Cybersecurity voor complexe IT- en OT-omgevingen
Senior specialisten, versterkt door AI
Red teaming onderzoekt of een capabele aanvaller een vooraf vastgesteld doel binnen de organisatie kan bereiken. De operatie richt zich niet op afzonderlijke kwetsbaarheden, maar volgt volledige attack paths. Van reconnaissance en initial access tot privilege escalation, lateral movement en toegang tot kritieke systemen, gevoelige data of operationele processen.
Technologie, mensen, procedures, detectie en respons worden beoordeeld als één samenhangende verdedigingslinie. Het red team past de werkwijze tijdens de operatie aan en gebruikt realistische tactics, techniques and procedures om security controls te omzeilen, toegang te behouden en het afgesproken doel te bereiken. De uitvoering blijft gebonden aan vooraf vastgestelde rules of engagement, veiligheidsgrenzen en escalatieprocedures.
Scenario’s worden gebaseerd op het dreigingsprofiel, de kritieke assets en de operationele context van de organisatie. Activiteiten worden gemapt op MITRE ATT&CK en kunnen bestaan uit technisch binnendringen, social engineering en, waar relevant, fysieke toegangsscenario’s in nauwe samenwerking met Triangular Group Insights. Threat-led oefeningen kunnen daarnaast worden afgestemd op TLPT, TIBER-EU en DORA.
De uitkomst is een gevalideerde reconstructie van de aanval. Deze laat zien welke controls de operatie hebben gestopt, welke signalen zijn gedetecteerd en waar de aanvaller onopgemerkt kon blijven. Technische teams krijgen inzicht in het volledige attack path, vastgestelde detectiegaten en concrete verbetermaatregelen. Management krijgt een feitelijke beoordeling van de operationele weerbaarheid en de besluiten die nodig zijn om deze te versterken.

DeepBlue is aangesloten bij Cyberveilig Nederland
Een red team operatie brengt in kaart welke aanvalspaden binnen de bestaande verdediging nog uitvoerbaar zijn. De operatie toetst niet alleen technische controls, maar ook detectie, escalatie, besluitvorming en de samenwerking tussen SOC, IT, securityteams en management.
Iedere operatie start met een dreigingsscenario dat aansluit op de sector, kritieke assets en het verwachte gedrag van de aanvaller. Het red team werkt vanuit reconnaissance en initial access toe naar privilege escalation, lateral movement en het afgesproken operationele doel. De operatie loopt door totdat het doel is bereikt, de activiteit wordt gedetecteerd en gestopt of een vooraf vastgestelde stopconditie van toepassing is.
MITRE ATT&CK biedt de structuur voor het vastleggen van gebruikte technieken, waargenomen controls en detectiemogelijkheden. De analyse maakt onderscheid tussen controls die verdere voortgang hebben geblokkeerd, controls die bruikbare telemetrie hebben gegenereerd en controls die zonder detectie konden worden omzeild. Zo ontstaat een technisch onderbouwd beeld van de werking van de verdediging over het volledige attack path.
Voor organisaties binnen de financiële sector, overheid, defensie, energie, logistiek en kritieke infrastructuur levert red teaming technisch bewijs van operationele weerbaarheid onder realistische omstandigheden. Waar relevant kan de operatie aansluiten op TLPT, TIBER-EU, DORA en NIS2. De bevindingen vormen directe input voor detection engineering, incident response-procedures, securityarchitectuur en bestuurlijke besluitvorming.
Een red team operatie moet realistisch blijven zonder onbeheersbare operationele risico’s te introduceren. Doelstellingen, target assets, veiligheidsgrenzen, stopcondities, escalatieprocedures en toegestane technieken worden daarom vooraf vastgelegd. Deze rules of engagement bepalen de bewegingsruimte van het red team en de omstandigheden waaronder activiteiten moeten worden gepauzeerd of bekendgemaakt.
De operatie wordt afgestemd op het volwassenheidsniveau, het dreigingsprofiel en de kritieke processen van de organisatie. Een beperkte inzet kan zich richten op één attack path of een specifieke detectievraag. Een bredere operatie kan technisch binnendringen, identity compromise, social engineering, fysieke toegang en langdurige persistence combineren. Ook wordt vooraf bepaald welke stakeholders op de hoogte zijn en welke interne teams buiten de operatie worden gehouden.
De waarde van red teaming ontstaat door realistische druk op de verdediging. Het red team opereert daarom zelfstandig binnen het afgesproken mandaat en past technieken aan wanneer controls, defenders en operationele omstandigheden veranderen. Het doel is niet onbeperkte compromittering, maar technisch bewijs van de werking van preventie, detectie, escalatie en respons tegen een capabele en persistente aanvaller.

