Social Engineering Test

Testen hoe goed jullie organisatie beveiligd is tegen cybercriminaliteit? Bij Tozetta testen we niet alleen systemen, maar ook de menselijke factor: via phishing, telefonisch contact of een fysiek bezoek aan jullie pand.

Ontdek hieronder wat een social engineering opdracht voor jullie organisatie kan betekenen, van een laagdrempelige phishingtest tot een volledige fysieke en online aanvalssimulatie.

  • Fysieke en online kwetsbaarheden in kaart
  • Creeer awareness bij medewerkers
  • Transparant en duidelijk proces
Fysieke toegang testen tijdens een social engineering opdracht van Tozetta

[ 01 ] Social Engineering

Wat is social engineering?

Social engineering is een specifieke vorm van een cyberaanval waarbij de menselijke factor wordt misbruikt om toegang tot informatie of systemen te krijgen. Dit kan gebeuren via phishing per telefoon of mail, of iemand die fysiek probeert binnen te breken.

01

Wat is social engineering?

Social engineering is een specifieke vorm van een cyberaanval waarbij niet de techniek, maar de mens het doelwit is. Een aanvaller probeert door misleiding toegang te krijgen tot informatie, systemen of gebouwen, zonder ook maar één kwetsbaarheid in software te hoeven misbruiken.
02

Hoe werkt een aanval?

Elke opdracht begint met OSINT: openbare informatie over de organisatie en medewerkers. Op basis daarvan bouwen wij een geloofwaardig scenario, dat we vervolgens uitvoeren via e-mail, telefoon of een fysiek bezoek aan jullie pand.
03

Wie voert dit uit?

Onze opdrachten worden uitgevoerd door gecertificeerde ethisch hackers, dezelfde professionals die ook jullie pentests uitvoeren. Zij werken volgens een vooraf afgestemde scope en rapporteren objectief en discreet.

[ 02 ] Aanvalsvormen

Fysieke vs. online aanval

Een social engineering opdracht kan volledig op afstand plaatsvinden, of juist fysiek op locatie. Kies hieronder een aanvalsvorm en bekijk welke methodes daarbij horen.

Digitale aanval, op afstand

Bij een online social engineering aanval benaderen wij jullie medewerkers volledig op afstand, via e-mail of telefoon, om te testen of zij gevoelige informatie prijsgeven of op een kwaadaardige link klikken.

OSINT-onderzoek

Openbare informatie over medewerkers en de organisatie verzamelen om een geloofwaardig scenario te bouwen.

01

Phishing aanval

Een gecontroleerde phishingmail versturen naar (een deel van) de organisatie om klikgedrag en meldingsbereidheid te meten.

02

Spearphishing

Een gepersonaliseerde phishingmail gericht op specifieke personen of afdelingen, op maat gemaakt met OSINT-informatie.

03

Vishing (telefonische phishing)

Telefonisch contact opnemen onder een vals voorwendsel om vertrouwelijke informatie of toegang te verkrijgen.

04

Certificeringen

Onze ethisch hackers zijn breed gecertificeerd

Van OffSec tot Hack The Box: het team van Tozetta houdt de lat hoog met internationaal erkende en praktische certificeringen. Deze diepgaande expertise zetten we dagelijks in bij iedere pentest, zodat organisaties kunnen rekenen op hoogwaardige en diepgaande beveiligingsonderzoeken.

OSCP

OSCP

Offensive Security Certified Professional

OSWE

OSWE

Offensive Security Web Expert

OSEP

OSEP

Offensive Security Experienced Penetration Tester

OSED

OSED

Offensive Security Exploit Developer

OSCE3

OSCE3

Offensive Security Certified Expert 3

CPTS

CPTS

HTB Certified Penetration Testing Specialist

CWEE

CWEE

HTB Certified Web Exploitation Expert

CWES

CWES

HTB Certified Web Exploitation Specialist

AED

AED

Android Exploit Developer

APIsec

APIsec

API Penetration Testing

eWPT

eWPT

Web Application Penetration Tester

BED

BED

Browser Exploit Design

Corelan

Corelan

Windows Expert-Level Stack Exploit Dev

OSCP

OSCP

Offensive Security Certified Professional

OSWE

OSWE

Offensive Security Web Expert

OSEP

OSEP

Offensive Security Experienced Penetration Tester

OSED

OSED

Offensive Security Exploit Developer

OSCE3

OSCE3

Offensive Security Certified Expert 3

CPTS

CPTS

HTB Certified Penetration Testing Specialist

CWEE

CWEE

HTB Certified Web Exploitation Expert

CWES

CWES

HTB Certified Web Exploitation Specialist

AED

AED

Android Exploit Developer

APIsec

APIsec

API Penetration Testing

eWPT

eWPT

Web Application Penetration Tester

BED

BED

Browser Exploit Design

Corelan

Corelan

Windows Expert-Level Stack Exploit Dev

Kevin van den Eshof

Een aanvaller kijkt niet alleen naar je systemen, maar naar je hele organisatie. Waar de techniek goed beveiligd is, kan menselijk gedrag een andere route naar binnen bieden. Met social engineering testen we die route in de praktijk.

Kevin van den Eshof

Mede-oprichter & Particulier Onderzoeker, Tozetta

[ 03 ] Waarom Tozetta

Waarom een social engineering opdracht bij Tozetta?

Een social engineering test is een goede manier om inzichtelijk te maken hoe kwetsbaar je medewerkers en organisatie zijn voor een cybercrime aanval. Bij Tozetta onderzoekt een professional hoe weerbaar jullie mensen zijn tegen misleiding, zowel online als fysiek op locatie.

Een security awareness training is vervolgens een van de manieren om medewerkers meer bewust te maken van de risico's en hoe ze erop kunnen reageren.

Gecertificeerde professionalsOnopvallend & discreetObjectief & vertrouwelijk
Neem contact op
Ethisch hacker van Tozetta

[ 04 ] Ons proces

Hoe werkt een social engineering opdracht?

Ethisch hackers van Tozetta bespreken de aanpak van een social engineering opdracht
01

Kennismaking & scope

In een vrijblijvend gesprek bepalen we samen welke scenario's, afdelingen en aanvalsvormen we testen, fysiek en/of online.

02

OSINT & voorbereiding

Onze professionals verzamelen openbare informatie en bereiden een geloofwaardig scenario voor, afgestemd op jullie organisatie.

03

Uitvoering

De afgesproken aanval wordt uitgevoerd, van een phishingmail tot een fysiek bezoek op locatie, met oog voor discretie.

04

Rapportage & debrief

Een helder rapport in Tozetta Reports, gevolgd door een gezamenlijke terugkoppeling en advies voor vervolgstappen.

Ian van der Wurff, ethisch hacker

Ik heb mijn 5+ jaar aan ervaring als ethisch hacker bekroond met een OSCP, OSED, OSWE, OSEP & OSCE3 Certificaat. Met mijn kennis zorg ik ervoor dat jullie Netwerken, Websites en Mobiele applicaties uitvoerig getest worden.

OSCP
OSED
OSWE
OSEP
OSCE3

[ 05 ] Investering

Social Engineering prijzen

Bij Tozetta willen wij erg transparant zijn over de prijzen van een Social Engineering opdracht. Van een laagdrempelige phishingtest op basis van één e-mail tot een volledige fysieke en online aanvalssimulatie.

Twijfel je welk pakket bij jullie past? Neem vooral contact op, maatwerk behoort ook tot de mogelijkheden.

Wat kost een social engineering opdracht?

Social Engineering prijzen

Bij Tozetta bieden wij binnen iedere opdracht de hoogste kwaliteit. Bij ieder project bieden wij de volgende meerwaarde:

  • Wij testen altijd met gecertificeerde professionals
  • Elke opdracht start met een vrijblijvende scope-bepaling
  • Uitgebreide rapportage inclusief verbeterplan in Tozetta Reports
  • Persoonlijke debrief na afronding van de opdracht
  • Discreet en zorgvuldig uitgevoerd, altijd binnen afgesproken grenzen

Social Engineering light

Laagdrempelige eerste kennismaking

1295

  • 1 phishing e-mail naar de hele organisatie
  • Volledig online, geen fysieke aanvalscomponent
  • Overzicht van klik- en meldgedrag
Neem contact op

Social Engineering basic

De standaard phishingtest

1895

  • Basic OSINT onderzoek
  • Phishing aanval
  • Fysieke briefpost
Neem contact op
Meest gekozen

Social Engineering business

Gericht op specifieke afdelingen

2695

  • Advanced OSINT onderzoek
  • Phishing aanval
  • Spear phishing aanval op twee afdelingen
  • Fysieke briefpost
Neem contact op

Social Engineering professional

Volledige fysieke & online simulatie

4995

  • Advanced OSINT onderzoek
  • Spear phishing op elke afdeling
  • Fysiek bezoek door acteur
  • WiFi-spoofing
  • Fysieke briefpost
Neem contact op

Veelgestelde Social Engineering vragen

Wat houdt het Social Engineering light pakket in?
Het Social Engineering light pakket is een volledig online test op basis van één phishing e-mail die naar de gehele organisatie wordt verstuurd. Zo krijg je op een laagdrempelige en betaalbare manier inzicht in het klik- en meldgedrag van medewerkers, zonder fysieke aanvalscomponent. Dit pakket is ideaal als eerste kennismaking met social engineering testen.
Wat is Wifi-Spoofing?
WiFi-spoofing is een techniek waarbij een aanvaller een nep draadloos netwerk creëert om gebruikers te misleiden, zodat ze verbinding maken met dit valse netwerk. De aanvaller stelt een draadloos toegangspunt in met een naam die lijkt op die van een vertrouwd netwerk. Hierdoor maken gebruikers verbinding met het valse netwerk. Eenmaal verbonden kan de aanvaller de gegevens onderscheppen en monitoren die tussen de gebruiker en het internet worden verzonden. Dit type aanval brengt aanzienlijke beveiligingsrisico's met zich mee, omdat het ongeoorloofde toegang geeft tot gevoelige informatie zoals inloggegevens, persoonlijke gegevens of financiële informatie. Aanvallers kunnen ook verdere aanvallen lanceren, zoals man-in-the-middle-aanvallen, om de communicatie tussen de gebruiker en de beoogde bestemming te manipuleren of af te luisteren.
Wat is Bluetooth Pentesten?
Bluetooth pentesten verwijst naar het uitvoeren van een beveiligingsonderzoek (pentest) op Bluetooth-technologie om zwakke punten en kwetsbaarheden te identificeren. Tijdens zo'n test evalueert een beveiligingsexpert de Bluetooth-implementatie op apparaten, zoals smartphones, headsets, of IoT-apparaten, om potentiële risico's te ontdekken. De test kan verschillende aanvalsscenario's omvatten, zoals het koppelen met apparaten zonder toestemming, het onderscheppen van Bluetooth-verkeer, of het uitvoeren van zogenaamde "man-in-the-middle" aanvallen. Kwetsbaarheden in de Bluetooth-implementatie kunnen leiden tot ongeautoriseerde toegang, datadiefstal of het overnemen van het apparaat door een kwaadwillende aanvaller.
Wat is Spear Phishing?
Spear phishing is een geavanceerde vorm van online oplichting waarbij aanvallers zich richten op specifieke individuen of organisaties. In tegenstelling tot generieke phishing-berichten, worden spear phishing-aanvallen op maat gemaakt voor hun doelwitten. De aanvallers gebruiken vaak gepersonaliseerde informatie, zoals namen, functies of recente activiteiten, om het vertrouwen van het slachtoffer te winnen. Deze oplichting gebeurt meestal via e-mails, berichten of sociale media. Het uiteindelijke doel is om het slachtoffer te verleiden tot het onthullen van vertrouwelijke informatie, zoals inloggegevens of financiële gegevens, of om schadelijke bijlagen te openen.

Klaar om jullie organisatie te testen?

Neem vrijblijvend contact met ons op en bespreek de mogelijkheden van een Social Engineering opdracht.