Externe Security Audit
Wat:
In opdracht van en in nauwe samenwerking met een Middelgroot Vlaams Lokaal Bestuur hebben we een omvangrijke en diepgaande security audit uitgevoerd. De scope bestond uit een gecombineerde aanpak: een black-box analyse van de volledige externe infrastructuur en een white-box assessment van geselecteerde interne systemen, aangevuld met een geautoriseerde social engineering-test.
Hoe & mijn bijdrage (Offensive Testing):
Binnen het auditteam heb ik mij gefocust op de offensieve aspecten van de fysieke en technische beveiliging. Tijdens de social engineering-oefening slaagden we erin om ongehinderd en zonder badge-identificatie fysieke toegang te verkrijgen tot gevoelige kantoorgebieden. Technische tests ter plaatse toonden aan dat onbeveiligde netwerkpoorten en een gebrek aan endpoint hardening (zoals onbeperkte BIOS-toegang op gekoppelde testlaptops) directe risico’s vormden.
Daarnaast hebben we kwetsbaarheden in het publieke netwerkoppervlak blootgelegd, zoals verouderde frontend-bibliotheken (outdated jQuery), blootgestelde Aruba-beheerinterfaces over IPv6 op het gastennetwerk, en ontbrekende security headers (DNSSEC & HSTS).
Resultaat & impact:
Alle bevindingen zijn objectief gekwantificeerd via de CVSS v3.1-standaard en gebundeld in een vertrouwelijk, professioneel auditrapport. We hebben de klant voorzien van pragmatische en direct toepasbare mitigerende adviezen (zoals het uitschakelen van legacy protocollen, endpoint-hardening baselines, netwerksegmentatie-checks en gerichte security awareness-trainingen voor medewerkers).
Wat ik hieruit heb geleerd:
- Praktische vertaalslag: Ik heb geleerd om complexe technische bevindingen te vertalen naar concrete, risicogerichte adviezen. Het is cruciaal om niet alleen een probleem te identificeren, maar ook de zakelijke impact ervan uit te leggen aan de klant.
- De menselijke factor: Het succes van de social engineering-test toonde aan dat techniek alleen niet volstaat. Ik heb ervaren hoe essentieel security awareness is en hoe ik dit op een constructieve manier kan communiceren zonder dat medewerkers zich in een defensieve positie gedrongen voelen.
- Methodiek: Door het consequent toepassen van de CVSS v3.1-standaard heb ik geleerd om dreigingen objectief te prioriteren. Dit helpt mij om als auditor de focus te leggen op wat écht kritiek is voor de continuïteit van de organisatie.