Past vulnerability research bij jouw bedrijf?

Vulnerability Research

Naast het uitvoeren van pentests, doet het team van Tozetta doorlopend eigen onderzoek naar nieuwe kwetsbaarheden, aanvalstechnieken en technologieën. Deze kennis zetten wij dagelijks in bij iedere pentest, zodat organisaties kunnen rekenen op hoogwaardige en diepgaande beveiligingsonderzoeken.

Waar veel partijen zich beperken tot bekende scanlijstjes, blijft ons team zelf op zoek naar wat er morgen misbruikt kan worden.

  • Doorlopend eigen onderzoek naar nieuwe kwetsbaarheden
  • Kennis direct toegepast in iedere pentest
  • Verantwoord gemeld via responsible disclosure
Ethisch hacker van Tozetta tijdens vulnerability research

[ 01 ] Waarom vulnerability research?

Waarom vulnerability research?

Een pentest steunt op de kennis van de ethisch hacker die hem uitvoert. Door zelf structureel onderzoek te doen naar nieuwe kwetsbaarheden en aanvalstechnieken, zorgen wij dat die kennis actueel blijft en niet stopt bij het laatste opleidingscertificaat.

01

Voorop lopen op aanvallers

Cybercriminelen en gespecialiseerde onderzoeksbureaus investeren doorlopend in het vinden van nieuwe kwetsbaarheden en aanvalstechnieken. Door zelf onderzoek te doen, blijft ons team op de hoogte van de nieuwste ontwikkelingen binnen offensive security.

02

Direct toepasbaar in pentests

Onderzoek dat in een lade blijft liggen heeft geen waarde. Inzichten uit ons onderzoek passen wij dagelijks toe tijdens pentests, zodat organisaties profiteren van de meest actuele kennis en technieken, niet van verouderde scanlijstjes.

03

Verantwoord gemeld

Kwetsbaarheden die wij tegenkomen in software van derden melden wij via responsible disclosure bij de betreffende leverancier, zodat deze verholpen kunnen worden voordat ze breed misbruikt worden.

Certificeringen

Onze ethisch hackers zijn breed gecertificeerd

Van OffSec tot Hack The Box: het team van Tozetta houdt de lat hoog met internationaal erkende en praktische certificeringen. Deze diepgaande expertise zetten we dagelijks in bij iedere pentest, zodat organisaties kunnen rekenen op hoogwaardige en diepgaande beveiligingsonderzoeken.

OSCP

OSCP

Offensive Security Certified Professional

OSWE

OSWE

Offensive Security Web Expert

OSEP

OSEP

Offensive Security Experienced Penetration Tester

OSED

OSED

Offensive Security Exploit Developer

OSCE3

OSCE3

Offensive Security Certified Expert 3

CPTS

CPTS

HTB Certified Penetration Testing Specialist

CWEE

CWEE

HTB Certified Web Exploitation Expert

CWES

CWES

HTB Certified Web Exploitation Specialist

AED

AED

Android Exploit Developer

APIsec

APIsec

API Penetration Testing

eWPT

eWPT

Web Application Penetration Tester

BED

BED

Browser Exploit Design

Corelan

Corelan

Windows Expert-Level Stack Exploit Dev

OSCP

OSCP

Offensive Security Certified Professional

OSWE

OSWE

Offensive Security Web Expert

OSEP

OSEP

Offensive Security Experienced Penetration Tester

OSED

OSED

Offensive Security Exploit Developer

OSCE3

OSCE3

Offensive Security Certified Expert 3

CPTS

CPTS

HTB Certified Penetration Testing Specialist

CWEE

CWEE

HTB Certified Web Exploitation Expert

CWES

CWES

HTB Certified Web Exploitation Specialist

AED

AED

Android Exploit Developer

APIsec

APIsec

API Penetration Testing

eWPT

eWPT

Web Application Penetration Tester

BED

BED

Browser Exploit Design

Corelan

Corelan

Windows Expert-Level Stack Exploit Dev

Ian van der Wurff, ethisch hacker

“Iedere kwetsbaarheid die wij zelf ontdekken via eigen onderzoek, is een techniek die daarna standaard onderdeel wordt van onze pentests. Zo blijft onze dienstverlening meebewegen met de manier waarop aanvallers daadwerkelijk te werk gaan.”

