Tegenwoordig is alles verbonden met het internet, van onze alledaagse voorwerpen (horloges, smartphones, lampen...) tot de meeste diensten die we gebruiken (gezondheid, belastingen, verkoopsites, banken, e-mails...). Al deze elementen moeten worden beschermd. Het is mijn taak om mezelf in de schoenen van een hacker te verplaatsen om kwetsbaarheden te identificeren en bedrijven in staat te stellen de beveiliging van hun producten en IT-systemen te verbeteren.
Ons interventiekader wordt bepaald door de wet, maar ook door onze klanten. We gaan nooit over die grenzen heen.
Een technische audit duurt één tot twee weken. We beginnen met generieke tests en evolueren naar steeds nauwkeurigere scenario's. Binnen een beperkt tijdsbestek identificeren we zoveel mogelijk kwetsbaarheden om de klant een concreet beeld te geven van het beveiligingsniveau van de gecontroleerde perimeter. Aan het einde van deze technische fase gaan we verder met het schrijven van het auditrapport waarmee we onze resultaten aan de klant presenteren. Dit bevat ook informatie over hoe een aanvaller kan profiteren van de geïdentificeerde kwetsbaarheden, evenals adviezen over hoe zijn bedrijf kan worden beschermd.
Het komt voor dat we niets vinden, maar dat gebeurt zelden omdat het een zeer hoge mate van volgroeidheid vereist op het gebied van cyberbeveiligingskwesties.
Klanten zijn eigenlijk heel tevreden als we kwetsbaarheden ontdekken. Het auditrapport stelt hen in staat om de beveiliging van hun producten en informatiesystemen te verbeteren.
Teamwerk is fundamenteel. Tijdens een technische audit zijn we zelden alleen, we werken meestal met z'n tweeën. Pentesten is geen gebied waarin iedereen op zichzelf werkt. We wisselen constant informatie uit binnen ons team.
Pentesten is een voortdurend evoluerend vakgebied met nieuwe technologieën en technieken. Er is altijd iets te leren, en dat vind ik leuk. Wat de negatieve aspecten betreft, kan de beperking van interventiebereiken frustrerend zijn. Soms weten we dat we veel verder hadden kunnen gaan in het blootleggen van kwetsbaarheden maar moesten we stoppen.
Als eerste zijn ze nieuwsgierig. Mensen vragen me ook vaak of ik het Facebook-account van een vriend even wil hacken... Over het algemeen zijn de reacties best positief en grappig. Ik word ook geconfronteerd met het cliché van de pentester met zijn hoodie; mensen verwachten geen vrouw.
Met de nodige ervaring zijn we in staat om audits in hun geheel te managen, van de pre-sales tot en met de presentatie van de audit aan de klant. De functie omvat dan een deel dat gericht is op projectmanagement. Bij Orange Cyberdefense is het ook mogelijk om door te stromen naar technische functies of functies in managementexpertise, en ook naar andere beroepen op het gebied van cybersecurity, op een meer crossfunctionele manier.
Wanneer je begint, ben je wellicht geneigd te veel te vertrouwen op het automatisch opsporen van kwetsbaarheden. Dit wekt de indruk dat de tools al het werk doen, wat verre van het geval is. Die tools moeten verstandig worden ingezet en worden aangevuld met gerichte handmatige tests.
Nooit, godzijdank! In tegenstelling tot wat je je misschien voorstelt komen we niet met deze verleidingen in aanraking. Onze klanten vertrouwen ons uiterst waardevolle en gevoelige gegevens toe, we kunnen geen twijfel laten bestaan over onze integriteit.
Opmerkingen
* De voornaam is gewijzigd.