Weet u welke domeinen op uw naam staan?
Vanaf 15 augustus moeten organisaties die onder de Cyberbeveiligingswet vallen zich registreren in het entiteitenregister. Onderdeel daarvan: opgeven welke internetdomeinen onder uw verantwoordelijkheid vallen. In de praktijk blijkt dat vrijwel niemand die vraag volledig kan beantwoorden. Ik zoek het voor u uit. Eén dag, vaste prijs, geen abonnement.
De campagnesite uit 2019 staat er nog. En hij is van u.
Elke organisatie die langer dan een paar jaar bestaat heeft digitale restanten. Een campagnesite die één zomer heeft gedraaid. Het domein van een overgenomen praktijk. Een testomgeving die live is gegaan en nooit is uitgezet. Een portaal dat een leverancier ooit heeft opgetuigd en waar niemand intern meer van weet.
Die assets staan op uw naam. Ze draaien op verouderde software. En bij een registratieplicht die vraagt om een volledige opgave van uw domeinen, zijn ze precies wat u mist.
Dit is geen theoretisch risico. Vergeten subdomeinen zijn een van de meest gebruikte routes naar binnen, juist omdat er geen patchbeleid op zit. Niemand beheert wat niemand kent.
Een lijst die u direct kunt gebruiken.
Domeininventarisatie
Alle domeinen en subdomeinen die aan uw organisatie toe te schrijven zijn, in een formaat dat u rechtstreeks kunt overnemen in uw registratie bij mijn.ncsc.nl.
↳ Uw opgave is compleet in plaats van een gokTriage per asset
Wat leeft er nog, wat is dood maar resolvet nog, wat draait bij een externe partij, wat is publiek benaderbaar en wat hoort dat niet te zijn.
↳ U ziet in één oogopslag waar de aandacht heen moetOnderscheid eigen en extern beheer
Assets die op uw naam staan maar door een leverancier worden gedraaid, zijn apart gemarkeerd. Dat is vaker het geval dan organisaties verwachten, en het is een gesprek dat u met die leverancier wilt voeren.
↳ Helderheid over waar uw verantwoordelijkheid ophoudtAdvies over vervolgstappen
Welk deel van dit oppervlak rechtvaardigt een echte penetratietest, en welk deel niet. Ook als het antwoord "voorlopig niets" is.
↳ Eerlijk advies, geen automatische offerteIk maak u niet compliant. Dat kan niemand in één dag.
De Cyberbeveiligingswet vraagt om een risicoanalyse en om passende maatregelen. Dat is werk van maanden, niet van een dag, en er staat nergens in de wet dat u een pentest moet laten uitvoeren.
Wat deze scan wel doet, is de eerste vraag beantwoorden waar elke risicoanalyse mee begint: wat hebben we eigenlijk. Zonder dat antwoord is de rest een aanname.
Dit is dus geen penetratietest. Ik zoek niet actief naar exploiteerbare kwetsbaarheden en ik probeer nergens binnen te komen. Ik breng in kaart, ik verifieer wat er leeft, en ik vertel u wat ik zie. Wilt u weten of het ook echt te misbruiken is, dan is een penetratietest de volgende stap.
Van intake tot bruikbaar rapport in vijf werkdagen.
-
20 minuten
Intake
U bevestigt welke organisatie het betreft en dat u bevoegd bent de opdracht te geven. We spreken af welke domeinen u zelf al kent. Meer input heb ik niet nodig.
-
Dag 1, ochtend
Inventarisatie
Ik werk vanuit publieke bronnen: certificate transparency logs, DNS, WHOIS, openbare registers. Elk TLS-certificaat dat uw organisatie ooit heeft uitgegeven staat in een publiek log, inclusief die voor hosts die u vergeten bent.
-
Dag 1, middag
Verificatie
Ik controleer per gevonden asset of hij nog leeft en wat er draait. Normale verzoeken, geen aanvallen, geen belasting op uw systemen.
-
Binnen 5 werkdagen
Rapport
Lijst plus toelichting. Kort genoeg om te lezen, concreet genoeg om iets mee te doen.
€1.000, vast.
Eén organisatie, één werkdag, rapport binnen vijf werkdagen. Geen uurtje-factuurtje.
Grotere holding of meerdere entiteiten? Dan bespreken we de scope in de intake en krijgt u vooraf een vaste prijs. Ook dan geldt: u weet wat het kost voordat ik begin.
Besluit u daarna tot een volledige penetratietest, dan verrekenen we de €1.000 met de opdrachtsom.
Antwoord op uw belangrijkste vragen.
Ik heb mijn domeinen al opgegeven bij het NCSC. Ben ik dan klaar?
Dat hangt ervan af of die opgave klopt. De registratie is een eigen verklaring, en u bent zelf verantwoordelijk voor de juistheid en het actueel houden ervan. Als er assets ontbreken, is dat iets wat u liever zelf ontdekt dan een toezichthouder of een aanvaller.
Valt mijn organisatie eigenlijk onder de wet?
Twee vragen: bent u actief in een van de achttien sectoren uit bijlage 1 of 2, en heeft u 50+ medewerkers of meer dan €10 miljoen omzet en balanstotaal. Sommige organisaties vallen er ongeacht hun omvang onder, waaronder overheden. U bent zelf verantwoordelijk voor die beoordeling; de overheid wijst u niet aan. In de intake denk ik vrijblijvend mee, maar ik ben geen jurist. De bredere uitleg zet de sectoren en categorieën op een rij.
Hoe zit het met assets die wel op onze naam staan maar door een leverancier worden gedraaid?
Die neem ik op in de inventarisatie en markeer ik als extern beheerd. Testen doe ik ze niet: uw handtekening geeft mij geen toestemming voor systemen van een derde partij. Vaak is juist dít de meest bruikbare bevinding uit het rapport.
Belast dit onze systemen?
Nee. Het zwaartepunt ligt bij publieke bronnen, waar uw infrastructuur helemaal niet aan te pas komt. De verificatie bestaat uit normale verzoeken, vergelijkbaar met een bezoeker die uw site opvraagt.
Wij hebben een IT-partner die dit bijhoudt.
Dan is dit een goedkope controle van hun administratie. In de praktijk kent een IT-partner de assets die hij zelf heeft neergezet. De vergeten domeinen komen bijna altijd ergens anders vandaan: marketing, een overname, een projectteam dat zelf iets heeft geregeld.
Wat als er niets bijzonders uitkomt?
Dan heeft u een geverifieerde, onderbouwde opgave voor uw registratie en de zekerheid dat uw beeld klopte. Dat is ook een uitkomst, en u heeft er €1.000 voor betaald in plaats van een aanname.
Binnen één werkdag weet u waar u staat.
Vertel me in een paar zinnen om welke organisatie het gaat. Ik reageer binnen één werkdag en u ontvangt alleen een offerte als u daarom vraagt.
Plan gratis intake → Terug naar home