak oorzaken in identiteit, segmentatie, configuratie en processen samen aan.

Dit moet geregeld zijn

Kroonjuwelen

Concreet doel, bedrijfsimpact en bewijs van succes.

Doelstelling

Een specifiek kroonjuweel is beter te begroten dan onbeperkte aanvalsvrijheid.

Bespreek

Wat wil je met de red team-oefening aantonen?

Stap 2 van 5

Rules of engagement

Leg grenzen, veiligheid, bewijs, communicatie en stopcondities vast.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Beweging speelt hierin een belangrijke rol. Van foothold naar het afgesproken doel.

  • Privileges
  • Laterale beweging
  • Cloud
  • Persistentie

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met detecties bouwen: Vertaal technieken naar betrouwbare signalen en context.

Dit moet geregeld zijn

Grenzen

Uitgesloten systemen, technieken, tijden en maximale impact.

Aanvalslagen

Social engineering, fysieke toegang en cloud vragen verschillende specialisten.

Bespreek

Waar begint het red team?

Stap 3 van 5

Operatie

Voer realistische aanvalspaden gecontroleerd en zo stil mogelijk uit.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Verdediging speelt hierin een belangrijke rol. Wat teams zien en hoe ze reageren.

  • Detectie
  • Triage
  • Containment
  • Crisisbesluit

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met playbooks oefenen: Test triage, escalatie en containment met dezelfde scenario's.

Dit moet geregeld zijn

Control group

Kleine bevoegde groep met noodcontacten en beslismandaat.

Looptijd

Langere operaties geven ruimte voor stealth en realistische aanvallerspaden.

Bespreek

Welke aanvalsroutes mag het red team gebruiken?

Stap 4 van 5

Gezamenlijke reconstructie

Leg aanvallersacties naast telemetrie en beslissingen van verdedigers.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Toegang speelt hierin een belangrijke rol. Eerste positie binnen de organisatie.

  • Extern oppervlak
  • Identiteit
  • Mens
  • Fysiek

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met bestuurlijk rapporteren: Verbind technische stappen aan bedrijfsimpact en investeringskeuzes.

Dit moet geregeld zijn

Juridisch en verzekering

Toestemming, leveranciersvoorwaarden, privacy en relevante dekking.

Veiligheidskaders

Productierisico, uitgesloten systemen en stopprocedures beïnvloeden uitvoering.

Bespreek

Wie binnen jouw organisatie weet dat de test plaatsvindt?

Stap 5 van 5

Purple teaming

Bouw en hertest detecties en playbooks voor de gevonden technieken.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Beweging speelt hierin een belangrijke rol. Van foothold naar het afgesproken doel.

  • Privileges
  • Laterale beweging
  • Cloud
  • Persistentie

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met aanvalspad sluiten: Pak oorzaken in identiteit, segmentatie, configuratie en processen samen aan.

Dit moet geregeld zijn

Kroonjuwelen

Concreet doel, bedrijfsimpact en bewijs van succes.

Doelstelling

Een specifiek kroonjuweel is beter te begroten dan onbeperkte aanvalsvrijheid.

Bespreek

Moet de test voldoen aan een formeel raamwerk?

De drie vormen van red teaming

Het startpunt en het raamwerk bepalen de prijs sterker dan de doorlooptijd.

Volledig red team assessment

4 tot 12 weken

Organisaties met een eigen SOC of blue team en een volwassen securitybasis

Assumed breach

2 tot 4 weken

Organisaties die nog geen volledig red team aankunnen, of die specifiek hun interne detectie willen meten

TIBER-NL of DORA TLPT

3 tot 9 maanden

Financiële instellingen die door DNB zijn aangewezen of onder DORA artikel 26 vallen

Leg offertes naast elkaar

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.

CriteriumOfferte AOfferte B

Doelstelling

Een specifiek kroonjuweel is beter te begroten dan onbeperkte aanvalsvrijheid.

Aanvalslagen

Social engineering, fysieke toegang en cloud vragen verschillende specialisten.

×

Looptijd

Langere operaties geven ruimte voor stealth en realistische aanvallerspaden.

×

Veiligheidskaders

Productierisico, uitgesloten systemen en stopprocedures beïnvloeden uitvoering.

×
Budget

Wat kost een red-teamonderzoek?

