Merge branch 'master' of https://github.com/radicallyopensecurity/pentext into development

# Conflicts:
#	.gitignore
#	xml/dtd/invoice.xsd
#	xml/source/quickscope.xml
#	xml/xslt/generate_invoice.xsl
This commit is contained in:
skyanth
2016-10-04 17:02:36 +02:00
57 changed files with 3467 additions and 506 deletions
+20 -23
View File
@@ -1,11 +1,11 @@
<?xml version="1.0" encoding="UTF-8"?>
<quickscope xmlns:xi="http://www.w3.org/2001/XInclude"
xmlns:xml="http://www.w3.org/XML/1998/namespace">
<!-- Today's date -->
<version date="2015-01-01"/>
<!-- YYYY-MM-DD -->
<!-- CLIENT INFO -->
xmlns:xml="http://www.w3.org/XML/1998/namespace"
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
xsi:noNamespaceSchemaLocation="../dtd/quickscope.xsd">
<!-- COMPANY INFO -->
<xi:include href="client_info.xml"/>
<!-- SERVICE INFO -->
@@ -16,29 +16,23 @@
<offer_type>pentest</offer_type>
<!-- Required service -->
<!-- Note: is only used when type is 'other', if offer_type is a specific type, service name will be taken from the localisation strings -->
<requested_service></requested_service>
<!-- Which targets will need to be tested?
(one <target> element for each piece of software/service/server address/location...), delete/add as necessary -->
<requested_service>penetration testing services</requested_service>
<!-- Which targets will need to be tested?
(one <target> element for each piece of software/service/server address/location...), delete/add as necessary -->
<targets>
<target></target>
<target></target>
</targets>
</meta>
<!-- Some information about any third parties involved with the software/service to be tested, if applicable.
If not applicable, delete the whole <third_party> element. If more parties are needed, add <third_party> elements -->
<third_party>
<full_name></full_name>
<short_name></short_name>
<!-- Name of the person who will need to sign the waiver for this vendor -->
<waiver_rep></waiver_rep>
<address></address>
<city></city>
<country></country>
</third_party>
<!-- Do we need permission from third parties? Insert as many <third_party> elements as needed under this comment -->
<!-- INSERT OPTIONAL THIRD PARTIES HERE -->
<!-- ___________________________________ -->
<pentest_info>
<!-- How long would you like the test to be? (in days) -->
<days></days>
<days>0</days>
<!-- How many mandays (if you don't know, try days * number of assigned pentesters) -->
<mandays>0</mandays>
<!-- Service execution (Use one of the following values: time-boxed, subscription) -->
<nature>time-boxed</nature>
<!-- Testing type (Use one of the following values: crystal-box, black-box, grey-box) -->
@@ -51,8 +45,11 @@
<delivery>TBD</delivery>
<!-- Do you need/want a code audit? (possible values: yes/no), only for pentest -->
<codeaudit perform="yes"/>
<!-- Is there an application that needs to be tested? Type its name below. If not, please DELETE <application_name> element -->
<application_name></application_name>
<!-- Is there an application that needs to be tested? Add an <application_name> element below. -->
<!-- INSERT OPTIONAL APPLICATION NAME HERE -->
<!-- ___________________________________ -->
<!-- rate (to be filled in by ROS ;) -->
<rate>0</rate>
@@ -55,6 +55,72 @@
<translation xml:lang="nl">VOOR</translation>
<translation xml:lang="en">FOR</translation>
</string>
<string id="page_kvk">
<translation xml:lang="nl">Kamer van Koophandel</translation>
<translation xml:lang="en">Chamber of Commerce</translation>
</string>
<string id="invoice_no">
<translation xml:lang="nl">Factuur nr.</translation>
<translation xml:lang="en">Invoice no.</translation>
</string>
<string id="invoice_fao">
<translation xml:lang="nl">T.a.v.</translation>
<translation xml:lang="en">F.a.o.</translation>
</string>
<string id="invoice_svcdeliv">
<translation xml:lang="nl">Geleverde diensten</translation>
<translation xml:lang="en">Services delivered</translation>
</string>
<string id="invoice_days">
<translation xml:lang="nl">daagse</translation>
<translation xml:lang="en">day</translation>
</string>
<string id="invoice_vat">
<translation xml:lang="nl">BTW</translation>
<translation xml:lang="en">VAT</translation>
</string>
<string id="invoice_vatno">
<translation xml:lang="nl">BTW-nummer</translation>
<translation xml:lang="en">VAT number</translation>
</string>
<string id="invoice_additional">
<translation xml:lang="nl">Extra gemaakte kosten</translation>
<translation xml:lang="en">Additional expenses</translation>
</string>
<string id="invoice_total">
<translation xml:lang="nl">Totaal te betalen</translation>
<translation xml:lang="en">Total amount to be paid</translation>
</string>
<string id="invoice_donation">
<translation xml:lang="nl">doneert > 90% van haar totale winst aan goede doelen.</translation>
<translation xml:lang="en">donates > 90% of its entire profits to
charity.</translation>
</string>
<string id="invoice_pleasepay">
<translation xml:lang="nl">Maak binnen 30 dagen het totale bedrag over op de volgende rekening:</translation>
<translation xml:lang="en">Please be so kind to pay within 30 days
by money transfer, to the following account:</translation>
</string>
<string id="invoice_iban">
<translation xml:lang="nl">IBAN</translation>
<translation xml:lang="en">IBAN</translation>
</string>
<string id="invoice_ref">
<translation xml:lang="nl">Referentie</translation>
<translation xml:lang="en">Reference</translation>
</string>
<string id="invoice_regards">
<translation xml:lang="nl">Met vriendelijke groet</translation>
<translation xml:lang="en">Kind regards</translation>
</string>
<string id="invoice_team">
<translation xml:lang="nl">uw team bij</translation>
<translation xml:lang="en">your dedicated team at</translation>
</string>
<string id="invoice_yaygreen">
<translation xml:lang="nl">Spaar papier — niet afdrukken tenzij absoluut noodzakelijk. Lees onze (unieke) voorwaarden op: https://radicallyopensecurity.com/TermsandConditions.pdf</translation>
<translation xml:lang="en">Please keep digital unless absolutely required. Read the (unique) terms and conditions of Radically Open Security at: https://radicallyopensecurity.com/TermsandConditions.pdf</translation>
</string>
<string id="qs2off_about">
<translation xml:lang="nl">Over <client_short/></translation>
<translation xml:lang="en">About <client_short/></translation>
@@ -16,7 +16,7 @@
<!-- snippet --><p><company_short/> will test for the presence of the
most common vulnerabilities, using both publicly available vulnerability
scanning tools and manual testing. <company_short/> shall perform a
<p_duration/>-day, <p_boxtype/>, intrusive test via the internet.</p>
<p_duration/>-day (<p_mandays/>-manday), <p_boxtype/>, intrusive test via the internet.</p>
<!-- snippet --> <!--Not Needed if Disclaimer is Included; Duplicate Text-->
<!--p>It is possible that in the course of the penetration
@@ -12,8 +12,7 @@
<li><client_poc1/> (<client_short/>)</li>
</ul>
<!-- remove this for non pentesting offers-->
<p>Our penetration tests are run a bit like a Capture The Flag
(CTF) competition:
<p>The workflow of our penetration testing team is modeled on that of a Capture The Flag (CTF) team:
<!-- remove this for non pentesting offers-->
<company_long/> has a geographically distributed team
@@ -74,7 +74,5 @@
evidence it has which relates to this investigation or these
proceedings.</p>
<generate_waiver_signature_box/>
</standard_waiver>
</waivers>
+21 -24
View File
@@ -1,38 +1,35 @@
<?xml version="1.0" encoding="UTF-8"?>
<section>
<title>Over ons <company_long/></title>
<p><company_long/> is 's werelds eerste non-profit computer security consultancy bedrijf.
Wij zijn een <i>Fiscaal Fondswervende Instelling</i> en in die hoedanigheid kunnen we 90 procent van onze winst
<p><company_long/> is het eerste non-profit computer security consultancy bedrijf ter wereld.
We zijn een <i>Fiscaal Fondswervende Instelling</i> en kunnen daardoor 90 procent van onze winst
belastingvrij aan non-profit stichting NLnet doneren. Stichting NLnet ondersteunt al bijna twintig jaar
open-source, digitale rechten en internet onderzoek.</p>
open-source, digitale rechten en internetonderzoek.</p>
<p>Onze winst worden dus niet uitgekeerd aan aandeelhouders, investeerders of eigenaren.
