Cold Hit
Uvarslet fysisk stresstest med minimal forberedelse. Afdækker de mest oplagte svagheder og viser, hvordan medarbejderne reagerer på et pludseligt forsøg.
Ydelse · Fysisk penetrationstest / Black Team Assessment
En kontrolleret og autoriseret test, hvor vi reelt forsøger at skaffe os uautoriseret adgang til jeres faciliteter og aktiver — med de metoder en rigtig angriber bruger. Vi tester ikke bare døre. Vi tester hele angrebskæden.
Fra 40.000 DKK ekskl. moms
Spørgsmålet
I har låse, adgangskort, CCTV og sikkerhedspolitikker.
Men virker de mod en beslutsom og velforberedt modstander?
De fleste sikkerhedsløsninger er valgt og indrettet ud fra, hvordan de skal virke. Sjældent ud fra, hvordan nogen ville forsøge at omgå dem.
En angriber følger ikke jeres procedurer, men leder efter det sted, hvor proceduren er upraktisk — og hvor nogen derfor har fundet en genvej.
Det eneste, der giver et ærligt svar, er at lade nogen forsøge. Under aftalte rammer, med jeres skriftlige tilladelse.
Pris
Alle priser er ekskl. moms og vejledende. Omfang og pris for større forløb fastlægges på scoping-mødet og fremgår af tilbuddet. Priserne følger nettoprisindekset med årlig regulering. Udlæg til transport, ophold og materiel afregnes efter forbrug og aftales på forhånd.
Hvad vi tester
Hvilke af dem der indgår, afhænger af det aftalte omfang og trusselsscenarie. Vi anbefaler kombinationen — I beslutter den.
Vi kortlægger, hvad der offentligt kan findes om jeres organisation, medarbejdere, leverandører, teknologi, faciliteter og arbejdsrutiner — og hvad det giver en angriber at arbejde med.
Observation af indgange, perimeter, medarbejderadfærd, leverancer, håndværkere, vagtskifte og andre driftsmønstre. Det, der gentager sig, kan planlægges efter.
Realistiske pretekster afprøver reception, medarbejdere, vagtpersonale og de verifikationsprocedurer, I har beskrevet. Formålet er at teste processen — ikke at udstille den enkelte.
Porte, døre, adgangskort, besøgsprocesser, tailgating, låse og øvrige fysiske barrierer. Vi afprøver både teknikken og den måde, den bruges på til daglig.
Kan en betroet tredjepartsrolle efterlignes eller udnyttes? Rengøring, teknikere, bud og håndværkere har ofte en adgang, ingen sætter spørgsmålstegn ved.
Forsøg på at nå teknikrum, serverrum, kontrolrum, produktionsområder, ledelseskontorer eller andre følsomme lokaler bag den første barriere.
Når adgangen er opnået: kan en angriber bevæge sig videre, tilgå følsomme oplysninger eller koble udstyr på den infrastruktur, der er tilgængelig?
Genkender medarbejderne den mistænkelige adfærd? Bliver hændelsen eskaleret rigtigt? Og hvor hurtigt og effektivt reagerer organisationen, når den gør?
Omfang
Den samme ydelse kan køres som en kort, uvarslet test eller som et forløb, der strækker sig over måneder. Niveauet vælges ud fra jeres risikoprofil — ikke ud fra, hvad der lyder mest imponerende.
Uvarslet fysisk stresstest med minimal forberedelse. Afdækker de mest oplagte svagheder og viser, hvordan medarbejderne reagerer på et pludseligt forsøg.
Planlagt simulation med forudgående OSINT og en gennemarbejdet dækhistorie mod én til to angrebsvektorer. Finder de sårbarheder, der kræver forberedelse at udnytte.
Flerfaset angreb fra en ressourcestærk og vedholdende aktør, der kombinerer flere angrebsveje. Det er her de sammenkædede svagheder dukker op — og her jeres detektion og reaktion for alvor bliver målt.
Angrebsvinkler ud over det sædvanlige. Efterligner avancerede trusselsaktører og insidere og afdækker de blinde vinkler, en beredskabsplan sjældent dækker. Hvert grænsesøgende element aftales enkeltvis.
Vi agerer som en vedholdende trusselsaktør, der bevidst holder sig under radaren. Formålet er ikke at komme hurtigst muligt ind, men at finde ud af, om I opdager det — og hvor lang tid der går.
Angrebet udvides til leverandører, entreprenører og partnere med legitim adgang til jeres bygninger eller systemer. Alle involverede tredjeparter aftales med jer på forhånd — ingen testes uden aftale.
Vi finder ikke bare svagheder. Vi finder realistiske angrebsveje.
Forskellen er afgørende. En liste over svagheder kan man diskutere og prioritere væk. En dokumenteret vej ind — med tidspunkter, fotos og de skridt vi tog — er svær at være uenig i, og let at handle på.
Leverancen
Rapporten skal kunne bruges af både den sikkerhedsansvarlige, driften og ledelsen. Derfor indeholder den både den konkrete sti ind og den beslutning, den bør føre til.
Næste skridt
En kort samtale er som regel nok til at placere jer på stigen — og til at afklare, om I skal starte med en Security Assessment. Den koster ikke noget og forpligter ikke.