De operatie wordt opgebouwd rond een gedefinieerde cyber actor, doelstelling en campagneprofiel. Technieken worden geselecteerd op basis van relevante threat intelligence en gemapt op MITRE ATT&CK. Tooling, infrastructuur en werkwijze worden aangepast om te bepalen of de bestaande verdediging de gesimuleerde aanvaller kan stoppen voordat het operationele doel wordt bereikt.

Phishing, pretexting, telefonische benadering en andere mensgerichte technieken kunnen onderdeel zijn van het attack path. Het onderzoek bepaalt of identities, procedures en escalatieroutes kunnen worden misbruikt om toegang of informatie te verkrijgen. De beoordeling richt zich op de werking van controls en processen, niet op individuele medewerkers.

Digitale aanvalspaden kunnen in nauwe samenwerking met Triangular Group Insights worden gecombineerd met fysieke toegangsscenario’s. Activiteiten kunnen bestaan uit pretexting, tailgating, ongeautoriseerde toegang en het gecontroleerd plaatsen van apparatuur. Fysieke toegang wordt beoordeeld als onderdeel van het volledige attack path en niet als een losstaand assessment.

Gerichte aanvalstechnieken worden uitgevoerd om vast te stellen of het SOC, EDR, SIEM en andere detectiecontrols bruikbare telemetrie en concrete meldingen genereren. De operatie legt vast welke activiteiten zijn gedetecteerd, hoe snel onderzoek en escalatie op gang kwamen en of responseprocedures werkten zoals bedoeld. De uitkomsten vormen directe input voor detection engineering en verdere versterking van de blue team-capaciteit.
Een red team operatie is relevant wanneer de basismaatregelen op orde zijn en moet worden vastgesteld hoe de volledige verdediging functioneert tegen een gecoördineerde aanval. Dit is met name zinvol na grote beveiligingsinvesteringen, bij ingrijpende veranderingen in de omgeving, binnen gereguleerde weerbaarheidsprogramma’s of wanneer bestuur en directie technisch bewijs nodig hebben van de actuele defensieve capaciteit.
Een penetratietest richt zich op het identificeren en valideren van kwetsbaarheden binnen een afgebakende technische scope. Red teaming onderzoekt of een capabele aanvaller een breder operationeel doel kan bereiken door technisch binnendringen, identity abuse, social engineering en andere aanvalstechnieken te combineren. Daarbij worden ook detectie, escalatie en respons beoordeeld.
De doorlooptijd hangt af van het operationele doel, de scope, het gewenste niveau van geheimhouding en het aantal aanvalspaden. Een gerichte operatie kan enkele weken duren. Brede operaties met meerdere omgevingen, social engineering of fysieke toegang kunnen langer lopen. Voorbereiding, uitvoering, analyse en debriefing maken allemaal deel uit van de opdracht.
De groep die vooraf wordt geïnformeerd, blijft zo klein als operationeel verantwoord is. Meestal bestaat deze uit een control group met mandaat voor veiligheid, escalatie en juridische grenzen. SOC-, IT- en securityteams kunnen buiten de operatie worden gehouden wanneer het doel is om detectie en respons onder realistische omstandigheden te toetsen.
Ja, mits vooraf duidelijke rules of engagement zijn vastgesteld. Kritieke systemen, verboden technieken, stopcondities en escalatieprocedures worden vooraf vastgelegd. Activiteiten met een verhoogd risico kunnen worden gesimuleerd, beperkt of afzonderlijk afgestemd wanneer beschikbaarheid, veiligheid of bedrijfscontinuïteit geraakt kunnen worden.
Na afloop wordt het volledige attack path gereconstrueerd en technisch onderbouwd. De rapportage laat zien welke technieken succesvol waren, welke controls verdere voortgang blokkeerden en waar detectie of escalatie tekortschoot. Een aansluitende purple team sessie kan de bevindingen vertalen naar verbeterde detecties, playbooks en security controls.
Bespreek een securityvraagstuk, actueel risico of complexe IT- of OT-omgeving met een van onze senior specialisten. Het eerste gesprek richt zich op de technische context, operationele randvoorwaarden en de meest passende vervolgstappen.
Kan het niet wachten?
Bel ons op +31 (0) 70 290 6 290
of stuur een email naar info@deepbluesecurity.nl
Inzichten, lessen uit het veld en sectorspecifieke verdieping over cybersecurity in IT en OT.