Cases & Scenario's

Real-world security scenario's

Illustratieve scenario's gebaseerd op typische security-problemen die wij tegenkomen. Klantnamen zijn geanonimiseerd ter bescherming van onze klanten.

E-commerce

Webshop met kwetsbare checkout

De uitdaging

Een groeiende webshop verwerkt dagelijks honderden betalingen. De eigenaar vermoedt problemen met de beveiliging van het betaalproces maar heeft geen idee waar te beginnen. Een datalek van klantbetalingen zou catastrofaal zijn voor het vertrouwen en de GDPR-naleving.

Onze aanpak

We voerden een web application pentest uit gericht op de checkout flow, betalingsintegraties en klantaccounts. We testten op business logic fouten, prijsmanipulatie, onveilige direct object references en CSRF-aanvallen.

Bevindingen

  • Prijsmanipulatie mogelijk via parameter tampering
  • Onvoldoende validatie van coupon codes
  • Sessie tokens niet correct geïnvalideerd na logout
  • Klantorders van andere gebruikers zichtbaar via IDOR

Resultaat

Na een intensieve her-test waren alle kritieke en hoge kwetsbaarheden opgelost. De webshop is nu compliant met PCI DSS richtlijnen en de eigenaar heeft vol vertrouwen een nieuwe marketingcampagne gelanceerd.

KMO / Professionele diensten

KMO met zwak wachtwoordbeleid

De uitdaging

Een boekhoudkantoor met 25 medewerkers heeft nooit actief nagedacht over cybersecurity. Na een incident bij een collega-kantoor besluiten ze actie te ondernemen voor het te laat is.

Onze aanpak

We voerden een intern netwerk assessment uit, gecombineerd met een phishing simulatie en een wachtwoordaudit. We testten ook de Microsoft 365-omgeving en remote access beveiliging.

Bevindingen

  • 73% van de medewerkers klikte op de phishing simulatie
  • Meerdere accounts gebruikten varianten van 'Bedrijfsnaam2023'
  • Geen MFA actief op kritieke systemen
  • Twee voormalige medewerkers hadden nog actieve accounts

Resultaat

MFA werd geactiveerd op alle systemen, een password manager ingevoerd en alle medewerkers kregen awareness training. Bij een her-test 3 maanden later klikte slechts 8% op phishing.

SaaS / Software

SaaS-platform met API-lek

De uitdaging

Een SaaS-bedrijf lanceert een nieuw platform met een RESTful API. Ze willen vóór de publieke lancering zeker zijn dat de API veilig is. Een lek zou hun reputatie en enterprise klanten kosten.

Onze aanpak

Volledige API security test inclusief authenticatie flows, rate limiting, data exposure analyse en privilege escalation tests. We testten alle endpoints systematisch met handmatige en geautomatiseerde methoden.

Bevindingen

  • API gaf gevoelige gebruikersdata terug in foutmeldingen
  • Geen rate limiting op authenticatie-endpoints (bruteforce mogelijk)
  • JWT tokens konden worden gemanipuleerd door zwakke signing key
  • Admin endpoints niet adequaat afgeschermd via RBAC

Resultaat

Alle kritieke bevindingen werden opgelost vóór de lancering. Het platform lanceerde zonder security-incidenten en de CTO rapporteerde verhoogd vertrouwen bij enterprise klanten.

Financiële diensten

Bedrijf gevoelig voor phishing

De uitdaging

Een financieel adviesbedrijf ontvangt toenemend verdachte e-mails. Ze willen weten hoe goed hun medewerkers beschermd zijn en of hun e-mailinfrastructuur correct is geconfigureerd.

Onze aanpak

Meerfasige phishing campagne met verschillende scenario's: CEO-fraude, IT-helpdesk impersonatie en valse facturen. Gecombineerd met een e-mail security audit (SPF, DKIM, DMARC).

Bevindingen

  • DMARC niet geconfigureerd — domein kon worden gespoofd
  • 62% van medewerkers opende de phishing mail
  • 28% vulde gegevens in op de nep-loginpagina
  • Geen procedure voor het melden van verdachte mails

Resultaat

DMARC, SPF en DKIM werden correct geconfigureerd. Awareness training voor alle medewerkers. Bij her-test toonde slechts 6% op phishing — een reductie van 90%.

Tech / Cloud

Cloudomgeving met foutieve rechten

De uitdaging

Een scale-up heeft zijn infrastructuur volledig in AWS maar heeft nooit een security review laten uitvoeren. Bij een intern audit-moment vermoeden ze publiek toegankelijke S3-buckets.

Onze aanpak

Volledige AWS cloud security review op basis van CIS Benchmark. Analyse van IAM-rollen, S3-bucketpolicies, security groups, CloudTrail en GuardDuty configuratie.

Bevindingen

  • 3 S3-buckets publiek toegankelijk met klantdata
  • Meerdere IAM-gebruikers met te brede rechten
  • CloudTrail logging niet actief in alle regio's
  • Secrets hardcoded in Lambda functies

Resultaat

Alle publieke buckets werden afgesloten. IAM-rechten sandboxed op least privilege. Secrets Manager geïmplementeerd. CloudTrail actief in alle regio's. Datalek risico volledig geëlimineerd.

Een vergelijkbaar probleem?

Vraag een gratis intakegesprek aan. Wij bespreken uw specifieke situatie en stellen een aanpak op maat voor.

Security Cases & Scenario's – Real-world voorbeelden | GetHacked | GetHacked