Netwerkrack met switches in een serverruimte tijdens een interne pentest

Wat is een interne pentest? Zo ver komt een aanvaller die al binnen is

De meeste securitybudgetten gaan naar de buitenkant: firewalls, WAF, mailfilters. Logisch, want daar komt de aanvaller binnen. De vraag die daarna volgt blijft vaker onbeantwoord: wat gebeurt er zodra iemand wél binnen is?

Dat is de vraag van een interne pentest. In dit artikel lees je wat zo’n test inhoudt, hoe een tester te werk gaat, waarom Active Directory bijna altijd het middelpunt is en wat je ervan terugkrijgt.

Wat is een interne pentest?

Een interne pentest is een gecontroleerde aanvalssimulatie vanaf een positie binnen je netwerk. De tester start met de toegang die iemand zou hebben na een geslaagde phishingmail, een besmette laptop, een gestolen wachtwoord of een medewerker met kwade bedoelingen.

Vanaf dat punt zoekt hij het antwoord op één vraag: hoe ver kom ik? Kan ik van deze werkplek naar de fileserver? Van de fileserver naar de domeincontroller? En hoeveel stappen zitten er tussen een willekeurige medewerker en de sleutel tot je hele omgeving?

Het uitgangspunt heet assume breach. In plaats van te discussiëren of iemand binnenkomt, neem je aan dat het gebeurt en test je wat er daarna volgt. Dat is een realistische aanname: phishing, malware en gelekte inloggegevens omzeilen je perimeter zonder dat er iets aan je firewall mankeert.

Intern versus extern: twee verschillende vragen

Externe pentestInterne pentest
StartpuntHet internet, zonder toegangBinnen je netwerk
VraagKom ik binnen?Hoe ver kom ik nu ik binnen ben?
DoelwitWebsites, VPN, mailservers, exposed API’sWerkplekken, servers, Active Directory, segmentatie
ScopeAfgebakende lijst met publieke hostsBreder: het netwerk als geheel
Typische bevindingVerouderde dienst aan het internetAanvalspad naar domeinbeheerder

Ze vullen elkaar aan. Heb je nog nooit getest, dan start je meestal extern, omdat daar de gelegenheidsaanvaller zit. Heb je je schil op orde, dan verschuift de winst naar binnen. Bij nieuwe klanten lukt het testers regelmatig om al op de eerste testdag vergaande rechten te bemachtigen, tot domeinbeheerder aan toe.

Waarom Active Directory het middelpunt is

Draait je organisatie op Windows, dan regelt Active Directory wie wat mag. Alle identiteiten, rechten en beleidsregels lopen erdoorheen. Wie domeinbeheerder wordt, heeft in de praktijk alles.

Dat maakt AD het favoriete doelwit van zowel ransomware-operators als gerichte aanvallers. Het probleem zit zelden in een lek in het product. Het zit in configuratie die jarenlang is meegegroeid: een serviceaccount met een zwak wachtwoord dat nooit is gewijzigd, een groepslidmaatschap dat na een reorganisatie bleef staan, een delegatie die ooit tijdelijk was.

Technieken die een tester hier inzet, zijn dezelfde als die van echte aanvallers: Kerberoasting en AS-REP roasting om wachtwoorden offline te kraken, LLMNR- en NBT-NS-poisoning om hashes te onderscheppen, NTLM-relay, misbruik van delegatie, DCSync om wachtwoordhashes op te vragen en analyse van ACL’s om verborgen paden te vinden. Tools zoals BloodHound tekenen die paden letterlijk uit.

Hoe een interne pentest verloopt

Startpositie kiezen

Eerst bepaal je waar de tester begint. Op een netwerkpoort in een vergaderruimte zonder account, op het gastenwifi, of op een standaard werkplek met een gewoon medewerkersaccount. Die keuze bepaalt het scenario dat je naspeelt.

In de praktijk werkt dit vaak via een laptop of virtuele machine die op je netwerk wordt aangesloten, met een beveiligde verbinding terug naar de tester. Fysiek langskomen is daarmee lang niet altijd nodig.

Verkennen

De tester brengt in kaart wat er draait: welke subnetten bereikbaar zijn, welke hosts leven, welke diensten open staan, welke besturingssystemen en patchniveaus, en hoe het domein is opgebouwd. Ook zonder account levert luisteren op het netwerk vaak al de eerste hashes op.

Voet aan de grond krijgen

Van geen toegang naar een account. Dat lukt via een gekraakte hash, een password spray met een veelgebruikt wachtwoord, een share die voor iedereen leesbaar is met een scriptje met inloggegevens erin, of een dienst met een bekende kwetsbaarheid.

