Naar hoofdinhoud

Penetratietesten OT

Toets uw verdediging tegen realistische aanvallen

Een kwetsbaarhedenanalyse laat zien welke deuren mogelijk openstaan. Een penetratietest laat zien of een aanvaller er daadwerkelijk doorheen kan — en wat hij dan kan bereiken.

Deze dienst leveren wij samen met een gespecialiseerde OT-securitypartner.

Toelichting

Wat een OT-penetratietest is

Een gecontroleerde, geautoriseerde simulatie van een cyberaanval. Anders dan een kwetsbaarhedenanalyse, die potentiële gebreken opsomt, wordt hier actief geprobeerd die gebreken te misbruiken om de werkelijke impact vast te stellen.

In OT vraagt dat uiterste precisie. Het aanvalspad wordt aangetoond — van het kantoornetwerk tot aan de PLC — zonder uw fysieke processen te verstoren of de veiligheid in gevaar te brengen.

Toelichting

De eindtoets van een OT-project

In grote kapitaalprojecten ziet de beveiligingsarchitectuur er op papier vaak perfect uit. De penetratietest is de werkelijkheidstoets. Zoals u mechanische belastingsgrenzen beproeft, beproeven wij de digitale weerbaarheid — zodat wat u overdraagt aan beheer niet alleen werkt, maar ook standhoudt.

Wat wordt getest

  1. Netwerk en infrastructuur

    Extern bereikbare toegangen zoals VPN's en onderhoudsgateways; interne verplaatsing na een veronderstelde inbraak; Active Directory-configuratie van OT-domeinen.

  2. Applicaties en koppelvlakken

    SCADA-webinterfaces, historian-dashboards en API's; mobiele toepassingen voor veldonderhoud en HMI-bediening.

  3. Hardening en toeleveringsketen

    Handmatige verificatie van hardening tegen CIS-benchmarks of IEC 62443-4-2; analyse van software van derden op ongewenste communicatiekanalen.

Wat u krijgt
Aantoonbare weerbaarheid: welke aanvalspaden werkelijk bestaan, wat een aanvaller kan bereiken en wat er moet gebeuren — met desgewenst een hertest als bewijs.
Voor wie
CISO, directie van vitale aanbieders, verantwoordelijken voor NIS2-compliance.

Werkwijze

Werkwijze in zes stappen

  1. Afbakening en spelregels

    Wat is in scope, welke testtypen, welke tijdvensters, welke systemen expliciet uitgesloten

  2. Verkenning en dreigingsmodel

    Informatie over doelen, technologieën, koppelingen en rollen, vertaald naar realistische aanvalsscenario's

  3. Exploitatie en ketening

    Gecontroleerd misbruik van kwetsbaarheden om toegang te verkrijgen of rechten te verhogen, binnen de afgesproken grenzen

  4. Verdere verkenning

    Waar toegestaan: hoe ver reikt een aanvaller na een geslaagde inbraak, en welke systemen komen dan in beeld

  5. Rapportage en prioritering

    Auditwaardig rapport met heldere scheiding tussen wat moet en wat kan, geschikt voor zowel techniek als management

  6. Opvolging en hertest

    Toelichting aan uw teams, ondersteuning bij herstel en desgewenst een hertest als bewijs

Toepassing

Toepassing bij de Site Acceptance Test

De SAT is het moment waarop nieuwe systemen op uw productieomgeving worden aangesloten — het hoogste risico en de grootste kans tegelijk. Wij toetsen de naden tussen het leverancierssysteem en uw netwerk, en proberen vanuit lagere zones door te dringen tot in de kritieke zones. Dat levert een toetsbare uitkomst op die als voorwaarde voor definitieve oplevering kan gelden.

Wetgeving

Wetgeving

NIS2

Verplicht expliciet tot het periodiek testen en auditen van de effectiviteit van beveiligingsmaatregelen. Voor Nederlandse vitale aanbieders levert een penetratietest het concrete bewijs van weerbaarheid dat de RDI verlangt.

IEC 62443

De werkwijze ondersteunt IEC 62443-2-1 en 62443-3-3.

Verwante diensten

Cyber & Digital Assets

Fase 1–2

OT-security architectuur

De samensmelting van IT en OT levert efficiëntie op, maar stelt kritieke infrastructuur bloot aan aanvallen.

Fase 3–4

OT-kwetsbaarheden analyseren

Een kwetsbaarhedenanalyse is een systematisch onderzoek van uw industriële besturingssystemen naar zwakke plekken.

Contact

Van vraagstuk naar aanpak

Een gesprek van een half uur maakt vaak al duidelijk waar de winst zit.

Plan een kennismaking