Met de winst dienen we de maatschappij. Omdat wij geen winstoogmerk hebben kunnen we de beste ethische
veiligheidsexperts rekruteren. Met onze kernwaarden trekken we gelijkgestemde klanten aan. Wij stellen onze klanten
in staat om met IT veiligheidsbudgetten sociaal verantwoord ondernemen te ondersteunen.
Het hoge tempo waarmee wij groeien weerspiegelt de positieve respons van de markt op onze idealistische
filosofie en ons innovatieve business model.</p>
<p>Onze winst wordt dus niet uitgekeerd aan aandeelhouders, investeerders of eigenaren, maar ingezet om de maatschappij te dienen. Omdat we geen winstoogmerk hebben, kunnen we de beste ethische
veiligheidsexperts rekruteren. Met onze kernwaarden trekken we gelijkgestemde klanten aan, die we
in staat stellen om met hun IT-veiligheidsbudget het sociaal verantwoord ondernemen te ondersteunen.
Ons hoge groeitempo weerspiegelt de positieve respons van de markt op onze idealistische
filosofie en ons innovatieve businessmodel.</p>
<p><company_long/> heeft een aantal waarden die wij beschrijven als onze
"Kernwaarden." Deze zijn:</p>
<p>De waarden die <company_long/> als haar kernwaarden zou willen omschrijven zijn:</p>
<ul>
<li><b>Openheid van zaken</b><br/>
Wij bouwen geen toezichtssystemen, we helpen geen hacking activisten, we verkopen geen <i>exploits</i>
aan geheime diensten of iets in die richting. Als een opdracht ons moreel verwerpelijk lijkt, nemen
Wij bouwen geen toezichtssystemen, hacken geen activisten en verkopen geen <i>exploits</i>
aan geheime diensten. Als een opdracht ons moreel verwerpelijk lijkt, nemen
we die niet aan. </li>
<li><b>Open-Source</b><br/>
Wij geven ALLE tools en frameworks, die wij open-source bouwen, vrij op onze website.</li>
<li><b>Leren vissen</b><br/>
Tijdens de samenwerken delen wij niet alleen de resultaten met onze opdrachtgevers, maar
geven wij ook een stapsgewijze beschrijving waarmee klanten in de toekomst zelf de
veiligheid van hun systemen kunnen testen. Wij willen graag inzichtelijk maken wat we doen. Het is geen
Wij geven de broncode van <b>alle</b> tools en frameworks die we bouwen vrij op onze website.</li>
<li><b>Het "<i>teach to fish</i>"-principe</b><br/>
Tijdens het samenwerken delen we niet alleen onze bevindingen met onze opdrachtgevers, maar
beschrijven we ook stap voor stap hoe de opdrachtgever in de toekomst zelf de
veiligheid van zijn of haar systemen kan testen. Wij willen graag inzichtelijk maken wat we doen. Het is geen
hogere wiskunde. We helpen klanten om hun kennis en houding ten aanzien van veiligheid te verbeteren.</li>
<li><b>Gratis IoCs</b><br/>
Wij geven ALLE verzamelde bedreigingen (<i>Indicators of Compromise</i>) vrij in
een open-source <i>database</i> die iederen gratis kan gebruiken (Opgeschoond in
overeenstemming met klanten).</li>
<li><b>Zero days</b><br/>
Wij verkopen geen <i>'Zero days' exploits</i> (nuldagenaanval) - wij brengen ze op verantwoorde wijze aan het licht!</li>
<li><b>Gratis <i>IoC</i>s</b><br/>
Wij geven <b>alle</b> verzamelde gevarenindicatoren (<i>Indicators of Compromise</i>) vrij in
een open-source <i>database</i> die iederen gratis kan gebruiken (uiteraard gebeurt dit in overleg met de klant en worden de gegevens opgeschoond voor ze openbaar worden gemaakt).</li>
<li><b><i>Zero days</i></b><br/>
Wij verkopen geen <i>'Zero day' exploits</i> (pas bekend geworden kwetsbaarheden) - wij brengen ze op verantwoorde wijze aan het licht!</li>
</ul>
<p>Voor meer informatie over <company_long/> verwijzen wij u naar onze website:
<a href="http://www.radicallyopensecurity.com">www.radicallyopensecurity.com</a>.</p>
+9 -8
View File
@@ -1,13 +1,14 @@
<?xml version="1.0" encoding="UTF-8"?>
<p>
<!--snippet -->Crystal-Box vs. Black-Box pentesting verwijst naar de hoeveelheid
informatie over het doelwit; de omgeving, architectuur, en/of applicaties die de klant
<div>
<p>
Crystal-Box vs. Black-Box pentesting verwijst naar de hoeveelheid
informatie over de doelwit omgeving, architectuur, en/of applicaties die de klant
in eerste instantie deelt met de pentesters. Bij Black-Box testing ontvangen de
pentesters helemaal geen informatie over het doelwit. Bij Crystal-Box tests
pentester helemaal geen informatie over het doelwit. Bij Crystal-Box tests
ontvangen de pentesters alle informatie die opgevraagd wordt betreffende het doelwit,
inclusief broncode (wanneer dit relevant is), toegang tot ontwikkelaars of systeembeheer, etc...
<br />
In dit geval zal <company_short/> een Black-Box test uitvoeren.
inclusief source code (wanneer dit relevant is), toegang tot developers of systeembeheer, etc...
</p>
<p>
In dit geval zal <company_short/> een Black-box test uitvoeren.
</p></div>
<!-- end of template -->
@@ -1,39 +1,36 @@
<?xml version="1.0" encoding="UTF-8"?>
<section>
<title>Broncode Audit</title>
<p><company_short/> zal een broncode audit uitvoeren ter ondersteuning van pentesting.
Gedurende een code audit onderzoeken wij handmatig de broncode van een applicatie
<title>Broncode-audit</title>
<p><company_short/> zal een broncode-audit uitvoeren ter ondersteuning van pentesting.
Gedurende de code-audit onderzoeken wij handmatig de broncode van een applicatie
om te verzekeren dat er geen kwetsbaarheden in de beveiliging zitten en gebruiken wij
ons begrip van de code om het pentesten te leiden. Als er kwetsbaarheden gevonden worden
documenteren wij deze en komen met suggesties om deze op te lossen. Dit wordt gedaan
door goed-getrainde penetratie testers die zowel raw code kunnen herzien,
als het interpreteren van de bevindingen van de geautomatiseerde scans, wat het in context brengt.</p>
<p>Tijdens het code audit gedeelte van penetratie tests nemen wij de volgende criteria mee:</p>
documenteren wij deze en komen met suggesties om deze op te lossen. De audit wordt uitgevoerd
door goed getrainde penetratietesters die zowel raw code kunnen herzien
als de bevindingen van geautomatiseerde scans interpreteren en in context brengen.</p>
<p>Tijdens het code-audit-gedeelte van penetratietests nemen wij de volgende criteria mee:</p>
<ol>
<li>Risico Beoordeling en "Dreiging Modellering"<br/>
In deze stap analyseren wij de risico's van een bepaalde applicatie of systeem.
Dreiging Modellering is een specifieke, gestructureerde aanpak voor risico
analyse dat ons in staat stelt om beveiligingsrisico's te identificeren,
kwalificeren en te addresseren. Dit is de reden voor de vervlechting met
het proces van Code Herziening. Bijvoorbeeld: Gebruiksgegevens zijn heilig.
Wij focussen op versleutelde opslag, ontdekken of <client_short/> werknemers
een "backdoor" in hun data hebben en snijden gestolen toestellen af
<li>Risicobeoordeling en "Threat Modeling"<br/>
In deze stap analyseren wij de risico's van een bepaalde toepassing of een bepaald systeem.
"Threat modeling" is een specifieke, gestructureerde aanpak voor risico-analyse die wordt ingezet tijdens het codeherzieningsproces en die ons in staat stelt beveiligingsrisico's te identificeren, te
kwalificeren en te addresseren. Bijvoorbeeld: Gebruiksgegevens zijn heilig.
We controleren op versleutelde gegevensopslag, onderzoeken of <client_short/> werknemers
een "backdoor" in hun data hebben of ontkoppelen (indien van toepassing) gestolen toestellen
door deze op afstand te wissen en accounts in te trekken.</li>
<li>Doel en Context<br/>
Hier focussen wij op de risico's, voornamelijk in het snel en gemakkelijk
delen van interne documenten en routebeschrijvingen. Accountgegevens
zijn niet zo geheim als wij weten wie in een vergadering zit, maar
wat besproken wordt geheim is.</li>
Hier richten we ons vooral op de risico's, bijvoorbeeld wanneer (te) snel en gemakkelijk
interne documenten en agenda's worden gedeeld. Accountgegevens
zijn niet zo geheim als wij weten wie bij vergaderingen aanwezig is - zelfs als het besprokene wél geheim blijft.
