Het blauwe team weet van niets Twaalf weken actief testen Log entries horen bij het rapport

App voor het blauwe team tijdens een TLPT laten maken

Bij een threat-led penetration test onder DORA weet het blauwe team niet dat er getest wordt. Dat is de opzet: de verdediging moet reageren zoals ze op een echte aanval reageert. Pas na afloop hoort het team wat er speelde, en dan moet het per aanvalsstap laten zien wat het heeft opgemerkt en wanneer.

Wat er na afloop van u wordt gevraagd

De technische reguleringsnorm bij DORA, Gedelegeerde Verordening (EU) 2025/1190, omschrijft het blauwe team als de mensen die de systemen verdedigen en die niet op de hoogte zijn van de TLPT. Zij doen hun gewone werk: het security operations center, de helpdesk, het incidentmanagement. De leider van het control team informeert hen pas na het einde van de actieve red-teamtestfase, en die fase duurt ten minste twaalf weken.

Daarna komt het rapport. Binnen vier weken na dat einde leveren de testers hun red-teamtestrapport, en uiterlijk tien weken na datzelfde einde levert het blauwe team het zijne. Bijlage VI schrijft voor wat erin hoort: per aanvalsstap de gedetecteerde aanvalsacties met de log entries daarvan, een beoordeling van de bevindingen van de testers, het verzamelde bewijs, een oorzaakanalyse, de lessons learned en onderwerpen voor de purple teaming.

Dat rapport laat zich niet achteraf maken. De detecties liggen weken terug, verspreid over diensten en systemen, en de vraag is niet alleen of iets is opgemerkt maar wanneer, door wie en wat erna gebeurde. Wat toen niet is vastgelegd, staat er later niet meer. Het traject en het dossier eromheen staan op onze pagina over software voor het TLPT-traject.

Hoe wij dit bouwen

De app moet al in gebruik zijn voordat iemand weet dat er een test loopt. Iets wat pas na de aanwijzing wordt uitgerold, verraadt de test en begint zonder historie.

1
Vastleggen tijdens de gewone dienst

Waarnemingen, triage en escalatie horen bij het normale werk van het securitycentrum, en de app maakt daar geen uitzondering op.

2
Het tijdstip als kern van de registratie

Wanneer een signaal binnenkwam, wanneer een analist het oppakte en wanneer er is opgeschaald. Die drie momenten dragen de reconstructie.

3
De log entry aan de waarneming hangen

Bijlage VI vraagt om de log entries bij elke detectie. Een verwijzing naar een systeem dat intussen is opgeschoond, is geen bewijs.

4
Reconstrueren per aanvalsstap

Na afloop legt u uw tijdlijn naast de aanvalspaden van de testers. Wij bouwen die vergelijking in plaats van hem aan een spreadsheet te laten.

Wat de app concreet doet

De waarneming met haar tijdstip draagt het geheel. Wat u daarnaast opneemt, hangt af van hoe uw detectie is ingericht en bij wie ze ligt.

Waarneming op het moment zelf

Wat er is gezien, in welk systeem en waaraan het opviel. Vastgelegd tijdens de dienst, niet uit het geheugen van weken later.

De tijdlijn van signaal tot reactie

Binnenkomst, oppakken, beoordelen, opschalen en afsluiten, met tijdstip en persoon. Op die reeks steunt het rapport van het blauwe team.

De log entry erbij bewaren

Uit uw SIEM of detectieplatform, gekoppeld aan de waarneming en bewaard bij het dossier. Bijlage VI vraagt daar met zoveel woorden om.

Overdracht tussen diensten

Een signaal dat in de nacht opkomt en overdag wordt afgehandeld, houdt zijn geschiedenis. Anders valt de reactietijd weg die u moet aantonen.

Het oordeel van de analist erbij

Waarom iets als ruis is weggezet of juist is opgeschaald. Bij de replay is dat oordeel interessanter dan de uitkomst.

Afscherming van wat gevoelig is

De testmanagers kunnen vragen om een rapport zonder gevoelige informatie. Dat werkt alleen als bij de bron al is aangeduid wat gevoelig is.

Voor wie wij bouwen

Waar de detectie zit verschilt per instelling. Vier situaties.

Een intern securitycentrum

Analisten in dienstroosters, met bestaande tooling en procedures. Hier gaat het om vastleggen naast die systemen, niet in plaats daarvan. Zie ook software voor de financiële sector.

Detectie bij een externe partij

Uw detectie is uitbesteed en de dienstverlener rapporteert op zijn manier. Voor bijlage VI moet u die waarnemingen in uw eigen tijdlijn krijgen, met zijn tijdstippen.

Groepen die ICT-systemen delen

Bij een gezamenlijke test komt de aanwijzing bij meerdere entiteiten terecht die dezelfde intragroepsaanbieder gebruiken. Waarnemingen blijven dan per entiteit te scheiden.

Processen die niet stil mogen vallen

Wordt de test ontdekt, dan moet het control team de escalatie kunnen indammen. Dat lukt alleen als zichtbaar is waar een melding staat.

Nog niet zeker over een groot traject?

Test je idee eerst — werkend prototype in 1 dag

Met OneDayBuild maken we je idee in één dag tastbaar voor €950, zodat je weet of verdere ontwikkeling de investering waard is. Besluit je door te gaan met de volledige bouw? Dan verrekenen we de kosten volledig.

