Metode

Sådan forløber en opgave

En test er ikke bedre end den aftale, den hviler på. Her er hele forløbet — hvad vi gør, hvornår vi gør det, og hvad der ligger fast, før nogen overhovedet nærmer sig jeres bygning.

Metoden er den samme hver gang. Scenariet er det aldrig.

Et black team arbejder i det fysiske og menneskelige domæne. Vi har ingen adgang til intern viden om jeres systemer og arbejder under samme mangel på information som en reel angriber.

Det adskiller os fra en klassisk penetrationstest, der går efter kendte sårbarheder i udvalgte systemer — og fra et red team, der primært opererer i cyberdomænet.

Derfor er rammen om opgaven lige så vigtig som opgaven selv. Alt aftales skriftligt, alt dokumenteres, og alt kan efterprøves bagefter.

Forløbet

Seks faser i enhver opgave

En Cold Hit på to dage og en fuldskala Black Team-opgave over fire uger deler den samme struktur. Faserne er de samme. Det er dybden, der ændrer sig.

  1. 01

    Indledende dialog og scoping Uforpligtende

    Vi starter med spørgsmålet, ikke med produktet.

    Hvad er I bekymrede for? Hvilke lokationer, aktiver eller processer betyder mest? Hvad er allerede testet, og hvad er aldrig blevet det? Ud fra det fastlægger vi formål, trusselsscenarie, omfang og niveau. I får en pris og en tidsplan, før I beslutter jer — den første samtale koster ikke noget og forpligter ikke.

  2. 02

    Rules of Engagement og skriftlig aftale Før alt andet

    Ingen test begynder uden en underskrift.

    Vi udarbejder klare retningslinjer for, hvordan testen må udføres: acceptabel adfærd, tilladte og udtrykkeligt forbudte teknikker, off-limits-områder, tidsrum og de sikkerhedsbegrænsninger, der gælder. Dertil kommer en formel skriftlig autorisation fra en person hos jer med mandat til at give den. Uden den er der ingen opgave.

  3. 03

    OSINT og forberedelse Remote

    Vi ser på jer, som en angriber ville.

    Vi kortlægger jeres digitale eksponering fra åbne kilder: organisation, medarbejdere, leverandører, teknologi, faciliteter og arbejdsrutiner. Materialet bliver til realistiske angrebsscenarier og troværdige pretexts. Det er også her, vi finder det, I selv har lagt ud uden at tænke over det — og det er ofte et fund i sig selv.

  4. 04

    Udførelse On-site

    Der, hvor antagelserne bliver prøvet af.

    Rekognoscering på stedet, pretext, forsøg på fysisk adgang og bevægelse indenfor mod det aftalte mål — efterfulgt af det spørgsmål, der ofte betyder mest: opdagede nogen det, og hvad skete der så? Vi holder os inden for aftalen hele vejen og logger tid, sted og handling undervejs, så forløbet kan rekonstrueres bagefter.

  5. 05

    Rapport og dokumentation 1–2 dage

    Fund, beviser og en prioriteret plan.

    I får en kronologisk angrebsvej, de konkrete fund med fotodokumentation hvor det er relevant, en risikovurdering — og de kontroller, der faktisk virkede. Anbefalingerne er delt i akut, taktisk og strategisk, så det er tydeligt, hvad der skal gøres i denne uge, og hvad der hører hjemme i næste budget.

  6. 06

    Ledelsesbriefing og opfølgning 45–60 min

    Så rapporten ikke bliver liggende.

    Vi gennemgår nøglefund og anbefalinger med ledelsen og svarer på spørgsmålene, mens materialet er nyt. Derefter aftaler vi, om der skal følges op: en retest af de lukkede huller, en workshop med driften eller en ny måling om et år, så I kan se udviklingen i tal frem for i fornemmelser.

Hvad forløbet koster, følger niveauet: en Security Assessment fra 47.500 DKK og en Cold Hit fra 40.000 DKK — alle priser ekskl. moms.

Sikkerhed og etik

Kontrolleret. Autoriseret. Sikkert.

En fysisk penetrationstest er en autoriseret handling, der ligner en uautoriseret. Forskellen er papiret — og at alle involverede kender rammerne, før nogen går i gang. Det er den vigtigste del af hele forløbet.