</li>
<li>Complexiteit<br/>
De complexiteit van het systeem zit hem in de frameworks die de
webapplicatie ondersteunen. Wij zouden deze negeren en ons alleen richten
op de "custom" en backend code, waarvan wij weten dat het gebaseerd is
op .NET/ C#. We zouden ons ook focussen op implementatiefouten en bekende
fouten in de systemen. Bijvoorbeeld: We zouden bevestigen of u de laatste
versie van de software gebruikt, maar we zouden niet delven in het framework zelf.
Omdat wij aannemen dat de code is geschreven door een team zal dit waarschijnlijk duidelijk
geschreven code zijn. Als u meerdere full-release versies heeft, zullen er
ongetwijfeld meerdere code revisies en audits op deze code zijn.</li>
(web)applicatie ondersteunen. Wij richten ons voornamelijk
op de "custom" en back-end code, en dan in het bijzonder op implementatiefouten en bekende
fouten in de systemen. Bijvoorbeeld: We controleren of u de laatste
versie van de ondersteunende software gebruikt, maar duiken niet in het eigenlijke framework.
We nemen aan dat de code is geschreven door een team en dus waarschijnlijk duidelijk
geschreven is. Als u meerdere full-release versies heeft, zullen er
ongetwijfeld meerdere coderevisies en -audits zijn.</li>
</ol>
<p>Voor meer informatie verwijzen wij u naar de volgende link:
<a href="https://www.owasp.org/index.php/OWASP_Code_Review_V2_Table_of_Contents">https://www.owasp.org/index.php/OWASP_Code_Review_V2_Table_of_Contents</a></p>
@@ -3,15 +3,15 @@
<title>Algemene voorwaarden</title>
<!-- snippet --><p><company_short/> zal alleen de <company_svc_short/>
uitvoeren als het de toestemming heeft gekregen van <generate_permission_parties/>
zoals uiteengezet in de penetration test verklaring, bijgevoegd als <b>Annex 2</b>,
of verschafd als los document.</p>
zoals uiteengezet in de penetratietestvrijwaring, bijgevoegd als <b>Annex 2</b>
of verschaft als los document.</p>
<p><company_short/> voert deze opdracht uit op basis van de algemene voorwaarden,
die bijgevoegd zijn als Annex 1.
<company_short/> weigert alle algemene voorwaarden die gebruikt worden door
<company_short/> verwerpt alle algemene voorwaarden die gebruikt worden door
<client_short/>.</p>
<p>Om akkoord te gaan met dit aanbod, tekent u deze brief in tweevoud en retourneert
deze naar:</p>
<p>Om akkoord te gaan met dit aanbod dient u deze brief in tweevoud te tekenen en te
retourneren naar:</p>
<contact>
<name><company_legal_rep/></name>
<address><company_long/><br/>Overdiemerweg 28<br/>1111 PP Diemen</address>
+8 -10
View File
@@ -1,20 +1,18 @@
<?xml version="1.0" encoding="UTF-8"?>
<!--snippet -->
<p>
<div><p>
Crystal-Box vs. Black-Box pentesting verwijst naar de hoeveelheid
informatie over de doelwit omgeving, architectuur, en/of applicaties die de klant
in eerste instantie deelt met de pentesters. Bij Black-Box testing ontvangen de
pentester helemaal geen informatie over het doelwit. Bij Crystal-Box tests
ontvangen de pentesters alle informatie die opgevraagd wordt betreffende het doelwit,
inclusief source code (wanneer dit relevant is), toegang tot developers of systeembeheer, etc...
<br />
<br />
<company_short/> zal een Crystal-Box pentest uitvoeren, wat de voorkeursmethode is.
In tegenstelling tot "real world" aanvallers, die alle tijd van de wereld hebben,
vinden pentests plaats in een beperkt tijdsbestek. Crystal-Box pentesting biedt ons
de mogelijkheid om zo efficiënt mogelijk onze tijd te benutten, wat zorgt voor
een maximalisatie van het aantal kwetsbaarheden die kunnen worden gevonden.
Daarnaast sluit de Crystal-Box pentest het beste aan bij de "Meekijken over de Schouder"
optie die <company_short/> aanbiedt aan <client_short/>.
</p>
<p>
<company_short/> zal een Crystal-box pentest uitvoeren - de methode die onze voorkeur heeft.
In tegenstelling tot "echte" hackers, die alle tijd van de wereld hebben,
vinden pentests plaats in een beperkt tijdsbestek. Crystal-box pentesting biedt ons
de mogelijkheid om onze tijd zo efficiënt mogelijk te gebruiken, waardoor het maximale aantal kwetsbaarheden kan worden gevonden.
Daarnaast sluit de Crystal-box pentest het beste aan bij de "meekijk"-optie die <company_short/> <client_short/> biedt.
</p></div>
<!-- end of template -->
+13 -14
View File
@@ -2,23 +2,22 @@
<section>
<title>Vrijwaring</title>
<p>Het is mogelijk dat in de loop van het penetratie testen <company_short/>
de operaties van het doelwit hindert of hier schade aan toebrengt.
<p>Het is mogelijk dat <company_short/> in de loop van het testen
bedrijfsvoering bij het doelwit hindert of bedrijfsschade aanricht.
<client_short/> geeft hier toestemming voor, onder voorbehoud dat <company_short/>
hier niet nalatig of roekeloos mee omgaat. <client_short/> waarborgt dit ook en heeft de bevoegdheid om
hier toestemming voor te geven.</p>
niet nalatig of roekeloos handelt. <client_short/> garandeert bovendien dat ze bevoegd is om
deze toestemming te verlenen.</p>
<p>Het is van belang om de limitaties van de diensten van <company_short/> te begrijpen.
<company_short/> geeft geen (en kan geen) garanties geven dat iets veilig is.
<company_short/>, heeft in plaats daarvan, een wettelijke inspanningsverplichting
voor de uit te voeren diensten.</p>
<p>Laat duidelijk zijn dat er grenzen zijn aan wat <company_short/> kan leveren.
<company_short/> kan geen garantie geven dat een systeem 100% veilig is, en doet dat dan ook niet.
<company_short/> heeft wel een wettelijke inspanningsverplichting.</p>
<p><company_short/> en <client_short/> komen hierbij overeen dat redelijke maatregelen
worden getroffen om, de vertrouwelijkheid van informatie en persoonlijke
gegevens van de doelwitten waar zij toegang tot krijgen
in de loop van het uitvoeren van de penetratie test, in stand wordt gehouden.
<p><company_short/> en <client_short/> komen hierbij overeen dat er redelijke maatregelen
worden getroffen om de informatie en persoonlijke
gegevens waar <company_short/> in de loop van de penetratietest toegang toe krijgt
zullen worden beschermd en vertrouwelijk zullen worden behandeld.
Beide partijen zullen de informatie en data die zij ontvangen of waar zij toegang tot krijgen
alleen gebruiken ten behoeve van de doelen die beschreven zijn in deze overeenkomst.
<company_short/> garandeert dat alle kern-leden, externe freelancers en vrijwilligers
die betrokken zijn bij het uitvoeren van de penetratie test een geheimhoudingsverklaring (NDA) hebben getekend.</p>
<company_short/> garandeert dat alle kernleden, externe freelancers en vrijwilligers
die bij het uitvoeren van de penetratietest betrokken zijn een geheimhoudingsverklaring (NDA) hebben getekend.</p>
</section>
@@ -1,3 +1,3 @@
<?xml version="1.0" encoding="UTF-8"?>
<!-- snippet --><p>Gebaseerd op de verstrekte informatie, verwachten wij dat het dienstverband <p_duration/> dagen duurt.
De planning van dit dienstverband is als volgt:</p>
<!-- snippet --><p>Op basis van de verstrekte informatie verwachten wij dat het uitvoeren van de opdracht <p_duration/> dagen zal duren.
De planning van de opdracht is als volgt:</p>
@@ -1,197 +1,295 @@
<?xml version="1.0" encoding="UTF-8"?>
<annex>
<title>Annex 1<br/>General Terms and Conditions</title>
<p><b>What is this document?</b></p>
<p>These are the general terms and conditions (in Dutch: “<i>algemene voorwaarden</i>”)
of <company_long/> (<company_short/>). This version of the general terms and conditions
is dated 15 July 2014.</p>
<p>In the spirit of <company_short/>'s philosophy, <company_short/> wants these
general terms and conditions to be as understandable as possible. If you have any
questions, feel free to ask for clarification.</p>
<p><b>What is <company_long/>?</b></p>
<p><company_short/> is a private limited liability company under Dutch law located
in Amsterdam, The Netherlands. It is registered at the Dutch Chamber of Commerce
under no. 60628081.</p>
<p><b>To what do these terms and conditions apply?</b></p>
<p>These general terms and conditions apply to all agreements between <company_short/>
and the customer. <company_short/> rejects any terms and conditions used by the
customer. The parties can only deviate from these general terms and conditions
in writing. These general terms and conditions are also intended to benefit any
person employed or engaged by <company_short/> during the performance of an assignment.</p>
<p><b>How does <company_short/> agree on an assignment?</b></p>
<p><company_short/> wants both parties to have a clear picture of an assignment
before it starts. This means there only is an agreement between <company_short/>
and the customer after <company_short/> sends a written offer containing the key
terms of the agreement and the customer subsequently accepts the offer.