Netwerkkabels in een switch als beeld voor het interne bedrijfsnetwerk

Rechten uitbreiden en lateraal bewegen

Van gewone gebruiker naar lokaal beheerder, van die machine naar de volgende, en zo naar accounts met meer rechten. Elke stap is klein. Het pad als geheel is wat je wilt zien.

Hier komt netwerksegmentatie aan het licht. Kan een werkplek rechtstreeks bij je productieservers of je pinapparatuur? Dan is je segmentatie een tekening en geen maatregel.

Doel bereiken en stoppen

Zodra de tester bij het afgesproken doel is, domeinbeheerder of toegang tot een specifiek systeem, stopt hij met escaleren en legt hij het pad vast. Hij dumpt geen personeelsdossiers om zijn punt te bewijzen.

Een kritieke vondst hoort dezelfde dag bij jou te liggen, niet pas in het eindrapport. Dat leg je vast in je pentest overeenkomst.

Wat een interne pentest bijna altijd blootlegt

  • Serviceaccounts met te veel rechten en een wachtwoord uit 2019
  • Wachtwoorden in scripts, in shares en in groepsbeleid
  • Lokale beheerderswachtwoorden die op elke machine hetzelfde zijn
  • Netwerksegmentatie die op papier bestaat en in de switch niet
  • Verouderde systemen die niemand meer beheert, en die niemand durft uit te zetten
  • Groepslidmaatschappen die na een functiewissel bleven staan
  • Back-upsystemen die met domeinrechten draaien
  • Monitoring die de test niet opmerkt

Geen van deze punten komt uit een scanner met een rood bolletje. Ze ontstaan door tijd, groei en werk dat nooit is afgemaakt. Precies daarom vind je ze met handwerk.

Wanneer laat je intern testen?

  • Je externe schil staat en je wilt weten wat erachter ligt
  • Je draait Active Directory en die is met de jaren meegegroeid
  • Je hebt kroonjuwelen op je netwerk: klantdata, productiesystemen, financiële administratie
  • Er is een incident geweest en je wilt weten of er een tweede pad open ligt
  • Je hebt gefuseerd of overgenomen en twee netwerken aan elkaar geknoopt
  • Je valt onder de Cyberbeveiligingswet, NIS2 of ISO 27001 en wilt aantoonbaar toetsen

Draai je vrijwel alles in de cloud en heb je nauwelijks een kantoornetwerk? Dan verschuift het zwaartepunt naar je identiteitsprovider en je cloudomgeving. De vraag blijft dezelfde, het speelveld verandert.

Veelgestelde vragen

Wat is het verschil tussen een interne pentest en een red team oefening?

Bij een interne pentest weet je IT-team dat de test loopt en gaat het om dekking: zo veel mogelijk aanvalspaden vinden binnen de tijd. Bij een red team oefening weten je verdedigers van niets en draait het om detectie en response. De vergelijking staat uitgebreid in dat artikel.

Moet de tester fysiek langskomen?

Zelden. In de meeste gevallen volstaat een apparaat of virtuele machine op je netwerk met een beveiligde verbinding terug. Wil je expliciet fysieke toegang meetesten, dan is dat een aparte afspraak die vooraf in de scope hoort.

Gaat mijn netwerk plat?

De kans is klein en nooit nul. Daarom werk je met een testvenster, blijft de tester bereikbaar en spreek je af welke systemen extra voorzichtig behandeld worden. Verouderde apparatuur en OT-omgevingen krijgen vooraf een aparte behandeling.

Hoelang duurt een interne pentest?

Voor een kantooromgeving in het MKB reken je doorgaans op enkele testdagen plus rapportage. Bij meerdere locaties, een grote AD-omgeving of veel servers loopt dat op. De scope bepaalt de tijd. Kijk voor een indicatie op onze pagina over de interne pentest.

Kan een interne pentest black box?

Ja. Aansluiten op een poort zonder account en zien hoe ver je komt, is een klassiek black box scenario binnen het netwerk. Grey box, met een gewoon medewerkersaccount, geeft doorgaans meer dekking per bestede dag.

Is dit hetzelfde als een bedrijfsnetwerk pentest?

De termen overlappen sterk. Een bedrijfsnetwerk pentest wordt vaak breder ingestoken, met zowel de externe schil als het interne netwerk erin. Een interne pentest richt zich op de binnenkant.

Weten hoe ver iemand bij jou komt?

Een interne pentest geeft je een concreet antwoord: dit is het pad, dit zijn de stappen, hier breek je het. Neem contact op voor een intake, dan bepalen we samen de startpositie, de scope en het doel dat we naspelen.

Vergelijkbare berichten

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *