De vorige blog ging het over waar je op let bij het kiezen van een IT-partner. Deze keer maak ik één van onze eigen diensten volledig transparant.
In het kort
- Een Cyber Threat Assessment duurt ongeveer een week, meekijkend op je netwerk, zonder dat je productie of kantoorwerk daar iets van merkt.
- Je krijgt aan het eind een rapport met wat we vonden, en een concreet advies, geen verkooppraatje verpakt als analyse.
- Vinden we iets acuuts, dan melden we dat meteen, niet pas in het eindrapport.
- Het rapport is van jou. Je mag het ook gebruiken bij een andere IT-partij.
- Vinden we weinig? Dan is dat ook een antwoord, en geen weggegooid geld.
Wat gebeurt er precies, van aanvraag tot rapport?
Na aanmelding plaatsen we een sensor in je netwerk die het verkeer analyseert, zonder in te grijpen op je systemen. Die staat ongeveer een week te kijken: welk verkeer gaat er over je netwerk, welke apparaten praten met elkaar, en zijn er signalen van kwetsbaarheden, verkeerd geconfigureerde toegang of activiteit die niet hoort te gebeuren.
Na die week analyseren we de resultaten en zetten we ze om in een rapport: wat we zagen, wat dat betekent, en wat de belangrijkste vervolgstap zou zijn. Dat rapport bespreken we met je, in gewone taal, niet in een lijst technische termen zonder uitleg.
Merken wij als productie hier iets van tijdens die week?
Nee, en dat is bewust zo ingericht. De sensor luistert mee, hij grijpt niet in. Er wordt niets actief getest op een manier die machines of systemen kan laten haperen. Dat is precies waarom we dit "zonder impact op productie" noemen, niet als marketingzin, maar als technische keuze in hoe de scan werkt.
Welke tools of methode gebruiken jullie, en waarom zonder impact op productie?
We werken met Fortinet's eigen Cyber Threat Assessment-methodiek: passieve monitoring die netwerkverkeer analyseert zonder actief in systemen in te grijpen. Dat is een bewuste keuze, juist voor productieomgevingen waar een actieve scan (die machines wél kan laten reageren) een risico op zichzelf zou zijn.
Voor kantooromgevingen zonder productieapparatuur is dat risico kleiner, maar we hanteren dezelfde voorzichtige aanpak. Liever een keer te voorzichtig dan een storing veroorzaken met het testen zelf.
Wat staat er precies in het eindrapport?
Een overzicht van wat er op je netwerk gevonden is: kwetsbaarheden, verdachte activiteit, applicaties die risico's met zich meebrengen, en hoe je beveiliging zich verhoudt tot vergelijkbare bedrijven. Daarbovenop een concreet advies: wat zou de eerste, belangrijkste stap zijn om de grootste risico's te verkleinen.
Het is geen lijst met honderd punten waar je niets mee kunt. We wegen mee wat het belangrijkst is om als eerste aan te pakken.
Is het een verkooppraatje verpakt als rapport, of een eerlijke analyse?
Dat is een terechte vraag, en het eerlijke antwoord is: het rapport wijst uit wat er te vinden is, dat kunnen we niet naar onze hand zetten. Wat we wél doen, is daarna een advies geven, en dat advies hoeft niet automatisch te zijn dat je bij ons een vervolgtraject start.
Als de uitkomst is dat je maar één ding hoeft aan te passen, zeggen we dat ook. Zie ook de volgende blog in deze reeks, die dieper ingaat op wat er gebeurt als we iets ergs vinden, of juist niet.
Wat als jullie iets vinden dat wij liever zelf oplossen, niet via jullie?
Dan is dat prima. Het rapport en het advies zijn van jou, ongeacht wie de uitvoering doet. We geven liever een eerlijk advies dat je zelf kunt oppakken, dan dat we een probleem groter maken dan het is om een opdracht binnen te halen.
Hoe lang duurt het voordat ik weet waar ik aan toe ben?
Reken op ongeveer een week voor de meetperiode, en een gesprek kort daarna waarin we het rapport doornemen. Je hoeft dus niet wekenlang te wachten op duidelijkheid.
Wat gebeurt er als jullie tijdens de scan iets acuuts vinden?
Dan wachten we niet tot het eindrapport. Vinden we tijdens de meetweek al iets dat direct aandacht nodig heeft, dan nemen we meteen contact op. Een eindrapport is bedoeld om het totaalbeeld te geven, niet om urgente zaken op te sparen.
Tot slot
Een Cyber Threat Assessment is geen black box: sensor erin, een week meekijken zonder impact op je werk, en een helder rapport met een concreet advies waar je zelf iets mee kunt — bij ons of ergens anders. Dat is precies het soort transparantie waar de vorige blog in deze reeks over ging: niet vertrouwen op beloftes, maar op hoe iets werkt.
Volgende keer in deze reeks: hoe je referenties checkt bij een IT-partij, inclusief bij ons.
Wil je zelf ervaren hoe dit proces eruitziet?
Vraag een Cyber Threat Assessment aan →
Eerst liever een toelichting zonder verplichtingen? Plan dan een kwartiertje met mij.
Plan een kwartiertje met Marcel →
Wat een Cyber Threat Assessment in de praktijk oplevert: stap voor stap