App voor het blauwe team tijdens een TLPT laten maken
Bij een threat-led penetration test onder DORA weet het blauwe team niet dat er getest wordt. Dat is de opzet: de verdediging moet reageren zoals ze op een echte aanval reageert. Pas na afloop hoort het team wat er speelde, en dan moet het per aanvalsstap laten zien wat het heeft opgemerkt en wanneer.
Wat er na afloop van u wordt gevraagd
De technische reguleringsnorm bij DORA, Gedelegeerde Verordening (EU) 2025/1190, omschrijft het blauwe team als de mensen die de systemen verdedigen en die niet op de hoogte zijn van de TLPT. Zij doen hun gewone werk: het security operations center, de helpdesk, het incidentmanagement. De leider van het control team informeert hen pas na het einde van de actieve red-teamtestfase, en die fase duurt ten minste twaalf weken.
Daarna komt het rapport. Binnen vier weken na dat einde leveren de testers hun red-teamtestrapport, en uiterlijk tien weken na datzelfde einde levert het blauwe team het zijne. Bijlage VI schrijft voor wat erin hoort: per aanvalsstap de gedetecteerde aanvalsacties met de log entries daarvan, een beoordeling van de bevindingen van de testers, het verzamelde bewijs, een oorzaakanalyse, de lessons learned en onderwerpen voor de purple teaming.
Dat rapport laat zich niet achteraf maken. De detecties liggen weken terug, verspreid over diensten en systemen, en de vraag is niet alleen of iets is opgemerkt maar wanneer, door wie en wat erna gebeurde. Wat toen niet is vastgelegd, staat er later niet meer. Het traject en het dossier eromheen staan op onze pagina over software voor het TLPT-traject.
Hoe wij dit bouwen
De app moet al in gebruik zijn voordat iemand weet dat er een test loopt. Iets wat pas na de aanwijzing wordt uitgerold, verraadt de test en begint zonder historie.
Waarnemingen, triage en escalatie horen bij het normale werk van het securitycentrum, en de app maakt daar geen uitzondering op.
Wanneer een signaal binnenkwam, wanneer een analist het oppakte en wanneer er is opgeschaald. Die drie momenten dragen de reconstructie.
Bijlage VI vraagt om de log entries bij elke detectie. Een verwijzing naar een systeem dat intussen is opgeschoond, is geen bewijs.
Na afloop legt u uw tijdlijn naast de aanvalspaden van de testers. Wij bouwen die vergelijking in plaats van hem aan een spreadsheet te laten.
Wat de app concreet doet
De waarneming met haar tijdstip draagt het geheel. Wat u daarnaast opneemt, hangt af van hoe uw detectie is ingericht en bij wie ze ligt.
Waarneming op het moment zelf
Wat er is gezien, in welk systeem en waaraan het opviel. Vastgelegd tijdens de dienst, niet uit het geheugen van weken later.
De tijdlijn van signaal tot reactie
Binnenkomst, oppakken, beoordelen, opschalen en afsluiten, met tijdstip en persoon. Op die reeks steunt het rapport van het blauwe team.
De log entry erbij bewaren
Uit uw SIEM of detectieplatform, gekoppeld aan de waarneming en bewaard bij het dossier. Bijlage VI vraagt daar met zoveel woorden om.
Overdracht tussen diensten
Een signaal dat in de nacht opkomt en overdag wordt afgehandeld, houdt zijn geschiedenis. Anders valt de reactietijd weg die u moet aantonen.
Het oordeel van de analist erbij
Waarom iets als ruis is weggezet of juist is opgeschaald. Bij de replay is dat oordeel interessanter dan de uitkomst.
Afscherming van wat gevoelig is
De testmanagers kunnen vragen om een rapport zonder gevoelige informatie. Dat werkt alleen als bij de bron al is aangeduid wat gevoelig is.
Voor wie wij bouwen
Waar de detectie zit verschilt per instelling. Vier situaties.
Een intern securitycentrum
Analisten in dienstroosters, met bestaande tooling en procedures. Hier gaat het om vastleggen naast die systemen, niet in plaats daarvan. Zie ook software voor de financiële sector.
Detectie bij een externe partij
Uw detectie is uitbesteed en de dienstverlener rapporteert op zijn manier. Voor bijlage VI moet u die waarnemingen in uw eigen tijdlijn krijgen, met zijn tijdstippen.
Groepen die ICT-systemen delen
Bij een gezamenlijke test komt de aanwijzing bij meerdere entiteiten terecht die dezelfde intragroepsaanbieder gebruiken. Waarnemingen blijven dan per entiteit te scheiden.
Processen die niet stil mogen vallen
Wordt de test ontdekt, dan moet het control team de escalatie kunnen indammen. Dat lukt alleen als zichtbaar is waar een melding staat.
