De vraag naar red teamtests, waarbij ingehuurde aanvallers maandenlang digitaal en fysiek inbreken zonder dat het personeel het weet, steeg in twee jaar met 25 tot 100 procent, zeggen gespecialiseerde beveiligingsbedrijven in het FD.
Tien dagen voor de Cyberbeveiligingswet ingaat wordt daarmee de duurste trede van de testladder verkocht: zo'n test kost tienduizenden euro's en loopt weken tot maanden. De zorgplicht die op 15 augustus begint vraagt daar niet om. Wat de wet voorschrijft is maatregel tien, oftewel beleid en procedures om de effectiviteit van maatregelen voor het beheersen van cyberbeveiligingsrisico's te beoordelen. Welke test dat bewijs oplevert bepaal je zelf, en dat verschil is voor een MKB'er al snel een factor tien in de offerte.
Wat een red team koopt dat een pentest niet levert
Een pentest onderzoekt een afgebakend systeem op kwetsbaarheden. Een red team krijgt een doel en alle wegen ernaartoe. Beveiligingsbedrijf Cocoon zet naar eigen zeggen soms tien mensen in op één aanval, met dronespecialisten, duikers, acteurs en mensen met een politie- of inlichtingenachtergrond. Eén beschreven aanpak: een kandidaat meesturen in een sollicitatieprocedure om te laten zien hoe makkelijk iemand van buiten naar binnen loopt. Alleen de bedrijfstop weet ervan.
Opdrachtgevers laten steeds meer toe, zegt Tim Gerding van Cocoon. Zijn teams mogen meer schade aanrichten en stoppen niet meer bij de eerste schil, maar gaan door tot ze niet verder kunnen. Tim Hulsbosch, hoofd cyberweerbaarheidstesten bij DNB, verdedigt de lange doorlooptijd zo: hoe sneller je iets doet, hoe groter de kans dat je gepakt wordt, en een Russische staatshacker kan jaren bezig zijn.
De uitkomst is tamelijk voorspelbaar. Een aanval lukt bijna altijd, en het FD tekent op dat de menselijke schakel voor de nepaanvallers meestal de makkelijkste weg naar binnen is.
Waar de wet een red team echt afdwingt
Voor één groep is dit geen keuze. Onder de Europese verordening DORA is DNB gemandateerd om financiële instellingen aan te wijzen die Threat Led Penetration Testing moeten uitvoeren. Wie het betreft krijgt daar een brief over. Zo'n test volgt het TIBER-EU-raamwerk, bootst realistische aanvalsscenario's na in productiesystemen en houdt binnen de instelling slechts een handvol mensen op de hoogte. Verloopt het proces volgens de eisen, dan geeft DNB een attestatie af waarmee de instelling de test kan aantonen.

Buiten de financiële sector ligt de lat lager. De NCSC-richtlijn waar de zorgplicht naar verwijst onderscheidt een kwetsbaarhedenscan, een penetratietest en een broncodereview; red teaming komt er niet in voor. En de Wet weerbaarheid kritieke entiteiten, de tweede wet die op 15 augustus ingaat, zet de klok pas in beweging na aanwijzing door een ministerie: een aangewezen entiteit krijgt dan negen maanden voor de risicobeoordeling en tien maanden voor de zorgplicht en de meldplicht. Die aanwijzingen volgen pas ná 15 augustus.
Geen plek meer voor 15 augustus? Dat hoeft ook niet
Geen enkele wet vraagt om een afgeronde red teamtest op 15 augustus. Wat die dag begint is registratie bij het NCSC en een zorgplicht onder toezicht van de Rijksinspectie Digitale Infrastructuur, met per sector een eigen toezichthouder. De vragen die daaruit voortkomen gaan over een periode en niet over een moment, en bewijs verzamel je alleen vooruit in de tijd.
Praktisch betekent dat: begin bij de trede die je nu wél haalt. Een kwetsbaarhedenscan en een pentest op je belangrijkste systemen leveren gedateerd bewijs en zijn binnen enkele weken in te plannen. Leg bevindingen, fixes en hertest vast in een logboek dat blijft lopen. Weet je nog niet zeker of je onder de wet valt, dan begint het bij een scope-check die bepaalt of je een belangrijke of een essentiële entiteit bent. Een red team wordt pas zinvol als detectie en respons bij je staan; zonder dat koop je voor tienduizenden euro's het antwoord dat je al kende.
Let ook op waar de cijfers vandaan komen. De stijging van 25 tot 100 procent is opgegeven door de partijen die de tests verkopen, in een markt waarin de wetgeving nu het beste verkoopargument is. Dat maakt de trend niet onwaar, maar het is geen onafhankelijke meting.
De testmarkt trekt naar twee uiteinden
Aan de onderkant komt validatie die permanent doorloopt: Horizon3 haalde deze week 250 miljoen dollar op voor pentesten dat continu draait in plaats van één keer per jaar. Aan de bovenkant staat een maandenlange menselijke aanval die vooral je detectie en je respons op de proef stelt. Wat daartussen ligt, het jaarrapport dat één week vastlegt, past het slechtst bij een norm die juist over alle andere weken gaat. Wie zijn testbudget nu opnieuw indeelt kiest dus niet tussen goedkoop en duur, maar tussen dekking over tijd en diepte op één moment.
Veelgestelde vragen
Bewijs dat vanzelf ontstaat
Een toezichthouder vraagt naar een periode, niet naar een map. Ik denk met je mee over welk bewijs je nodig hebt, ontwerp de processen eromheen en automatiseer het vastleggen ervan, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
