Ydelse · Fysisk penetrationstest / Black Team Assessment

Fysisk penetrationstest / Black Team Assessment

En kontrolleret og autoriseret test, hvor vi reelt forsøger at skaffe os uautoriseret adgang til jeres faciliteter og aktiver — med de metoder en rigtig angriber bruger. Vi tester ikke bare døre. Vi tester hele angrebskæden.

Fra 40.000 DKK ekskl. moms

Spørgsmålet

I har låse, adgangskort, CCTV og sikkerhedspolitikker.

Men virker de mod en beslutsom og velforberedt modstander?

De fleste sikkerhedsløsninger er valgt og indrettet ud fra, hvordan de skal virke. Sjældent ud fra, hvordan nogen ville forsøge at omgå dem.

En angriber følger ikke jeres procedurer, men leder efter det sted, hvor proceduren er upraktisk — og hvor nogen derfor har fundet en genvej.

Det eneste, der giver et ærligt svar, er at lade nogen forsøge. Under aftalte rammer, med jeres skriftlige tilladelse.

Ydelsen

Hvad er en fysisk penetrationstest?

Det er en kontrolleret, autoriseret vurdering, hvor vi forsøger at komme ind — ikke på papiret, men i virkeligheden.

Ydelsen hedder også Black Team Assessment. Det er den samme opgave: det ene navn beskriver metoden, det andet beskriver, hvor langt forløbet går.

Vi starter udefra med det, en angriber kan finde ud af om jer, uden at nogen opdager det. Derfra arbejder vi os ind: observation af rutiner, en troværdig anledning til at være der, adgang gennem mennesker, processer eller fysiske svagheder — og videre mod det mål, vi har aftalt på forhånd.

Vi tester ikke bare døre. Vi tester hele angrebskæden. En lås kan være god, og en procedure kan være rigtig, uden at kæden holder. Det er sammenhængen mellem leddene, en angriber udnytter.

Omfang og trusselsscenarie aftales før start. Det kan være en hurtig, uvarslet stresstest over 2–3 dage, eller et flerfaset forløb over uger og måneder, hvor vi kombinerer flere angrebsveje og bevidst holder os under radaren.

Vi fjerner og ændrer aldrig noget uden aftale. Alt, vi opnår adgang til, dokumenteres — og bliver hos jer.

Pris

Indgang · uvarslet test fra40.000DKK
Større forløb Efter scoping

Alle priser er ekskl. moms og vejledende. Omfang og pris for større forløb fastlægges på scoping-mødet og fremgår af tilbuddet. Priserne følger nettoprisindekset med årlig regulering. Udlæg til transport, ophold og materiel afregnes efter forbrug og aftales på forhånd.

Se hvordan forløbet skalerer

Kategorien

Længere end en penetrationstest

En fysisk penetrationstest og en Black Team Assessment er den samme ydelse. Derfor står begge navne på siden.

En penetrationstest ser typisk på kendte sårbarheder i udvalgte systemer. En red team-øvelse går videre, men er som regel afgrænset i tid og omfang. Et black team går skridtet længere: vi kombinerer de midler, en reel modstander ville bruge — rekognoscering, mennesker, fysisk indtrængning og teknik — i ét sammenhængende forløb.

Forskellen på et red team og et black team er domænet. Red teams leder primært efter svagheder i cyberdomænet: systemer, netværk og konfigurationer. Black teams arbejder primært i det fysiske og menneskelige domæne — der hvor låsen, receptionen, rutinen og den hjælpsomme kollega er kontrollerne. Teknikken kommer med, hvor den giver mening, men den er ikke udgangspunktet.

Udbyttet er konkret. I får overblik over, hvor sikkerheden har brister — også de angrebsmetoder, I sandsynligvis ikke selv har overvejet. Ledelsen får en realistisk vurdering af, hvordan organisationen ville klare et vedholdende angreb. Og I får en prioriteret plan, I kan handle på.

Hvad vi tester

Otte områder

Hvilke af dem der indgår, afhænger af det aftalte omfang og trusselsscenarie. Vi anbefaler kombinationen — I beslutter den.

Ekstern rekognoscering og OSINT

Vi kortlægger, hvad der offentligt kan findes om jeres organisation, medarbejdere, leverandører, teknologi, faciliteter og arbejdsrutiner — og hvad det giver en angriber at arbejde med.

Fysisk rekognoscering

Observation af indgange, perimeter, medarbejderadfærd, leverancer, håndværkere, vagtskifte og andre driftsmønstre. Det, der gentager sig, kan planlægges efter.

Social engineering

Realistiske pretekster afprøver reception, medarbejdere, vagtpersonale og de verifikationsprocedurer, I har beskrevet. Formålet er at teste processen — ikke at udstille den enkelte.

Perimeter og adgangskontrol

Porte, døre, adgangskort, besøgsprocesser, tailgating, låse og øvrige fysiske barrierer. Vi afprøver både teknikken og den måde, den bruges på til daglig.

Leverandør- og håndværkeradgang

Kan en betroet tredjepartsrolle efterlignes eller udnyttes? Rengøring, teknikere, bud og håndværkere har ofte en adgang, ingen sætter spørgsmålstegn ved.

Aflukkede områder

Forsøg på at nå teknikrum, serverrum, kontrolrum, produktionsområder, ledelseskontorer eller andre følsomme lokaler bag den første barriere.

Interne angrebsmuligheder

Når adgangen er opnået: kan en angriber bevæge sig videre, tilgå følsomme oplysninger eller koble udstyr på den infrastruktur, der er tilgængelig?

Detektion og reaktion

Genkender medarbejderne den mistænkelige adfærd? Bliver hændelsen eskaleret rigtigt? Og hvor hurtigt og effektivt reagerer organisationen, når den gør?

Omfang

Fra den lette test til det lange forløb

Den samme ydelse kan køres som en kort, uvarslet test eller som et forløb, der strækker sig over måneder. Niveauet vælges ud fra jeres risikoprofil — ikke ud fra, hvad der lyder mest imponerende.

1

Cold Hit

Uvarslet fysisk stresstest med minimal forberedelse. Afdækker de mest oplagte svagheder og viser, hvordan medarbejderne reagerer på et pludseligt forsøg.

2–3 dage
2

Målrettet angrebssimulation

Planlagt simulation med forudgående OSINT og en gennemarbejdet dækhistorie mod én til to angrebsvektorer. Finder de sårbarheder, der kræver forberedelse at udnytte.

1–2 uger
3

Avanceret fuldskala

Flerfaset angreb fra en ressourcestærk og vedholdende aktør, der kombinerer flere angrebsveje. Det er her de sammenkædede svagheder dukker op — og her jeres detektion og reaktion for alvor bliver målt.

3–4 uger
4

Utraditionelle metoder

Angrebsvinkler ud over det sædvanlige. Efterligner avancerede trusselsaktører og insidere og afdækker de blinde vinkler, en beredskabsplan sjældent dækker. Hvert grænsesøgende element aftales enkeltvis.

4–6 uger
5

Langvarig APT-simulation

Vi agerer som en vedholdende trusselsaktør, der bevidst holder sig under radaren. Formålet er ikke at komme hurtigst muligt ind, men at finde ud af, om I opdager det — og hvor lang tid der går.

3–6 måneder
6

Værdikæde-infiltration

Angrebet udvides til leverandører, entreprenører og partnere med legitim adgang til jeres bygninger eller systemer. Alle involverede tredjeparter aftales med jer på forhånd — ingen testes uden aftale.

flere måneder

Niveauerne er en ramme, ikke en menu. Vi gennemgår dem på scoping-mødet og sammensætter forløbet efter jeres risikoprofil, jeres trusselsbillede og det, I skal kunne dokumentere. Omfang, varighed og pris fastlægges der og fremgår af tilbuddet. De to øverste niveauer designes individuelt, før noget sættes i gang.

De fleste starter ét niveau lavere, end de tror — og får mere ud af det. Har I aldrig fået sikkerheden vurderet udefra, anbefaler vi ofte at begynde med en baseline, så I har et målbart udgangspunkt at teste hårdere fra.

