Active Directory-toets · dienst · vaste prijs per toets
Je weet welke wegen een aanvaller door je Windows-netwerk kan nemen
En in welke volgorde je ze dichtzet. secctl toetst je Active Directory met 51 controles, gekoppeld aan MITRE ATT&CK. Je krijgt een rapport met de bevindingen op volgorde van risico en per bevinding wat je eraan doet, en binnen 90 dagen een hertoets. We toetsen uitsluitend met jouw schriftelijke toestemming en binnen de scope die we samen vastleggen.
Vanaf € 2.950 per toets, inclusief nabespreking en hertoets. Geen offerte nodig.
- 51 controlesop de inrichting van je Active Directory
- MITRE ATT&CKper bevinding de techniek en de oplossing
- Hertoets binnen 90 dagenzodat je ziet wat is opgelost
- Vaste prijsper toets, inclusief intake en nabespreking
Zo verloopt een toets
Zes stappen, van intake tot hertoets. Je weet vooraf wat er gebeurt, wat buiten de scope blijft en wat het kost.
- Intake. In een gesprek van 30 minuten bepalen we de omvang: welk domein, hoeveel accounts, op afstand of op locatie.
- Scope en toestemming op papier. Je krijgt een scopeformulier en een toestemmingsverklaring. Iemand die namens je organisatie mag tekenen, tekent. Zonder handtekening begint de toets niet.
- De toets. De 51 controles draaien in je netwerk, op afstand of op locatie. Wat daarvoor nodig is, staat in het scopeformulier.
- Het rapport. Een PDF met de bevindingen op volgorde van risico, per bevinding de MITRE ATT&CK-techniek en wat je doet om het op te lossen.
- Nabespreking. Een uur online, met de mensen die het gaan oplossen.
- Hertoets. Binnen 90 dagen draait de toets opnieuw en zie je per bevinding of hij is opgelost.
Wat je krijgt
Een rapport dat je beheerder meteen kan gebruiken en dat je directie op één pagina begrijpt.
- De bevindingen op volgorde van risico, zodat je weet waar je begint.
- Per bevinding de MITRE ATT&CK-techniek, zodat je beheerder of leverancier precies weet waar het over gaat.
- Per bevinding wat je doet om het op te lossen.
- De aanvalspaden tussen systemen: welke zwakke plek naar welke volgende leidt.
- Het auditspoor van de toets: elke handeling, ook wat buiten de scope is geweigerd.
- Inloggegevens die tijdens de toets zichtbaar worden, staan afgeschermd in het rapport.
Zo blijft de toets binnen de lijnen
Een toets in je netwerk vraagt vertrouwen. Daarom zitten de regels in het gereedschap zelf, niet alleen in een afspraak.
Het gereedschap, Enumerate, weigert elke handeling buiten de scope die je hebt getekend. Een lege scope betekent: niets.
Elke handeling komt in een auditspoor dat alleen aangroeit en niet te wijzigen is, ook de handelingen die zijn geweigerd. Dat spoor krijg je bij het rapport.
Ingrijpende controles staan standaard uit. Ze gaan alleen aan als de scope dat toestaat.
Wachtwoorden en andere inloggegevens die tijdens de toets zichtbaar worden, schermt het gereedschap af voordat ze in het rapport komen.
Voor je directie
Vier korte stukken die je kunt doorsturen: waarom nu, wat het risico is, wat het kost en wat het oplevert.
Aanleiding
Je verzekeraar, een klant of je auditor vraagt of je netwerk is getest. Bijna elke organisatie met Windows-werkplekken draait op Active Directory: daar staan de accounts, de rechten en de wachtwoorden. Fouten in die inrichting stapelen zich in de loop van jaren op zonder dat iemand ze ziet.
Risico
Een aanvaller die het account van één medewerker in handen krijgt, kan via die fouten doorstoten naar het beheer van het hele netwerk. De toets laat zien of dat pad bij jullie bestaat en waar het begint, zodat IT het kan dichtzetten voordat iemand het gebruikt.
Kosten
€ 2.950 voor een omgeving tot 250 accounts, € 4.450 tot 1.000 en € 6.950 tot 2.500 accounts, exclusief btw. Eén vaste prijs per toets, met nabespreking en hertoets inbegrepen. Geen offerte, geen uren achteraf.
Wat het oplevert
Een lijst van wat er mis is, op volgorde van risico, met per punt wat IT eraan doet. Na de hertoets heb je het bewijs dat het is opgelost, voor je verzekeraar, je klant of je auditor.
Wat het kost
Eén vaste prijs per toets, naar de omvang van je omgeving. Exclusief btw, zonder offerte.
| Omvang | Omgeving | Per toets |
|---|---|---|
| Klein | tot en met 250 ingeschakelde accounts, één domein | € 2.950 |
| Middel | 251 tot en met 1.000 ingeschakelde accounts, één domein | € 4.450 |
| Groot | 1.001 tot en met 2.500 accounts, of meerdere domeinen in één forest | € 6.950 |
Inbegrepen: de intake, het scopeformulier en de toestemmingsverklaring, de uitvoering op afstand of op locatie, het rapport als PDF, een uur nabespreking en één hertoets binnen 90 dagen. Het oplossen van de bevindingen doet je eigen beheerder of leverancier; kom je liever op locatie, dan spreken we de reiskosten vooraf af.
Meer dan 2.500 accounts of meerdere forests? Plan een gesprek, dan krijg je een prijs op maat.
Veelgestelde vragen
Wat IT-beheerders en directies vragen voordat ze een toets laten doen.
Is dit een pentest?
Het is een toets van je Active Directory: 51 controles op de inrichting en de aanvalspaden, uitgevoerd door secctl, met een rapport en een hertoets. Een volledige pentest kijkt breder, bijvoorbeeld naar webapplicaties of medewerkers, en duurt langer. Wil je die breedte, dan hoor je dat in de intake.
Wat is er nodig in ons netwerk?
Dat leggen we in de intake vast en het staat in het scopeformulier. Je weet dus vooraf precies wat de toets aanraakt en wat niet.
Wie moet tekenen?
Iemand die namens je organisatie mag tekenen, zoals een directeur of bestuurder. Een toets zonder toestemming van de eigenaar van het netwerk is strafbaar; daarom begint de toets niet zonder handtekening.
Kan de toets iets verstoren?
De controles lezen vooral uit. Ingrijpende controles staan standaard uit en gaan alleen aan als dat in de scope staat. Elke handeling staat in het auditspoor dat je bij het rapport krijgt.
Wat doen we na het rapport?
Je beheerder of leverancier werkt de bevindingen af in de volgorde van het rapport. Binnen 90 dagen draait de toets opnieuw, en dan zie je per bevinding of hij is opgelost.
Eerst een gesprek, dan de scope
In 30 minuten bepalen we samen de omvang en wat de toets wel en niet aanraakt. Wil je eerst de software zien? Probeer Awareness of RiskCompass 30 dagen met je eigen organisatie.