Basilisk
BASILISK
[setor_educacao_governo]ONDERWIJS & OVERHEID

Offensieve security voor onderwijs en overheid.

Scholen, universiteiten en overheidsinstanties concentreren burgergegevens, krappe budgetten en technologie die zich over decennia heeft opgestapeld. Wij testen met die drie beperkingen tegelijk in het achterhoofd.

De combinatie die deze sector kwetsbaar maakt

Het probleem is zelden een gebrek aan technische kennis — het is opeenstapeling. Geërfde systemen die niemand kan uitzetten, koppelingen gebouwd door vorige bestuurders, een gebruikersbestand dat elk semester groeit en een perimeter zonder duidelijke eigenaar. Een aanvaller heeft geen geraffineerde exploit nodig. Hij hoeft alleen te vinden wat vergeten is.

  • Verouderde systemen blijven in productie omdat zij nog altijd een essentieel proces ondersteunen.
  • Het gebruikersbestand is groot, wisselt voortdurend en zit grotendeels op persoonlijke, onbeheerde apparaten.
  • Oude koppelingen tussen afdelingen scheppen impliciet vertrouwen tussen systemen.
  • Gegevens van studenten en burgers omvatten bijzondere categorieën met wettelijke beschermingsplichten.

Wat wij testen in deze omgevingen

Wij beginnen bij wat blootstaat en vergeten is, en werken door tot waar de persoonsgegevens werkelijk staan.

// portalen en authenticatie

Portalen voor studenten, medewerkers en burgers: inloggen, identiteitsfederatie, wachtwoordherstel en autorisatie op objectniveau tussen verschillende rollen.

// onderwijssystemen

Inschrijving, cijfers, diploma's en financiën. Wij controleren of een rol gegevens buiten haar bevoegdheid kan lezen of wijzigen.

// vergeten oppervlak

Actieve subdomeinen, blootgestelde stagingomgevingen, applicaties van afdelingen en diensten die oude migraties hebben overleefd.

// interne koppelingen

Gegevensuitwisseling tussen afdelingen en externe systemen, inclusief gedeelde inloggegevens en diensten die de aanroeper vertrouwen zonder te valideren.

// netwerk en segmentatie

Wat toegang verkregen in een practicumzaal, bibliotheek of administratief netwerk bereikt — en of er een echte barrière tussen die omgevingen bestaat.

// transparantie en publicatie

Portalen met open data en publicatiesystemen: waar openbaarmaking verder ging dan de regels vragen en blootstelling werd.

Bewijs voor wettelijke verplichtingen

Het rapport is geschreven om het bestuurlijke proces en de verantwoording te voeden, niet alleen het technische team.

AVG bij de overheid
De privacywetgeving geldt voor overheidsinstanties met een eigen regime. Wij leggen de blootstelling van betrokkenen vast en de grondslag die in elk uitgebuit scenario geraakt wordt.
Gegevens van kinderen
Onderwijsinstellingen verwerken gegevens van kinderen, een categorie met versterkte bescherming. Dat verandert de ernst die aan elke bevinding wordt toegekend.
Transparantie met grenzen
Er is een plicht tot publiceren en een plicht tot beschermen. Wij wijzen aan waar publicatie verder ging dan nodig was en blootstelling werd.
Onderbouwing van aanbestedingen
Het rapport levert een technische diagnose met bewijs, in het formaat dat doorgaans de onderbouwing van een aanbesteding en de budgetprioritering ondersteunt.

Hoe wij werken bij een krap budget

01

Ontdekken vóór testen

In deze omgevingen zit de helft van de waarde in ontdekken wat er is. Wij brengen het werkelijke oppervlak in kaart voordat wij besluiten waar exploitatie-inspanning loont.

02

Prioriteit naar blootgestelde gegevens

Bij een beperkte scope gaan wij eerst achter wat naar persoonsgegevens leidt. Kwetsbaarheden zonder pad naar gevoelige informatie komen later.

03

Voorzichtig met verouderde systemen

Waar systemen zonder ondersteuning draaien, beoordelen wij blootstelling en segmentatie zonder agressieve interactie, om geen dienst plat te leggen die niet snel te herstellen is.

04

Herstelplan in fasen

Het herstel wordt verdeeld in wat zonder budget kan, wat een aanbesteding vergt en wat afhangt van het vervangen van een systeem.

Wat u ontvangt

  • Bestuurlijk rapport voor de directie
  • Reproduceerbaar technisch rapport
  • Inventaris van het blootgestelde oppervlak
  • Onderbouwde CVSS-score
  • Kaart van blootgestelde persoonsgegevens
  • Gefaseerd herstelplan naar kosten
  • Hertest van de herstelde bevindingen
  • Verklaring over de opdracht

Veelgestelde vragen over deze sector

Kunnen jullie met een beperkte scope werken vanwege het budget?

+

Ja, en dat is hier de gebruikelijke gang van zaken. In die gevallen investeren wij eerst in het ontdekken van het oppervlak, wat meestal tegen lage kosten aanzienlijke blootstelling aan het licht brengt, en concentreren wij de exploitatie op de paden die naar persoonsgegevens leiden. Het rapport zegt uitdrukkelijk wat buiten beschouwing bleef, zodat de volgende opdracht daar kan beginnen.

Worden oude systemen die niet plat mogen ook getest?

+

Ja, met een aparte aanpak. Een systeem zonder ondersteuning en zonder herstelplan krijgt geen agressieve actieve test. Wij beoordelen blootstelling, standaardinloggegevens en segmentatie, en meten wat een aanvaller vanaf daar bereikt, zonder een storing te veroorzaken.

Ondersteunt het rapport een aanbesteding of budgetaanvraag?

+

Dat is een van de meest voorkomende toepassingen. Het document geeft een diagnose met reproduceerbaar bewijs en een herstelplan gescheiden naar inspanning en kosten, wat de budgetprioritering en het bestuurlijke proces ondersteunt, in taal die zowel technici als de directie kunnen lezen.

Hoe gaan jullie om met gegevens van minderjarigen?

+

Als een categorie met versterkte bescherming. Wij raken echte records niet aan zodra een demonstratie met testgegevens kan, maskeren identificaties in het bewijs en verhogen de ernst van elke bevinding die deze groep blootstelt, ook waar de technische fout op zichzelf als middelmatig zou gelden.

Diensten toegepast op deze sector

// contact

Klaar om uw zwakke plekken bloot te leggen?

Het eerste scopinggesprek is gratis en valt onder een NDA. Binnen 48 uur ontvangt u een technisch voorstel, de scope en de planning. Geen bureaucratische formulieren.