Communications other than the written offer do not form part of the agreement.
<company_short/> can rescind an offer until it is accepted by the customer.</p>
<p><b>What can the customer expect from <company_short/>?</b></p>
<p>It is important to understand the limits of <company_short/>'s services.
<company_short/> does not (and cannot) give guarantees that something is secure.
<company_short/> instead has an obligation to make reasonable efforts
(in Dutch: “<i>inspanningsverplichting</i>”) to perform the agreed services.</p>
<p><company_short/> will make reasonable efforts to perform the assignment in
accordance with the plan set out in the offer (if any). If <company_short/>
expects it will not fulfill the plan as documented, it will let the customer
know without delay. <company_short/> is not automatically deemed to be in default
if it doesn't meet the plan.</p>
<p><company_short/> will make reasonable efforts to avoid disruption of the
customer's operations and damage to its owned or operated systems, but it
cannot guarantee that this will be avoided. The customer agrees
to this. <company_short/> is not obliged to restore the systems or recover any
data deleted or amended in the course of the assignment.</p>
<p><b>What can <company_short/> expect from the customer?</b></p>
<p>The customer will provide <company_short/> with all means necessary to allow
<company_short/> to perform the agreed services. If <company_short/> needs explicit
permission from the customer to perform its services (for example, when doing
penetration tests) the customer gives this permission. The customer also warrants
that it has the legal authority to give this permission.</p>
<p><b>How do the parties handle confidential information?</b></p>
<p><company_short/> and the customer will not disclose to others confidential
information and personal data they receive from each other or gain access to in
the course of an assignment. <company_short/> has the right to disclose this
information and data to persons engaged by <company_short/>, but only if these
persons have a similar confidentiality obligation vis-á-vis <company_short/>.
Any person will only use the information and data it receives or gains access
to for the purposes following from the agreement. Both parties will take reasonable
measures to maintain the confidentiality of the information and data they received
or gained access to, and will ensure that persons engaged by them do the same.</p>
<p><b>What does <company_short/> do with vulnerabilities it finds in the course
of an assignment?</b></p>
<p>If <company_short/> in the course of an assignment finds a vulnerability which
might affect the customer, it will report this to the customer. If a vulnerability
might affect third parties as well, <company_short/> retains the right to disclose
this vulnerability also to others than the customer. It will only do so after
having given the customer a reasonable period to take measures minimising the
impact of the vulnerability, in line with responsible disclosure best practices.</p>
<p><b>What does <company_short/> do with indicators of compromise it finds?</b></p>
<p>If <company_short/> in the course of an assignment finds indicators of
compromise, such as malware signatures and IP-addresses, it will report this to
the customer. <company_short/> retains the right to also publish this information
in a publicly accessible database. It will only do so after it has given the
customer the opportunity to object to the publication of data which would
negatively impact the customer.</p>
<p><b>Who owns the products developed in the course of the assignment?</b></p>
<p><company_short/> retains any intellectual property rights in products developed
for an assignment, such as software and reports. <company_short/>, however, wants
to teach as many customers as possible 'how to fish'.</p>
<p>For software it developed, this means that <company_short/> gives the customer
a permanent, non-exclusive, transferable, sub-licensable, worldwide license to
distribute and use the software in source and binary forms, with or without
modification (very similar to the BSD-license). If <company_short/>'s software
is based on other software which is provided under a license which restricts
<company_short/>'s ability to license its own software (such as the GPLv3 license),
the more restrictive license will apply.</p>
<p>For other products it developed, such as reports and analyses, <company_short/>
gives the customer the same license, but this license is exclusive to the customer
and does not contain the right to modification. The latter condition is intended
to ensure that the customer will not change <company_short/>'s products, such as
reports and analyses. <company_short/> retains the right to reuse these products,
for example for training and marketing purposes. <company_short/> will remove any
confidential information from these products before publication.</p>
<p><company_short/> retains title to any property transferred to the customer
until all outstanding payments by the customer have been done in full (in Dutch:
<i>eigendomsvoorbehoud</i>”). <company_short/> also only gives a license after
all outstanding payments have been done in full.</p>
<p><b>Who will perform the assignment?</b></p>
<p><company_short/> has the right to appoint the persons who will perform the
assignment. It has the right to replace a person with someone with at least the
same expertise, but only after having consulted with the customer. This means
that section 7:404 Dutch Civil Code (in Dutch: “<i>Burgerlijk Wetboek</i>”) is
excluded.</p>
<p>Due to the nature of <company_short/>'s business, <company_short/> regularly
works with freelancers for the performance of its assignments. <company_short/>
has the right to engage third parties, including freelancers, in the course of
the performance of an assignment.</p>
<p><company_short/> wants to be able to use the expertise of its entire team to
help with an assignment. This means that in the course of an assignment, it is
possible that the persons performing the assignment will consult with and be
advised by others in <company_short/>'s team. These others will of course be
bound by the same confidentiality obligations as the persons performing the assignment.</p>
<p><b>What happens when the scope of the assignment is bigger than agreed?</b></p>
<p><company_short/> and the customer will attempt to precisely define the scope
of the assignment before <company_short/> starts. If during the course of the
assignment, the scope turns out to be bigger than expected, <company_short/>
will report this to the customer and make a written offer for the additional work.</p>
<p><b>How is payment arranged?</b></p>
<p>All amounts in <company_short/>'s offers are in Euros, excluding VAT and
other applicable taxes, unless agreed otherwise.</p>
<p>For assignments where the parties agreed to an hourly fee, <company_short/>
will send an invoice after each month. For other assignments, <company_short/>
will send an invoice after completion of the assignment, and at moments set out
in the offer (if any). The customer must pay an invoice within 30 days of the
invoice date.</p>
<p><company_short/> may, prior to an assignment, agree on the payment of a
deposit by the customer. <company_short/> will settle deposits with interim
payments or the final invoice for the assignment.</p>
<p>If the payment is not received before the agreed term, the client will be
deemed to be in default without prior notice. <company_short/> will then have
the right to charge the statutory interest (in Dutch: “<i>wettelijke rente</i>”)
and any judicial and extrajudicial (collection) costs (in Dutch:
<i>gerechtelijke- en buitengerechtelijke (incasso)kosten</i>”).</p>
<p>If the customer cancels or delays the assignment two weeks before it starts,
<company_short/> is entitled to charge the customer 50% of the agreed price.
If the customer cancels or delays the assignment after it already started,
<company_short/> is entitled to charge the customer 100% of the agreed price.
<company_short/> is entitled to charge a pro rata percentage in the case of
cancellation or delay shorter than two weeks before the start of the assignment
(i.e. a cancellation one week before the assignment would entitle <company_short/>
to charge 75% of the agreed price).</p>
<p><b>For what can <company_short/> be held liable?</b></p>
<p>Any liability of <company_short/> resulting from or related to the performance
of an assignment, shall be limited to the amount that is paid out in that
specific case under an applicable indemnity insurance of <company_short/>,
if any, increased by the amount of the applicable deductible (in Dutch:
<i>eigen risico</i>”) which under that insurance shall be borne by <company_short/>.
If no amount is paid out under an insurance, these damages are limited to the
amount already paid for the assignment, with a maximum of EUR 10.000.
Each claim for damages shall expire after a period of one month from the day
following the day on which the customer became aware or could reasonably
be aware of the existence of the damages.</p>
<p>To make things clear, <company_short/> is not liable if a person associated
with <company_short/> acts contrary to any confidentiality or non-compete
obligation vis-á-vis the customer or a third party, this person might have
agreed to in another engagement.</p>
<p>What happens when third parties lodge a claim or initiate criminal proceedings
against <company_short/>?</p>
<p>The customer shall indemnify <company_short/> and any person employed or
engaged by <company_short/> for any claims of third parties which are in any
way related to the activities of <company_short/> and any person employed or
engaged by <company_short/> for the customer.</p>
<p>Should a third party lodge a claim against <company_short/> or any of the
consultants it engaged or employed as a result of the performance of the assignment
for the customer, then the customer will co-operate fully with <company_short/>
in defending against this claim, including by providing to <company_short/> any
evidence it has which relates to this claim.
Should the public prosecutor initiate an investigation or criminal proceedings
against <company_short/> or any of the consultants it engaged or employed as a
result of the performance of the assignment for the customer, then the customer
will also co-operate fully with <company_short/> in defending against this
investigation or proceedings, including by providing any evidence it has which
relates to this investigation or these proceedings.</p>
<p>The customer shall reimburse <company_short/> and any person employed or
engaged by <company_short/> all costs of legal defence and all damages in
relation to these claims, investigations or proceedings. This provision does
not apply to the extent a claim, investigation, or proceeding is the result of
the intent or recklessness (in Dutch: “<i>opzet of bewuste roekeloosheid</i>”)
of <company_short/> or a person employed or engaged by <company_short/>.</p>
<p><b>When is this agreement terminated and what happens then?</b></p>
<p>Each of the parties may terminate the agreement wholly or partly without
prior notice if the other party is declared bankrupt or is being wound up or if
the other party's affairs are being administered by the court
(in Dutch: “surséance van betaling”).</p>
<p><b>When can <company_short/> not be expected to perform the assignment?</b></p>
<p>In the case of force majeure (in Dutch: “<i>overmacht</i>”) as a result of
which <company_short/> cannot reasonably be expected to perform the assignment,
the performance will be suspended. Situations of force majeure include cases
where means, such as soft- and hardware, which are prescribed by the customer
do not function well. The agreement may be terminated by either party if a
situation of force majeure has continued longer than 90 days. The customer will
then have to pay the amount for the work already performed pro rata.</p>
<p><b>Which law applies and which court is competent?</b></p>
<p>Dutch law applies to the legal relationship between <company_short/> and its
customers. Any dispute between <company_short/> and a customer will be resolved
in the first instance exclusively by the District Court (in Dutch:
<i>rechtbank</i>”) of Amsterdam, the Netherlands.</p>
</annex>
<title>Annex 1<br/>Algemene Voorwaarden</title>
<p>
<b>Wat houdt dit document in?</b>
</p>
<p>
Dit zijn de algemene voorwaarden van <company_long/> (<company_short/>)
Deze versie van de algemene voorwaarden dateert van 15 juli 2014.
</p>
<p>
In lijn met de filosofie van <company_short/> wil <company_short/> dat deze algemene voorwaarden zo
begrijpelijk mogelijk zijn. Vraag gerust om opheldering als u vragen heeft.
</p>
<p>
<b>Wat is Radically Open Security?</b>
</p>
<p>
<company_short/> is een besloten vennootschap met beperkte aansprakelijkheid volgens
Nederlands recht en is gevestigd in Amsterdam, Nederland. Het bedrijf staat geregistreerd
bij de Nederlandse Kamer van koophandel onder nr. 60628081.
</p>
<p>
<b>Waarop zijn deze algemene voorwaarden van toepassing?</b>
</p>
<p>
Deze algemene voorwaarden zijn van toepassing op alle overeenkomsten tussen
<company_short/> en de klant. <company_short/> wijst algemene voorwaarden die gebruikt worden door de
klant van de hand. Partijen kunnen alleen schriftelijk van deze algemene
voorwaarden afwijken. Deze algemene voorwaarden zijn ook bedoeld ten gunste
van een persoon die tijdens het uitvoeren van een opdracht in dienst is van
of ingeschakeld is door <company_short/>.
</p>
<p>
<b>Hoe stemt <company_short/> in met een opdracht?</b>
</p>
<p>
<company_short/> wil dat beide partijen een duidelijk beeld hebben van een opdracht voordat
die begint. Dit betekent dat er alleen een overeenkomst is tussen <company_short/> en de
klant indien <company_short/> een schriftelijke offerte stuurt met daarin de belangrijkste
bepalingen van de overeenkomst en de klant vervolgens de offerte accepteert.
Mededelingen, anders dan de schriftelijke offerte, maken geen deel uit van de
overeenkomst. <company_short/> kan een offerte intrekken totdat het door de klant is geaccepteerd.
</p>
<p>
<b>Wat kan de klant verwachten van <company_short/>?</b>
</p>
<p>
Het is belangrijk om op de hoogte te zijn van de grenzen van de diensten van
<company_short/>. <company_short/> garandeert niet (en kan niet garanderen) dat iets veilig is. In plaats
daarvan heeft <company_short/> een inspanningsverplichting om de afgesproken diensten uit
te voeren.
</p>
<p>
<company_short/> zal redelijke inspanningen leveren om de opdracht uit te voeren conform
de planning die is vastgelegd in de offerte (indien van toepassing). Indien
<company_short/> verwacht dat het de planning niet haalt, brengt <company_short/> de klant onverwijld
op de hoogte. <company_short/> wordt niet automatisch in verzuim geacht te zijn indien
<company_short/> de planning niet haalt.
</p>
<p>
<company_short/> zal redelijke inspanningen leveren om schade aan systemen die eigendom
zijn van de klant of beheerd worden door de klant te voorkomen, maar kan niet
garanderen dat dergelijke schade zal worden vermeden. <company_short/> is niet verplicht
om data te herstellen die het tijdens de opdracht heeft verwijderd of gewijzigd.
</p>
<p>
<b>Wat kan <company_short/> van de klant verwachten?</b>
</p>
<p>
De klant zal <company_short/> voorzien van alle nodige middelen om <company_short/> in staat te stellen
om de afgesproken diensten uit te voeren. Indien <company_short/> nadrukkelijke toestemming
nodig heeft van de klant om zijn diensten uit te voeren, bijvoorbeeld bij het
uitvoeren van penetratietesten of een basis-securityscan, geeft de klant deze toestemming. De klant
garandeert tevens dat het de wettelijke bevoegdheid heeft om deze toestemming te geven.
</p>
<p>
<b>Hoe gaan de partijen om met vertrouwelijk informatie?</b>
</p>
<p>
<company_short/> en de klant onthullen aan anderen geen vertrouwelijke informatie en persoonlijke
gegevens die zij van elkaar ontvangen of waar zij gedurende de opdracht toegang
toe krijgen. <company_short/> heeft het recht om de informatie openbaar te maken aan personen
die door <company_short/> zijn ingeschakeld, maar alleen indien deze personen een vergelijkbare
geheimhoudingsplicht hebben ten aanzien van <company_short/>. Een ieder aan wie deze informatie
of deze gegevens openbaar zijn gemaakt zal dit alleen gebruiken voor de doelen
die voortkomen uit de overeenkomst. Beide partijen zullen redelijke maatregelen
nemen om de vertrouwelijkheid van deze informatie en gegevens te handhaven,
ook met betrekking tot personen die door de partijen zijn ingeschakeld.
</p>
<p>
<b>Wat doet <company_short/> met kwetsbaarheden die het tijdens de opdracht ontdekt?</b>
</p>
<p>
Indien <company_short/> tijdens de opdracht een kwetsbaarheid vindt die de klant zou kunnen
beïnvloeden, geeft <company_short/> dit door aan de klant. Indien een kwetsbaarheid derden
ook zou kunnen beïnvloeden, behoudt <company_short/> het recht om deze kwetsbaarheid ook
aan anderen dan te klant bekend te maken. <company_short/> zal dit alleen doen nadat <company_short/>
de klant een redelijke periode heeft gegeven om maatregelen te nemen om het
effect van de kwetsbaarheid te minimaliseren, overeenkomstig best practices
voor responsible disclosure.
</p>
<p>
<b>Wat doet <company_short/> als het indicaties van compromittering tegenkomt? </b>
</p>
<p>
Indien <company_short/> tijdens een opdracht indicaties van compromittering tegenkomt,
zoals malware-handtekeningen en IP-adressen, geeft <company_short/> dit door aan de klant.
<company_short/> behoudt het recht om deze informatie ook in een openbaar toegankelijke
database te publiceren. <company_short/> zal dit alleen doen nadat het de klant de mogelijkheid
heeft gegeven om bezwaar te maken tegen de publicatie van gegevens die een negatief
effect zouden hebben op de klant.
</p>
<p>
<b>Wie is eigenaar van de producten die tijdens de opdracht worden ontwikkeld?</b>
</p>
<p>
<company_short/> behoudt intellectuele eigendomsrechten van producten die voor een opdracht
zijn ontwikkeld, zoals software en rapporten. <company_short/> wil echter zoveel mogelijk
klanten leren vissen.
</p>
<p>
Voor software die <company_short/> heeft ontwikkeld betekent dit dat <company_short/> de klant een
permanente, niet-exclusieve, overdraagbare, sub-licentieerbare, wereldwijde
licentie geeft om de software in bronvorm of binaire vorm te verspreiden of
te gebruiken, met of zonder wijziging (vrijwel gelijk aan de BSD-licentie).
Indien de software van <company_short/> gebaseerd is op andere software die geleverd is
onder een licentie die het vermogen beperkt van <company_short/> om een licentie te verbinden
aan de eigen software (zoals de GPLv3-licentie), is de beperkendere licentie
van toepassing.
</p>
<p>
Voor overige producten die <company_short/> heeft ontwikkeld, zoals rapporten en analyses,
geeft <company_short/> dezelfde licentie aan de klant, maar deze licentie geldt exclusief
voor de klant en bevat geen recht op wijziging. De laatste voorwaarde is bedoeld
om te garanderen dat de klant de producten van <company_short/> niet verandert, zoals rapporten
en analyses. <company_short/> behoudt het recht om deze producten opnieuw te gebruiken,
bijvoorbeeld voor trainings- en marketingdoeleinden. Voorafgaand aan publicatie
verwijdert <company_short/> vertrouwelijke informatie van deze producten.
</p>
<p>
<company_short/> behoudt het eigendomsrecht van een goed dat is overgedragen aan de klant
totdat alle uitstaande betalingen volledig door de klant zijn voldaan, i.e.
eigendomsvoorbehoud. <company_short/> geeft tevens alleen een licentie nadat alle uitstaande
betalingen volledig zijn voldaan.
</p>
<p>
<b>Wie zal de opdracht uitvoeren?</b>
</p>
<p>
<company_short/> heeft het recht om personen te benoemen die de opdracht zullen uitvoeren.
<company_short/> heeft het recht om een persoon te vervangen door iemand met minstens
dezelfde expertise, maar alleen na overleg met de klant. Dit betekent dat artikel
7:404 van het Nederlands Burgerlijk Wetboek is uitgesloten.
</p>
<p>
Vanwege de aard van de zaken van <company_short/> werkt <company_short/> regelmatig met freelancers
voor het uitvoeren van de opdrachten. <company_short/> heeft het recht om derden in te schakelen,
waaronder freelancers, tijdens het uitvoeren van een opdracht.
</p>
<p>
<b>Wat gebeurt er wanneer de omvang van de opdracht groter is dan afgesproken?</b>
</p>
<p>
<company_short/> en de klant zullen proberen om de omvang van de opdracht nauwkeurig te
bepalen voordat <company_short/> begint. Indien tijdens de opdracht de omvang groter blijkt
te zijn dan verwacht zal <company_short/> dit rapporteren aan de klant en een schriftelijke
offerte opstellen voor het meerwerk.
</p>
<p>
<b>Hoe is de betaling geregeld?</b>
</p>
<p>
Alle bedragen in de offertes van <company_short/> zijn in euros en exclusief BTW en
overige van toepassing zijnde belastingen, tenzij anders overeengekomen.
</p>
<p>
Voor opdrachten waarbij de partijen een uurtarief hebben afgesproken stuurt
<company_short/> aan het einde van iedere maand een factuur. Voor overige opdrachten zal
<company_short/> een factuur sturen na voltooiing van de opdracht en op momenten zoals
vastgelegd in de offerte (indien van toepassing). De klant moet een factuur
binnen 30 dagen na factuurdatum betalen.
</p>
<p>
<company_short/> kan, voorafgaand aan een opdracht, instemmen met een aanbetaling door de klant.
<company_short/> zal aanbetalingen verrekenen met tussentijdse betalingen of met de laatste
factuur voor de opdracht.
</p>
<p>
Indien de betaling niet voor de afgesproken termijn is ontvangen wordt de
klant zonder voorafgaande kennisgeving geacht in verzuim te zijn. <company_short/> heeft
dan het recht om de wettelijke rente en eventuele gerechtelijke en buitengerechtelijke
(incasso)kosten in rekening te brengen.
</p>
<p>
Indien de klant de opdracht binnen twee weken voor de start annuleert of
uitstelt heeft <company_short/> het recht om de klant 50% van de afgesproken prijs in
rekening te brengen.
</p>
<p>
<b>Waarvoor kan <company_short/> aansprakelijk worden gesteld?</b>
</p>
<p>
Een aansprakelijkheid van <company_short/> ten gevolge van of in verband met de uitvoering
van een opdracht is beperkt tot het bedrag dat in dat specifieke geval krachtens
een van toepassing zijnde aansprakelijkheidsverzekering van <company_short/> is uitbetaald,
indien van toepassing, verhoogd met het bedrag van het eigen risico, dat volgens
de verzekering wordt gedragen door <company_short/>. Indien geen bedrag wordt uitbetaald
krachtens een verzekering, is deze schadevergoeding beperkt tot het bedrag
dat al is betaald voor de opdracht, met een maximum van 10.000 euro.
</p>
<p>
Elke vordering tot schadevergoeding verloopt na een periode van een maand
vanaf de dag volgend op de dag waarop de klant kennis had gekregen van of
redelijkerwijs kennis zou kunnen krijgen van het bestaan van de schadevergoeding.
</p>
<p>
Ter verduidelijking, <company_short/> is niet aansprakelijk wanneer een persoon die verbonden
is met <company_short/> handelt in strijd met eventuele geheimhouding of niet-concurrentiebeding
ten aanzien van de klant of derden, die deze persoon afgesproken zou kunnen
hebben in een andere verbintenis.
</p>
<p>
<b>Wat gebeurt er wanneer derden een vordering indienen of een strafrechtelijke
procedure instellen tegen <company_short/>?</b>
</p>
<p>
De klant vrijwaart <company_short/> en een persoon in dienst van of ingeschakeld door <company_short/>
van vorderingen van derden die op enige manier verband houden met de activiteiten
van <company_short/> en een persoon in dienst van of ingeschakeld door <company_short/> voor de klant.
De klant vergoed aan <company_short/> en een persoon in dienst van of ingeschakeld door <company_short/>
alle kosten voor juridische bijstand en alle schade met betrekking tot deze
vorderingen. Deze bepaling is niet van toepassing voor zover een vordering
het gevolg is van opzet of bewuste roekeloosheid van <company_short/> of een persoon in
dienst van of ingeschakeld door <company_short/>.
</p>
<p>
Indien een derde partij een vordering indient tegen <company_short/> of een van de adviseurs
die <company_short/> heeft ingeschakeld of in dienst heeft, als gevolg van het uitvoeren
van de opdracht voor de klant, zal de klant volledig meewerken met <company_short/> in de
verdediging tegen deze vordering, inclusief het leveren aan <company_short/> van enig
bewijs dat betrekking heeft op deze vordering. Indien de officier van justitie
een onderzoek instelt of een strafrechtelijke procedure instelt tegen <company_short/> of
een van de adviseurs die <company_short/> heeft ingeschakeld of in dienst heeft, als gevolg
van het uitvoeren van de opdracht voor de klant, zal de klant ook volledig
meewerken met <company_short/> in de verdediging tegen dit onderzoek of procedure, inclusief
het leveren van enig bewijs dat betrekking heeft op dit onderzoek of deze procedure.
</p>
<p>
<b>Wanneer wordt deze overeenkomst beëindigd en wat gebeurt er dan?</b>
</p>
<p>
Elk van de partijen kan de overeenkomst zonder voorafgaande kennisgeving
geheel of gedeeltelijk beëindigen indien de andere partij failliet is verklaard
of is ontbonden of indien de andere partij in surseance van betaling verkeert.
</p>
<p>
<b>Wanneer kan er niet van <company_short/> worden verwacht dat het de opdracht uitvoert?</b>
</p>
<p>
In het geval van overmacht als gevolg waarvan van <company_short/> redelijkerwijs niet verwacht
kan worden dat het de opdracht uitvoert, zal de uitvoering worden uitgesteld.
Situaties van overmacht zijn onder andere gevallen waarbij middelen zoals
software en hardware die zijn voorgeschreven door de klant niet goed functioneren.
Indien een situatie van overmacht langer dan 90 dagen heeft geduurd, kan de
overeenkomst door een van beide partijen worden beëindigd. De klant zal dan
naar rato het bedrag moeten betalen voor het werk dat al is uitgevoerd.
</p>
<p>
<b>Welk recht is van toepassing en welke rechtbank is bevoegd?</b>
</p>
<p>
Op de rechtsverhouding tussen <company_short/> en zijn klanten is het Nederlands recht
van toepassing. Een geschil tussen <company_short/> en een klant wordt in eerste instantie
uitsluitend beslecht door de Arrondissementsrechtbank te Amsterdam, Nederland.