Se Security Assessment

Angrebskæden

Vi tester hele vejen ind
— ikke bare én dør

Et reelt angreb er en kæde af små skridt. Her er de syv, vi går igennem, afhængigt af det aftalte omfang og trusselsscenarie.

Trin 01

OSINT

Vi indsamler offentligt tilgængelig information og bygger billedet af jer: organisation, medarbejdere, leverandører, teknologi, faciliteter og arbejdsrutiner. Alt sammen uden at nogen registrerer det.

Trin 02

Rekognoscering

Observation på stedet: indgange, perimeter, medarbejderadfærd, leverancer, håndværkere og vagtskifte. Vi leder efter de mønstre, der gentager sig — det er dem, et angreb kan planlægges efter.

Trin 03

Pretext

Vi skaber en troværdig grund til at være der og til at tale med medarbejdere. Det tester reception, besøgsprocedurer, verifikation og sikkerhedskultur — under helt normale omstændigheder.

Trin 04

Fysisk adgang

Uautoriseret adgang gennem mennesker, processer eller fysiske sårbarheder: tailgating, adgangskort, låse, besøgsprocesser og andre barrierer. Vi bruger den vej, der er mest realistisk — ikke den mest opsigtsvækkende.

Trin 05

Intern bevægelse

Bevægelse gennem organisationen mod målet, mens vi undgår at blive opdaget. Kan vi nå teknikrum, serverrum, produktion eller ledelseskontorer? Og kan vi koble udstyr på undervejs?

Trin 06

Målet

Vi når og tilgår det aftalte mål: aktivet, dataene eller informationen. Alt dokumenteres — vi fjerner eller ændrer aldrig noget uden aftale.

Trin 07

Detektion og reaktion

Blev indtrængningen opdaget? Blev den eskaleret rigtigt? Hvor hurtigt og hvor effektivt reagerede organisationen? Det er ofte her, den største læring ligger.

Vi finder ikke bare svagheder. Vi finder realistiske angrebsveje.

Forskellen er afgørende. En liste over svagheder kan man diskutere og prioritere væk. En dokumenteret vej ind — med tidspunkter, fotos og de skridt vi tog — er svær at være uenig i, og let at handle på.

Leverancen

Hvad I får

Rapporten skal kunne bruges af både den sikkerhedsansvarlige, driften og ledelsen. Derfor indeholder den både den konkrete sti ind og den beslutning, den bør føre til.

  • Executive summary og en samlet risikovurdering
  • Beskrivelse af angrebsscenarie og metode
  • Kronologisk angrebsvej — skridt for skridt
  • Identificerede sårbarheder og observationer
  • Fotodokumentation, hvor det er relevant
  • Positive observationer — de kontroller, der faktisk virkede
  • Vurdering af mennesker, procedurer og teknik
  • Prioriterede og handlingsrettede anbefalinger
  • Ledelsesdebriefing med gennemgang af nøglefund
Referenceramme
  • ISO 27001 (Annex A)
  • CPTED
  • F&P Sikringsguiden
  • NIS2 / CER

Rammerne

Kontrolleret. Autoriseret. Sikkert.

Hver opgave gennemføres inden for en Rules of Engagement — et skriftligt regelsæt, I godkender, før vi går i gang.

Omfang, teknikker, følsomme områder, eskalationsprocedurer og sikkerhedsbegrænsninger fastlægges, før testen begynder. Vi aftaler, hvad der er acceptabel adfærd, hvilke områder der er off-limits, og hvem der til enhver tid kan stoppe testen.

Formelle godkendelser og juridiske dokumenter giver os tilladelse til at gennemføre opgaven. Et lille antal navngivne personer hos jer kender til testen, så en opdagelse kan verificeres og eskaleres korrekt — uden at det ender som en rigtig alarm.

Formålet er aldrig at forstyrre driften eller udstille medarbejdere. Vi styrker sikkerheden sammen.

Næste skridt

Test antagelserne.
Find vejen ind.

En kort samtale er som regel nok til at placere jer på stigen — og til at afklare, om I skal starte med en Security Assessment. Den koster ikke noget og forpligter ikke.