Vi tager ikke noget med
Vi fjerner eller ændrer aldrig noget uden aftale. Når målet er nået, dokumenterer vi det og lægger tingene tilbage, som de lå.
Metode
En test er ikke bedre end den aftale, den hviler på. Her er hele forløbet — hvad vi gør, hvornår vi gør det, og hvad der ligger fast, før nogen overhovedet nærmer sig jeres bygning.
Metoden er den samme hver gang. Scenariet er det aldrig.
Et black team arbejder i det fysiske og menneskelige domæne. Vi har ingen adgang til intern viden om jeres systemer og arbejder under samme mangel på information som en reel angriber.
Det adskiller os fra en klassisk penetrationstest, der går efter kendte sårbarheder i udvalgte systemer — og fra et red team, der primært opererer i cyberdomænet.
Derfor er rammen om opgaven lige så vigtig som opgaven selv. Alt aftales skriftligt, alt dokumenteres, og alt kan efterprøves bagefter.
Forløbet
En Cold Hit på to dage og en fuldskala Black Team-opgave over fire uger deler den samme struktur. Faserne er de samme. Det er dybden, der ændrer sig.
Vi starter med spørgsmålet, ikke med produktet.
Hvad er I bekymrede for? Hvilke lokationer, aktiver eller processer betyder mest? Hvad er allerede testet, og hvad er aldrig blevet det? Ud fra det fastlægger vi formål, trusselsscenarie, omfang og niveau. I får en pris og en tidsplan, før I beslutter jer — den første samtale koster ikke noget og forpligter ikke.
Ingen test begynder uden en underskrift.
Vi udarbejder klare retningslinjer for, hvordan testen må udføres: acceptabel adfærd, tilladte og udtrykkeligt forbudte teknikker, off-limits-områder, tidsrum og de sikkerhedsbegrænsninger, der gælder. Dertil kommer en formel skriftlig autorisation fra en person hos jer med mandat til at give den. Uden den er der ingen opgave.
Vi ser på jer, som en angriber ville.
Vi kortlægger jeres digitale eksponering fra åbne kilder: organisation, medarbejdere, leverandører, teknologi, faciliteter og arbejdsrutiner. Materialet bliver til realistiske angrebsscenarier og troværdige pretexts. Det er også her, vi finder det, I selv har lagt ud uden at tænke over det — og det er ofte et fund i sig selv.
Der, hvor antagelserne bliver prøvet af.
Rekognoscering på stedet, pretext, forsøg på fysisk adgang og bevægelse indenfor mod det aftalte mål — efterfulgt af det spørgsmål, der ofte betyder mest: opdagede nogen det, og hvad skete der så? Vi holder os inden for aftalen hele vejen og logger tid, sted og handling undervejs, så forløbet kan rekonstrueres bagefter.
Fund, beviser og en prioriteret plan.
I får en kronologisk angrebsvej, de konkrete fund med fotodokumentation hvor det er relevant, en risikovurdering — og de kontroller, der faktisk virkede. Anbefalingerne er delt i akut, taktisk og strategisk, så det er tydeligt, hvad der skal gøres i denne uge, og hvad der hører hjemme i næste budget.
Så rapporten ikke bliver liggende.
Vi gennemgår nøglefund og anbefalinger med ledelsen og svarer på spørgsmålene, mens materialet er nyt. Derefter aftaler vi, om der skal følges op: en retest af de lukkede huller, en workshop med driften eller en ny måling om et år, så I kan se udviklingen i tal frem for i fornemmelser.
Hvad forløbet koster, følger niveauet: en Security Assessment fra 47.500 DKK og en Cold Hit fra 40.000 DKK — alle priser ekskl. moms.
Sikkerhed og etik
En fysisk penetrationstest er en autoriseret handling, der ligner en uautoriseret. Forskellen er papiret — og at alle involverede kender rammerne, før nogen går i gang. Det er den vigtigste del af hele forløbet.
Grænserne
Vi fjerner eller ændrer aldrig noget uden aftale. Når målet er nået, dokumenterer vi det og lægger tingene tilbage, som de lå.
Testen retter sig mod organisationens kontroller, ikke mod den enkelte. Ingen navne i rapporten og ingen billeder af medarbejdere.
Materiale fra opgaven opbevares krypteret, deles ikke med tredjepart og slettes efter den periode, vi har aftalt skriftligt.
Dukker der en oplagt mulighed op uden for scope, noterer vi den og spørger. Vi udnytter den ikke, og vi udvider ikke opgaven undervejs.
Referenceramme
Vores vurderinger tager udgangspunkt i etablerede rammeværk, så fundene kan oversættes direkte til det sprog, jeres revisor, forsikringsselskab eller tilsynsmyndighed bruger.
Det er en referenceramme — ikke en certificering. Black Team er hverken certificeret eller akkrediteret efter nogen af dem, vi er ikke medlem af en branchemæssig ordning, og vi udsteder ikke certifikater. Det, I får, er en vurdering, der er struktureret, så den kan holdes op mod kravene.
Næste skridt
En kort samtale er nok til at afklare, om en Security Assessment eller en fuld penetrationstest passer bedst til jer. Den koster ikke noget og forpligter ikke.