Hver opgave gennemføres inden for et sæt Rules of Engagement, som I har godkendt skriftligt. Det er ikke en formalitet. Det er dokumentet, der adskiller en sikkerhedstest fra en forbrydelse, og det er samtidig det, der beskytter jeres medarbejdere, jeres drift og os.

Omfang, teknikker, følsomme områder, eskalationsprocedurer og sikkerhedsbegrænsninger fastlægges, før testen begynder. Der udpeges navngivne kontaktpersoner hos jer, som kan bekræfte, at testen er autoriseret, hvis en medarbejder eller en vagt standser os. Og bliver vi standset, er det netop det, vi håbede på.

Formålet er aldrig at forstyrre driften eller udstille medarbejdere. Vi styrker sikkerheden sammen. Når nogen stopper os, er det et resultat — ikke et nederlag — og det står i rapporten som et af de fund, der betyder mest.

Alt dokumenteres. Tid, sted, metode og resultat logges undervejs, så forløbet kan efterprøves bagefter: af jer, af jeres revisor, af jeres forsikringsselskab eller af en myndighed. Metode og begrænsninger beskrives i rapporten, så det er lige så tydeligt, hvad der ikke blev testet, som hvad der blev.

Det ligger fast, før vi går i gang

  • Formål og trusselsscenarie for opgaven
  • Lokationer, aktiver og systemer, der er i scope — og dem, der ikke er
  • Tilladte teknikker og udtrykkeligt forbudte teknikker
  • Off-limits-områder: produktion, laboratorier, arkiver, personfølsomme rum
  • Tidsrum, hvor testen må finde sted
  • Navngivne kontaktpersoner og deres beføjelser
  • Eskalationsvej og nødstop — hvem ringer vi til, og hvornår stopper vi
  • Håndtering, opbevaring og sletning af det materiale, vi indsamler

Grænserne

Det gør vi ikke

Vi tager ikke noget med

Vi fjerner eller ændrer aldrig noget uden aftale. Når målet er nået, dokumenterer vi det og lægger tingene tilbage, som de lå.

Vi går ikke efter personer

Testen retter sig mod organisationens kontroller, ikke mod den enkelte. Ingen navne i rapporten og ingen billeder af medarbejdere.

Vi bruger ikke jeres data til andet

Materiale fra opgaven opbevares krypteret, deles ikke med tredjepart og slettes efter den periode, vi har aftalt skriftligt.

Vi tester ikke uden for aftalen

Dukker der en oplagt mulighed op uden for scope, noterer vi den og spørger. Vi udnytter den ikke, og vi udvider ikke opgaven undervejs.

Samarbejdet

Hvad vi har brug for fra jer

Ikke ret meget — og bevidst så lidt som muligt. Jo mere vi får udleveret, jo mindre ligner testen et rigtigt angreb.

Vi har ikke brug for adgangskort, bygningstegninger eller intern viden om jeres systemer. Alt det, vi bruger, finder vi selv. Det er hele pointen: en angriber får heller ikke noget udleveret.

  • En beslutningstager med mandat til at godkende Rules of Engagement
  • En fortrolig kontaktperson, der ved, at testen finder sted, og kan bekræfte den
  • Besked om planlagte hændelser i perioden: ombygning, revision, større leverancer
  • En aftale om, hvem der må orienteres — og hvornår resten af organisationen får det at vide
  • En modtager af rapporten og en dato til ledelsesbriefingen

Referenceramme

Vi arbejder ud fra anerkendte rammeværk

Vores vurderinger tager udgangspunkt i etablerede rammeværk, så fundene kan oversættes direkte til det sprog, jeres revisor, forsikringsselskab eller tilsynsmyndighed bruger.

Det er en referenceramme — ikke en certificering. Black Team er hverken certificeret eller akkrediteret efter nogen af dem, vi er ikke medlem af en branchemæssig ordning, og vi udsteder ikke certifikater. Det, I får, er en vurdering, der er struktureret, så den kan holdes op mod kravene.

Vi arbejder ud fra
  • ISO 27001 (Annex A)
  • CPTED
  • F&P Sikringsguiden
  • NIS2 / CER
  • NIST SP 800-115

Næste skridt

Test antagelserne.
Find vejen ind.

En kort samtale er nok til at afklare, om en Security Assessment eller en fuld penetrationstest passer bedst til jer. Den koster ikke noget og forpligter ikke.