Ian van der Wurff

Ethical Hacking Lead, Tozetta

OSCP
OSED
OSWE
OSEP
OSCE3

[ 02 ] Onderzoeksgebieden

Onze onderzoeksgebieden

Net zoals gespecialiseerde partijen wereldwijd kwetsbaarheden categoriseren naar platform en impact, richt ons onderzoek zich op de domeinen waar onze klanten daadwerkelijk risico lopen.

Webapplicaties & API’s

Van authenticatie- en autorisatielogica tot moderne API-architecturen: wij onderzoeken hoe nieuwe frameworks en integratiepatronen misbruikt kunnen worden.

Mobiele applicaties

Onderzoek naar kwetsbaarheden in native en hybride apps, van onveilige dataopslag tot manipuleerbare communicatie tussen app en backend.

Bedrijfsnetwerken & interne systemen

Verkenning van misconfiguraties, laterale bewegingstechnieken en privilege-escalatiepaden binnen bedrijfsnetwerken en Active Directory-omgevingen.

AI-systemen & LLM-toepassingen

Een relatief nieuw domein waarin wij actief onderzoek doen: prompt injection, model- en data-lekken en misbruik van AI-gedreven functionaliteit.

[ 03 ] Werkwijze

Van onderzoek tot responsible disclosure

Vulnerability research bij Tozetta is geen losstaand project, maar een doorlopend proces dat direct aansluit op onze pentestdienstverlening.

1

1. Verkennend onderzoek

Ons team selecteert technologieën, componenten of aanvalstechnieken die relevant zijn voor onze klanten en verdiept zich hierin, los van een specifieke opdracht.

2

2. Diepgaande analyse & PoC-ontwikkeling

Potentiële kwetsbaarheden worden verder onderzocht en waar mogelijk onderbouwd met een werkende proof-of-concept, zodat de daadwerkelijke impact vaststaat.

3

3. Interne validatie & kennisdeling

Bevindingen worden binnen het team getoetst en vertaald naar concrete technieken en checks die direct binnen onze pentestmethodiek gebruikt kunnen worden.

4

4. Toepassing in pentests

De opgedane kennis zetten wij vanaf dat moment in tijdens iedere pentest, zodat klanten profiteren van de nieuwste inzichten uit ons onderzoek.

5

5. Responsible disclosure

Kwetsbaarheden in software van derden melden wij gecontroleerd bij de betreffende leverancier, met voldoende tijd om deze te verhelpen voordat details breder bekend worden.

“We zijn zeer tevreden met de diensten van Tozetta en bevelen hen ten zeerste aan voor bedrijven die op zoek zijn naar professionele cybersecurity-ondersteuning. Hun toewijding, deskundigheid en goede samenwerking hebben een positieve impact gehad op de beveiliging van onze software.”

Infowijs

Patrick van Marsbergen

Tech Lead, Infowijs

“Als zakelijk dienstverlener verricht Risk Solutions Caribbean objectief en onafhankelijk onderzoek naar onrechtmatigheden binnen organisaties. Verder ondersteunen wij organisaties bij hun wettelijk verplichte taken op het gebied van compliance. Tozetta ondersteunt ons op het gebied van het cyber security domein.”

Risk Solutions Caribbean

Ruud Hamers

Managing Director, Risk Solutions Caribbean

“Wij kiezen bewust voor Tozetta vanwege de combinatie van technische diepgang, pragmatische adviezen en betrouwbaarheid. De rapportages zijn helder en direct toepasbaar, waardoor bevindingen niet op de plank blijven liggen maar daadwerkelijk worden opgepakt.”