</p>
</annex>
+31 -35
View File
@@ -1,58 +1,54 @@
<?xml version="1.0" encoding="UTF-8"?>
<section>
<title>Pentest Methodologie</title>
<p>Tijdens het uitvoeren van de penetratie tests volgt <company_long/> in grote lijnen de volgende stappen:</p>
<title>Pentestmethodologie</title>
<p>Tijdens het uitvoeren van de penetratietests volgt <company_long/> in grote lijnen de volgende stappen:</p>
<ol>
<li>Benodigdheden Verzamelen en Scoping; </li>
<li>Ontdekking;</li>
<li>Vaststellen voorwaarden/vereisten en Scoping;</li>
<li>Onderzoek;</li>
<li>Validatie;</li>
<li>Informatieverzameling;</li>
<li>Analyse van Bedreigingen en Kwetsbaarheden;</li>
<li>Verzamelen gegevens;</li>
<li>Analyse van Risico's en Kwetsbaarheden;</li>
<li>Exploitatie;</li>
<li>Rapportage;</li>
<li>Rapportage.</li>
</ol>
<p><b>Step 1: Benodigdheden Verzamelen en Scoping</b> <br/>
<p><b>Stap 1: Vaststellen voorwaarden/vereisten en Scoping</b> <br/>
De verwachtingen van beide partijen worden besproken en overeenkomsten worden gemaakt
betreffende het uitvoeren van de test(s). Bijvoorbeeld, contactgegevens en de
scope van de pentest worden vastgelegd.</p>
betreffende het uitvoeren van de test(s). Tijdens deze stap worden bijvoorbeeld alle contactgegevens verzameld en vastgesteld wat de
scope van de pentest is.</p>
<p><b>Step 2: Ontdekking</b><br/>
Zo veel mogelijk informatie betreffende de "target" organisatie en de "target" objecten
wordt verzameld. Deze informatie wordt passief verzameld, voornamelijk uit publieke bronnen.</p>
<p><b>Stap 2: Onderzoek</b><br/>
Er word zo veel mogelijk informatie betreffende de te testen organisatie en doelwitten verzameld. Deze informatie wordt passief verzameld, voornamelijk uit publieke bronnen.</p>
<p><b>Step 3: Validatie</b><br/>
Alle door de klant gespecificeerde systemen worden kruisverwezen met de bevindingen
van de Ontdekking stap. Wij doen dit om te garanderen dat de ontdekte systemen
<p><b>Stap 3: Validatie</b><br/>
Alle door de klant gespecificeerde systemen worden nagelopen aan de hand van wat tijdens de Onderzoeksstap is ontdekt. We doen dit om te garanderen dat de ontdekte systemen
wettelijk eigendom van de klant zijn en om de scope met de klant te verifiëren.</p>
<p><b>Step 4: Informatieverzameling</b><br/>
<p><b>Stap 4: Verzamelen gegevens</b><br/>
Informatie uit Stap 2 wordt hier gebruikt om actief informatie betreffende de
systemen te verzamelen. Activiteiten gedurende deze fase kunnen het volgende inhouden:
Vaststellen welke onderdelen van de verscheidene componenten zullen worden onderzocht;
Testen op de aanwezigheid van bekende kwetsbaarheden, gebruikmakend van automatische tests;
De aangeboden diensten identificeren en de voor hen gebruikte software te "fingerprinten."</p>
systemen te verzamelen. Mogelijke activiteiten gedurende deze fase zijn:
Vaststellen welke onderdelen van de verscheidene componenten zullen worden getest;
met behulp van geautomatiseerde tests controleren op de aanwezigheid van bekende kwetsbaarheden;
identificeren welke diensten op de onderzochte systemen worden aangeboden en de gebruikte software te "fingerprinten".</p>
<p><b>Step 5: Analyse van Bedreigingen en Kwetsbaarheden</b><br/>
Potentiële bedrijgingen en kwetsbaarheden worden geïndexeerd, gebaseerd op de verzamelde informatie.</p>
<p><b>Stap 5: Analyse van Risico's en Kwetsbaarheden</b><br/>
Potentiële risico's en kwetsbaarheden worden geïndexeerd op basis van de verzamelde informatie.</p>
<p><b>Step 6: Exploitatie</b><br/>
Hier wordt gepoogd om kwetsbaarheden van de verscheidene componenten te gebruiken.
De diverse applicaties en componenten van de klants infrastructuur worden
meedogenloos gesondeerd voor frequent voorkomende design-, configuratie- en programmeerfouten.</p>
<p><b>Stap 6: Exploitatie</b><br/>
Hier wordt gepoogd om kwetsbaarheden in de verscheidene componenten uit te buiten.
De diverse applicaties en componenten van de infrastructuur van de klant worden
grondig gecontroleerd op vaak voorkomende ontwerp-, configuratie- en programmeerfouten.</p>
<p>Notitie: <company_long/> gebruikt als basis open-source scanning tools, maar
voert in het algemeen de meeste exploitatie handmatig uit.</p>
<p>Opmerking: <company_long/> gebruikt open-source scanning tools als basis, maar
voert in de regel de meeste exploitatiepogingen handmatig uit.</p>
<p><b>Step 7: Rapportage</b><br/>
Na het afronden van de verificatie zal een rapport worden geleverd met een stapsgewijze benadering,
waarbij resultaten en ontdekte kwetsbaarheden worden beschreven. Het rapport en de resultaten
zullen worden gepresenteerd aan de verantwoordelijke projectleider of -manager in het kantoor van de klant.</p>
<p><b>Stap 7: Rapportage</b><br/>
Na het afronden van de test zal een rapport worden geleverd waarin de resultaten en ontdekte kwetsbaarheden stap voor stap worden beschreven. Het rapport en de resultaten worden eventueel gepresenteerd aan de verantwoordelijke projectleider of -manager in het kantoor van de klant.</p>
<p>Stappen 4-6 kunnen meerdere malen herhaald worden per test. Voorbeeld: Toegang kan worden
verkregen in een extern systeem dat fungeert als een opstapje tot het interne netwerk.
<p>Stappen 4-6 kunnen meerdere malen herhaald worden per test. Zo kan er bijvoorbeeld door exploitatie van kwetsbaarheden toegang worden
verkregen tot een extern systeem dat fungeert als een opstapje tot het interne netwerk.
Het interne netwerk zal vervolgens worden verkend in Stappen 4 en 5, om vervolgens te worden geëxploiteerd in Stap 6.</p>
</section>
@@ -1,20 +1,19 @@
<?xml version="1.0" encoding="UTF-8"?>
<section>
<title>Planning en Betaling</title>
<p><company_short/> houdt het volgende schema aan voor haar werkzaamheden:</p>
<p><company_short/> houdt de volgende planning aan voor haar werkzaamheden:</p>
<p>
<ul>
<li><p_testingduration/>: <company_short/> voert <company_svc_short/> uit op het doelwit</li>
<li><p_reportwritingduration/>: <company_short/> maakt een concept rapport over de tests</li>
<li><p_reportdue/>: <company_short/> levert het definitieve rapport.</li>
<li><company_short/> voert <company_svc_short/> uit op het doelwit: <p_testingduration/>.</li>
<li><company_short/> levert het definitieve rapport: <p_reportdue/>.</li>
</ul>
</p>
<!-- snippet --><p>Ons vaste tarief voor de bovenstaand beschreven
<p>Ons vaste tarief voor de bovenstaand beschreven
<company_svc_short/> is <p_fee/>,- excl. BTW en bijkomende kosten.
<company_short/> zal een factuur sturen na afronding van deze opdracht.
<client_short/> zal het afgesproken bedrag binnen 30 dagen na de factureringsdatum overmaken.</p>
<!-- snippet --><p>Eventuele extra werkzaamheden zullen apart worden verrekend.
<p>Eventuele extra werkzaamheden zullen apart worden verrekend.