Duur, doelstellingen en toegestane aanvalslagen bepalen hoeveel specialisten nodig zijn.

Gericht scenario

Projectprijs

Eén kroonjuweel of aanvalspad met beperkte scope.

Volledige operatie

Maatwerk

Digitale, menselijke en soms fysieke aanvalslagen.

Purple-teamfase

Inbegrepen of optie

Zet bevindingen om in aantoonbaar betere detectie.

Intake

Zo bereid je de aanvraag voor

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

Kroonjuwelen

Concreet doel, bedrijfsimpact en bewijs van succes.

Grenzen

Uitgesloten systemen, technieken, tijden en maximale impact.

Control group

Kleine bevoegde groep met noodcontacten en beslismandaat.

Juridisch en verzekering

Toestemming, leveranciersvoorwaarden, privacy en relevante dekking.

  • Wat wil je met de red team-oefening aantonen?
  • Waar begint het red team?
  • Welke aanvalsroutes mag het red team gebruiken?
  • Wie binnen jouw organisatie weet dat de test plaatsvindt?
Veelgestelde vragen

Goed om vooraf te weten

Wat kost red teaming eigenlijk?

Voor een volledig red team assessment moet je in Nederland rekenen op ongeveer €25.000 tot €60.000. Komen er fysieke toegangstests en uitgebreide social engineering bij, dan loopt dat op richting €100.000. Een TIBER-NL-test voor een financiële instelling zit in een andere orde van grootte en start rond €150.000. Vrijwel geen enkele aanbieder publiceert vaste tarieven; je krijgt altijd een offerte na een scopinggesprek.

Hoe lang duurt zo'n traject?

Een regulier red team assessment duurt 4 tot 12 weken van voorbereiding tot eindrapport, waarbij de actieve aanvalsfase daar een deel van is. Een gerichte assumed breach kan in 2 tot 4 weken. Een TIBER-NL- of DORA TLPT-traject duurt 3 tot 9 maanden, omdat er een aparte threat intelligence-fase en een verplichte afsluitfase in zitten.

Wat is het verschil met een pentest?

Een pentest zoekt zoveel mogelijk kwetsbaarheden binnen een afgebakende scope, bijvoorbeeld één webapplicatie. Red teaming werkt naar een doel toe en gebruikt daarvoor alle routes: techniek, phishing, fysieke toegang. Een pentest test je systemen, red teaming test je organisatie inclusief je detectie en response. Een pentest is daardoor ook fors goedkoper.

Wanneer ben je er klaar voor?

Als je al pentest, patchmanagement en logging op orde hebt en je een team of dienst hebt die alerts opvolgt. Zonder detectiecapaciteit is de uitkomst voorspelbaar: het red team komt binnen en niemand merkt het. Dan levert een pentest of een assumed breach meer op voor minder geld.

Wat moet je zelf regelen voordat het start?

Je hebt een klein white team nodig dat op de hoogte is en de test bewaakt, meestal de CISO plus een of twee mensen. Verder schriftelijke toestemming van de directie, duidelijke afspraken over wat buiten scope blijft zoals productieverstoring of specifieke systemen, en een noodstopprocedure. Je blue team blijft juist onwetend, want dat is het hele punt.

Wat is purple teaming en heb je dat nodig?

Bij purple teaming werken de aanvallers en je eigen verdedigers samen in plaats van tegen elkaar, waarbij aanvalstechnieken open worden uitgevoerd en je direct ziet welke wel en niet gedetecteerd worden. Het wordt vaak als afsluitende fase aan een red team toegevoegd om de geleerde lessen meteen om te zetten in detectieregels. Onder DORA TLPT is zo'n gezamenlijke afsluitfase onderdeel van het traject. Voor losse purple teaming zijn geen betrouwbare prijsindicaties publiek.

Gratis en vrijblijvend

Vergelijk aanbieders van red team testen

Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.

Zo werkt het
  • Vul je contactgegevens één keer in.
  • Maak je hulpvraag compleet in de volgende stap.
  • Ontvang reacties van passende aanbieders.
Voordelen
  • Vergelijk dezelfde scope en aanpak.
  • Vind de beste prijs-kwaliteitverhouding.
  • Gratis, vrijblijvend en jij kiest zelf.