ACE

ACE

“Security is voor ons een belangrijk aandachtspunt. We hebben een ervaren development team dat dagelijks bezig is met softwareontwikkeling en beveiligingsvraagstukken. Tegelijk wilden we onze kennis verder verdiepen en onze aanpak kritisch laten toetsen door externe experts. Tozetta heeft met een technische security awareness training ons team écht verder gebracht.”

POM

POM

“In ons netwerk kennen we meerdere partijen die pentest diensten leveren. Wij hebben met deze partijen een introductiegesprek gehad en hier kwam Tozetta als beste naar voren. De praktische aanpak en de korte lijnen gaven voor ons de doorslag.”

SVC Groep

SVC Groep

“Een jaarlijkse pentest is maar een momentopname. Ik kan nu op elk moment aantonen of en welke kwetsbaarheden er zijn en daarop acteren. Elke versie die we releasen wordt door de Continuous Technical Vulnerability Scanner automatisch getest op bekende kwetsbaarheden. Dat geeft mij het gevoel dat wij in-control zijn en staan we sterker tegen cyberdreigingen.”

McMain Software

McMain Software

“Ik moet zeggen dat de rapportage echt heel goed was. Duidelijk, reproduceerbaar en dus bruikbaar. Ik was hierdoor buitengewoon positief verrast. Daarom bevelen wij Tozetta ten zeerste aan!”

SensingClues

SensingClues

“Wij nemen als groot ledenplatform cyber security enorm serieus. Daarom hebben wij gekozen voor het uitvoeren van een pentest. SeniorWeb is erg blij met de service van Tozetta, er werd goed en duidelijk gecommuniceerd en alles is uiteindelijk vastgelegd in een professionele rapportage.”

SeniorWeb

SeniorWeb

“We zijn zeer tevreden met de diensten van Tozetta en bevelen hen ten zeerste aan voor bedrijven die op zoek zijn naar professionele cybersecurity-ondersteuning. Hun toewijding, deskundigheid en goede samenwerking hebben een positieve impact gehad op de beveiliging van onze software.”

Infowijs

Patrick van Marsbergen

Tech Lead, Infowijs

“Als zakelijk dienstverlener verricht Risk Solutions Caribbean objectief en onafhankelijk onderzoek naar onrechtmatigheden binnen organisaties. Verder ondersteunen wij organisaties bij hun wettelijk verplichte taken op het gebied van compliance. Tozetta ondersteunt ons op het gebied van het cyber security domein.”

Risk Solutions Caribbean

Ruud Hamers

Managing Director, Risk Solutions Caribbean

“Wij kiezen bewust voor Tozetta vanwege de combinatie van technische diepgang, pragmatische adviezen en betrouwbaarheid. De rapportages zijn helder en direct toepasbaar, waardoor bevindingen niet op de plank blijven liggen maar daadwerkelijk worden opgepakt.”

ACE

ACE

“Security is voor ons een belangrijk aandachtspunt. We hebben een ervaren development team dat dagelijks bezig is met softwareontwikkeling en beveiligingsvraagstukken. Tegelijk wilden we onze kennis verder verdiepen en onze aanpak kritisch laten toetsen door externe experts. Tozetta heeft met een technische security awareness training ons team écht verder gebracht.”

POM

POM

“In ons netwerk kennen we meerdere partijen die pentest diensten leveren. Wij hebben met deze partijen een introductiegesprek gehad en hier kwam Tozetta als beste naar voren. De praktische aanpak en de korte lijnen gaven voor ons de doorslag.”

SVC Groep

SVC Groep

“Een jaarlijkse pentest is maar een momentopname. Ik kan nu op elk moment aantonen of en welke kwetsbaarheden er zijn en daarop acteren. Elke versie die we releasen wordt door de Continuous Technical Vulnerability Scanner automatisch getest op bekende kwetsbaarheden. Dat geeft mij het gevoel dat wij in-control zijn en staan we sterker tegen cyberdreigingen.”