Bekijk OneDayBuild →

Technologie en koppelingen

Wat u meet en hoe u het noemt, verschilt per detectieplatform. De inhoud van bijlage VI ligt vast, de weg ernaartoe niet, en die hoort dus instelbaar te zijn.

React Native of native iOS en Android Webversie voor de dienstpost Waarneming met tijdstip en persoon Koppeling met SIEM en ticketsysteem Import van log entries bij een detectie Escalatie en overdracht per dienst Markering van gevoelige informatie Reconstructie per aanvalsstap Sjabloon voor het rapport van het blauwe team Onderwerpen voor purple teaming Rollen voor analist, coördinator en control team Onwijzigbare vastlegging met tijdstip Auditlogging Hosting in de EU

Waarom Appfront

Een tijdstip laat zich niet herbouwen

Wij leggen het moment vast waarop iets werd opgemerkt, niet het moment waarop iemand zich dat herinnert. Bij de replay met de testers gaat het gesprek over dat verschil.

Het rapport groeit uit de dienst

Wij bouwen de vastlegging zo dat bijlage VI een export wordt van wat er al staat. Wie pas na de onthulling gaat verzamelen, levert een reconstructie in.

De app verraadt de test niet

Het blauwe team mag niet weten dat er een TLPT loopt. Wij bouwen daarom geen testmodus en tonen geen markering in de app; het control team werkt in een gescheiden deel.

Wij testen niet en verdedigen niet

Het red team huurt u apart in en de verdediging is uw werk. Wij bouwen de vastlegging waarmee u achteraf kunt laten zien wat er is opgemerkt.

Security en privacy

Waarnemingen van uw verdediging laten zien wat u wel en niet ziet. Dat is voor een aanvaller net zo bruikbaar als voor uzelf, en de RTS rekent dit tot gevoelige informatie: de testmanagers kunnen vragen om een rapport waarin die ontbreekt. Wij zetten die markering bij de bron, per waarneming, zodat zo een versie geen knipwerk achteraf wordt.

De betrouwbaarheid van de tijdlijn is hier het hele punt. Een tijdstip dat later kan worden bijgesteld, maakt de vergelijking met de aanvalspaden van de testers waardeloos. Wij leggen waarnemingen onwijzigbaar vast met tijdstip en persoon, en zetten een correctie zichtbaar naast de oorspronkelijke regel. Waar die vastlegging draait is een aparte afweging; voor deze sector bouwen wij ook op een soevereine cloud. Hoe wij zelf met beveiliging omgaan staat in ons informatiebeveiligingsbeleid; meldingen van buitenaf lopen via ons CVD-beleid.

Veelgestelde vragen over het blauwe team bij een TLPT

Ja, zo staat het in de RTS. Informatie over de test blijft bij het control team, het leidinggevend orgaan, de testers, de aanbieder van dreigingsinformatie en de autoriteit. Pas na de actieve fase hoort het blauwe team ervan.

Bijlage VI vraagt per aanvalsstap uit het red-teamtestrapport om de gedetecteerde aanvalsacties en de log entries daarvan, plus een beoordeling van de bevindingen van de testers, het verzamelde bewijs, een oorzaakanalyse en onderwerpen voor de purple teaming.

Ten minste twaalf weken, zegt de RTS, en verder evenredig aan de scope en de complexiteit van de betrokken partijen. Het control team, de testers en de testmanagers spreken af wanneer die fase eindigt.

Een gezamenlijke oefening van testers en blauw team. Uiterlijk tien weken na het einde van de actieve fase volgt een replay van de offensieve en defensieve acties, met purple teaming over wat beide kanten zagen. Sinds de actualisatie van TIBER-EU is die stap verplicht.

De RTS regelt dat: het control team wordt van elke ontdekking op de hoogte gesteld en damt de escalatie zo nodig in. Daarna stelt het de testmanagers maatregelen voor waarmee de test kan doorlopen en geheim blijft. Uw vastlegging moet laten zien waar een melding bleef staan. Herkenning bij medewerkers hoort bij een awarenessplatform.

Omdat de waarneming op de werkvloer van de dienst ontstaat en niet in een dossier. Een ticket legt vast dat iets is afgehandeld; bijlage VI vraagt wat er is gedetecteerd, wanneer en waaraan. Wij bouwen die laag naast uw bestaande systemen.

Daar gaat het om een product dat u laat onderzoeken, hier om een gereguleerd testregime met een toezichthouder erbij. Voor het eerste is er app-beveiliging testen en het ICT-beveiligingsassessment; voor DORA als geheel is er DORA-compliance software.

Dat hangt af van het aantal ploegen, waar de detectie ligt en welke koppelingen u wilt. De vastlegging is doorgaans het eerst bruikbaar en bouwt meteen historie op. Wij geven een onderbouwde inschatting na de verkenning.

Kunt u aantonen wat u toen hebt gezien?

Pak een incident van vorig kwartaal en zoek op welk tijdstip het eerste signaal binnenkwam en wie het oppakte. Lukt dat nu niet, dan lukt het na een TLPT ook niet. Wij bouwen dit los en binnen een breder traject app-ontwikkeling.

Edit Content