Test je idee eerst — werkend prototype in 1 dag
Met OneDayBuild maken we je idee in één dag tastbaar voor €950, zodat je weet of verdere ontwikkeling de investering waard is. Besluit je door te gaan met de volledige bouw? Dan verrekenen we de kosten volledig.
Bekijk OneDayBuild →Technologie en koppelingen
Wat u meet en hoe u het noemt, verschilt per detectieplatform. De inhoud van bijlage VI ligt vast, de weg ernaartoe niet, en die hoort dus instelbaar te zijn.
Waarom Appfront
Een tijdstip laat zich niet herbouwen
Wij leggen het moment vast waarop iets werd opgemerkt, niet het moment waarop iemand zich dat herinnert. Bij de replay met de testers gaat het gesprek over dat verschil.
Het rapport groeit uit de dienst
Wij bouwen de vastlegging zo dat bijlage VI een export wordt van wat er al staat. Wie pas na de onthulling gaat verzamelen, levert een reconstructie in.
De app verraadt de test niet
Het blauwe team mag niet weten dat er een TLPT loopt. Wij bouwen daarom geen testmodus en tonen geen markering in de app; het control team werkt in een gescheiden deel.
Wij testen niet en verdedigen niet
Het red team huurt u apart in en de verdediging is uw werk. Wij bouwen de vastlegging waarmee u achteraf kunt laten zien wat er is opgemerkt.
Security en privacy
Waarnemingen van uw verdediging laten zien wat u wel en niet ziet. Dat is voor een aanvaller net zo bruikbaar als voor uzelf, en de RTS rekent dit tot gevoelige informatie: de testmanagers kunnen vragen om een rapport waarin die ontbreekt. Wij zetten die markering bij de bron, per waarneming, zodat zo een versie geen knipwerk achteraf wordt.
De betrouwbaarheid van de tijdlijn is hier het hele punt. Een tijdstip dat later kan worden bijgesteld, maakt de vergelijking met de aanvalspaden van de testers waardeloos. Wij leggen waarnemingen onwijzigbaar vast met tijdstip en persoon, en zetten een correctie zichtbaar naast de oorspronkelijke regel. Waar die vastlegging draait is een aparte afweging; voor deze sector bouwen wij ook op een soevereine cloud. Hoe wij zelf met beveiliging omgaan staat in ons informatiebeveiligingsbeleid; meldingen van buitenaf lopen via ons CVD-beleid.
Veelgestelde vragen over het blauwe team bij een TLPT
Ja, zo staat het in de RTS. Informatie over de test blijft bij het control team, het leidinggevend orgaan, de testers, de aanbieder van dreigingsinformatie en de autoriteit. Pas na de actieve fase hoort het blauwe team ervan.
Bijlage VI vraagt per aanvalsstap uit het red-teamtestrapport om de gedetecteerde aanvalsacties en de log entries daarvan, plus een beoordeling van de bevindingen van de testers, het verzamelde bewijs, een oorzaakanalyse en onderwerpen voor de purple teaming.
Ten minste twaalf weken, zegt de RTS, en verder evenredig aan de scope en de complexiteit van de betrokken partijen. Het control team, de testers en de testmanagers spreken af wanneer die fase eindigt.
Een gezamenlijke oefening van testers en blauw team. Uiterlijk tien weken na het einde van de actieve fase volgt een replay van de offensieve en defensieve acties, met purple teaming over wat beide kanten zagen. Sinds de actualisatie van TIBER-EU is die stap verplicht.
De RTS regelt dat: het control team wordt van elke ontdekking op de hoogte gesteld en damt de escalatie zo nodig in. Daarna stelt het de testmanagers maatregelen voor waarmee de test kan doorlopen en geheim blijft. Uw vastlegging moet laten zien waar een melding bleef staan. Herkenning bij medewerkers hoort bij een awarenessplatform.
Omdat de waarneming op de werkvloer van de dienst ontstaat en niet in een dossier. Een ticket legt vast dat iets is afgehandeld; bijlage VI vraagt wat er is gedetecteerd, wanneer en waaraan. Wij bouwen die laag naast uw bestaande systemen.
Daar gaat het om een product dat u laat onderzoeken, hier om een gereguleerd testregime met een toezichthouder erbij. Voor het eerste is er app-beveiliging testen en het ICT-beveiligingsassessment; voor DORA als geheel is er DORA-compliance software.
Dat hangt af van het aantal ploegen, waar de detectie ligt en welke koppelingen u wilt. De vastlegging is doorgaans het eerst bruikbaar en bouwt meteen historie op. Wij geven een onderbouwde inschatting na de verkenning.
Kunt u aantonen wat u toen hebt gezien?
Pak een incident van vorig kwartaal en zoek op welk tijdstip het eerste signaal binnenkwam en wie het oppakte. Lukt dat nu niet, dan lukt het na een TLPT ook niet. Wij bouwen dit los en binnen een breder traject app-ontwikkeling.