McMain Software

McMain Software

“Ik moet zeggen dat de rapportage echt heel goed was. Duidelijk, reproduceerbaar en dus bruikbaar. Ik was hierdoor buitengewoon positief verrast. Daarom bevelen wij Tozetta ten zeerste aan!”

SensingClues

SensingClues

“Wij nemen als groot ledenplatform cyber security enorm serieus. Daarom hebben wij gekozen voor het uitvoeren van een pentest. SeniorWeb is erg blij met de service van Tozetta, er werd goed en duidelijk gecommuniceerd en alles is uiteindelijk vastgelegd in een professionele rapportage.”

SeniorWeb

SeniorWeb

[ 04 ] Doelgroep

Voor wie is dit interessant?

Tozetta team tijdens vulnerability research

Onze onderzoeksachtergrond is direct verweven met iedere pentest die wij uitvoeren, van webapplicatie tot AI-systeem.

Organisaties die willen weten dat hun pentestpartner méér doet dan bestaande scanlijstjes afwerken

Bedrijven met kritieke of complexe systemen, waar diepgaand maatwerkonderzoek waarde toevoegt

Organisaties die AI-systemen en LLM-toepassingen inzetten en willen weten hoe deze misbruikt kunnen worden

Iedereen die benieuwd is naar de expertise achter een Tozetta-pentest

Partners

In cybersecurity werk je samen:

AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve
AVG Compleet
OpenSight
Risk Solutions Caribbean
HOB ICT Security
Pronidus
International Security Partners
Innvolve

Veelgestelde vragen over vulnerability research

Wat is vulnerability research?
Vulnerability research is het diepgaand onderzoeken van software, systemen en technologieën op nog onbekende kwetsbaarheden en aanvalstechnieken. Het gaat verder dan het testen van één specifieke applicatie: het is fundamenteel onderzoek naar hoe systemen te misbruiken zijn.
Hoe verschilt dit van een reguliere pentest?
Een pentest test een specifieke applicatie of omgeving op een vast moment binnen een afgesproken scope. Vulnerability research is doorlopend, verkennend onderzoek dat nieuwe kennis en technieken oplevert. Die kennis zetten wij vervolgens dagelijks in bij iedere pentest die wij uitvoeren.
Wat doen jullie met gevonden kwetsbaarheden?
Kwetsbaarheden die wij tegenkomen in software van derden melden wij via responsible disclosure bij de betreffende leverancier, zodat deze verholpen kunnen worden voordat ze breed misbruikt worden. Onderzoek dat rechtstreeks bij een klant hoort, wordt uiteraard direct en vertrouwelijk met die klant gedeeld.
Op welke gebieden doen jullie onderzoek?
Ons team doet onderzoek binnen uiteenlopende domeinen, waaronder webapplicaties en API’s, mobiele applicaties, bedrijfsnetwerken en interne systemen, en (recenter) AI-systemen en LLM-toepassingen.
Verkopen jullie kwetsbaarheden of exploits, zoals bij exploit-acquisitionprogramma’s?
Nee. Wereldwijd bestaan er gespecialiseerde programma’s die fors betalen voor werkende zero-day exploits, wat laat zien hoeveel waarde er aan hoogwaardig vulnerability research wordt toegekend. Tozetta kiest bewust een andere weg: onze kennis zetten wij in om klanten te beschermen en kwetsbaarheden in software van derden melden wij verantwoord bij de leverancier, in plaats van deze te verkopen.
Kan ik als klant profiteren van jullie onderzoek zonder een pentest af te nemen?
Onze expertise is het sterkst zichtbaar in de diepgang van onze pentests, waar wij deze kennis direct toepassen. Neem gerust contact op om te bespreken hoe onze onderzoeksachtergrond aansluit bij jullie specifieke vraagstuk.

Benieuwd naar onze expertise?

Neem vrijblijvend contact met ons op of plan direct een kennismaking in.