Een uurtarief zal hieraan voorafgaand worden besproken.</p>
</section>
@@ -4,7 +4,7 @@
<p>Om de diensten naar behoren uit te kunnen voeren heeft <company_short/> toegang nodig tot:</p>
<!--Example of most common scenario, change if necessary!! :-->
<ul>
<li>test accounts</li>
<li>testaccounts</li>
<li>een testomgeving</li>
<li>contactgegevens van de systeemadministrators, voor noodgevallen</li>
@@ -1,21 +1,42 @@
<?xml version="1.0" encoding="UTF-8"?>
<section>
<section todo="no">
<title>Projectoverzicht</title><!-- section with an overview of ROS activities -->
<!-- snippet --><p><company_short/> zal <company_svc_long/> uitvoeren voor <client_short/>
op de onderstaand beschreven systemen. De diensten zijn bedoelt om inzicht te bieden
op de hieronder beschreven systemen. De diensten zijn bedoeld om inzicht te bieden
in de veiligheid van deze systemen. Om dit te kunnen bewerkstelligen zal <company_short/>
toegang krijgen tot deze systemen, proberen kwetsbaarheden op te sporen en trachten
verdere toegang te krijgen door de gevonden kwetsbaarheden uit te buiten.</p>
<!-- snippet --><p><company_short/> zal de volgende objectieven testen
(de “<b>objectieven</b>”):</p>
<!-- snippet --><p><company_short/> zal de volgende doelwitten testen
(de “<b>Doelwitten</b>”):</p>
<generate_targets/>
<!-- snippet --><p><company_short/> zal testen op de aanwezigheid van de
meest voorkomende kwetsbaarheden, gebruik makend van zowel publiek beschikbare
scanning tools, als door handmatig testen. <company_short/> zal een
<p_duration/>-daagse, <p_boxtype/>, grondige test uitvoeren, via internet.</p>
scanning tools, als door handmatig testen. <company_short/> zal een grondige
<p_duration/>-daagse (<p_mandays/> mandagen), <p_boxtype/> test uitvoeren via internet.</p>
<section todo="yes">
<title>Scope</title>
<p><company_short/> schat de uitvoering van de penetratietest op ... dagen in totaal: </p>
<ul>
<li>... dagen voor het testen van ...;</li>
<li>... dagen voor het testen van ...;</li>
<li>... dagen voor de verificatie van potentiële risico's, opstellen van een Proof of Concept
en het vastleggen van onze bevindingen en aanbevelingen in het rapport.</li>
</ul>
<br/>
<b>Out of scope</b><br/>
<p>De onderliggende netwerkinfrastructuur, ..., ... en eventuele loadbalancing-infrastructuur maken geen deel uit van de scope.
Uitgesloten zijn ook:</p>
<ul>
<li>elke vorm van social engineering;</li>
<li>(D)DoS aanvallen;</li>
<li>...</li>
</ul>
</section>
<!-- snippet --> <!--Not Needed if Disclaimer is Included; Duplicate Text-->
<!--p>It is possible that in the course of the penetration
@@ -4,48 +4,56 @@
<section>
<title>Team</title>
<p><company_short/> mag de activiteiten uitvoeren met haar kern-teamleden,
externe freelancers, en/of vrijwilligers.</p>
<p>Het eerste contactpersoon voor deze opdracht zal zijn:</p>
<ul>
<li><company_poc1/> (<company_short/>)</li>
<li><client_poc1/> (<client_short/>)</li>
</ul>
<p>Onze penetratie tests lijken een beetje op een "verover de vlag competitie":
<company_long/> heeft een geografisch gedistribueerd team
en wij gebruiken online infrastructuur (RocketChat, GitLabs, etc.)
om ons werk te coördineren. Dit geeft ons de mogelijkheid om
om verscheidene technische mensen uit de organisatie van de klant
uit te nodigen om op vrijwillige basis samen te werken met ons pentest team.
Natuurlijk geldt deze uitnodiging ook voor <client_short/>.</p>
<p>In de loop van het project hebben wij de insteek om actief te
brainstormen met <client_short/> over zowel de pentest, als het proces.
Dit is een doorlopende leerervaring voor zowel u, als voor onszelf.
Daarnaast hebben wij ervaren dat een directe lijn voor feedback naar de klant
de kwaliteit en de focus van het dienstverband enorm verbeteren.</p>
<p><company_short/> voert de activiteiten zoals genoemd in deze offerte uit
met haar kernteamleden, externe freelancers, en/of vrijwilligers.<br />
De eerste aanspreekpunt voor deze opdracht zijn:</p>
<ul>
<li><company_poc1/> (<company_short/>)</li>
<li><client_poc1/> (<client_short/>)</li>
</ul>
<p>De werkwijze van onze penetratietest-teams is gemodelleerd die van een
"<i>Capture The Flag</i>-team": <company_long/> heeft een
geografisch gedistribueerd team; wij gebruiken online infrastructuur
(RocketChat, GitLabs, etc.) om ons werk te coördineren. Dit geeft ons de
mogelijkheid om verscheidene technische mensen uit de organisatie van de
klant uit te nodigen om op vrijwillige basis samen te werken met ons
pentestteam. Uiteraard geldt deze uitnodiging ook voor <client_short/>.</p>
<p> <company_short/> betrekt <client_short/> actief bij het project door tussentijds
overleg te voeren over de voortgang van de <company_svc_short/> en over het proces.
Door deze manier van werken wordt het project een doorlopende leerervaring voor
zowel u als voor <company_short/>. <company_short/> heeft ervaren dat een
rechtstreeks contact met de klant tijdens het project de kwaliteit en de focus
van onze diensten aanzienlijk verbetert.</p>
</section>
<section>
<title>Rapportage</title>
<p><company_short/> zal rapporteren aan <client_short/> betreffende de
penetratie test. Dit rapport zal de genomen stappen bevatten die benodigd waren
gedurende de test en daarnaast de bevonden kwetsbaarheden. Daarnaast zal het
aanbevelingen bevatten, maar geen uitgebreide oplossingen om deze
kwetsbaarheden op te lossen.</p>
<p>Een voorbeeld van een Pentest rapport kan hier gevonden worden</p>
<ul>
<li><a href="https://github.com/radicallyopensecurity/templates/blob/master/sample-report/REP_SittingDuck-
pentestreport-v10.pdf">https://github.com/radicallyopensecurity/templates/blob/master/sample-report/REP_SittingDuck-
pentestreport-v10.pdf</a></li>
</ul>
<p>Een van <company_short/> haar kernwaarden is het
"Leer iemand Vissen" principe - ook bekend als het
"Meekijken over de Schouder" principe. Wij streven ernaar om
onze diensten te structureren, zodat zij kans kunnen bieden
om deze te benutten voor educatieve- of trainingsdoeleinden voor onze klanten.</p>
<p>
<company_short/> zal voor <client_short/> de tijdens de <company_svc_short/>
aangetroffen kwetsbaarheden onderzoeken en classificeren. Onze bevindingen verwerken we in een (Engelstalig)
rapport. De belangrijkste bevindingen worden voorzien van een gedetailleerd advies
voor het verbeteren van de onveilige situatie. De minder kritische bevindingen
zullen door ons minder gedetailleerd worden behandeld. Voorafgaand aan de oplevering
van het rapport krijgt <client_short/> inzage in de conceptversie, zodat er nog ruimte is voor
vragen en suggesties. De bevindingen uit het rapport zullen telefonisch en/of per email door
<client_short/> en <company_short/> worden besproken.
</p>
<p>Een voorbeeld van een pentestrapport vindt u hier:</p>
<ul>
<li>
<a
href="https://github.com/radicallyopensecurity/templates/blob/master/sample-report/REP_SittingDuck-
pentestreport-v10.pdf"
>https://github.com/radicallyopensecurity/templates/blob/master/sample-report/REP_SittingDuck-
pentestreport-v10.pdf</a>
</li>
</ul>
<p>Een van de kernwaarden van <company_short/> is het "Teach To Fish"-principe - ook
bekend als het "Peek over our Shoulder (PooS)"-principe. Wij streven ernaar
om onze diensten en rapporten zodanig te structureren dat onze klanten ze
mogelijk kunnen benutten voor educatieve of trainingsdoeleinden.</p>
</section>
</section>
@@ -5,29 +5,28 @@
<section>
<title>Team</title>
<p><company_short/> voert de activiteiten zoals genoemd in deze offerte uit
met haar kern-teamleden, externe freelancers, en/of vrijwilligers.<br />
De eerste aanspreekpunt voor deze opdracht zijn:
met haar kernteamleden, externe freelancers, en/of vrijwilligers.<br />
De eerste aanspreekpunt voor deze opdracht zijn:</p>
<ul>
<li><company_poc1/> (<company_short/>)</li>
<li><client_poc1/> (<client_short/>)</li>
</ul>
</p>
<p>
<company_long/> werkt met een geografisch gespreid team. Onze teamleden bevinden
zich in verschillende uithoeken van de wereld. <company_short/> maakt gebruik van een eigen
online infrastructuur (RocketChat, GitLabs, et cetera) om het werk binnen het
online infrastructuur (RocketChat, GitLabs, etcetera) om het werk binnen het
team te coördineren. De online infrastructuur biedt ons de mogelijkheid
om technische mensen uit de organisatie van <client_short/> uit te nodigen op
vrijwillige basis met ons pentestteam samen te werken. Natuurlijk geldt deze
vrijwillige basis met ons pentestteam samen te werken. Uiteraard geldt deze
uitnodiging ook voor <generate_permission_parties/>.
</p>
<p> <company_short/> betrekt <client_short/> actief bij het project door tussentijds
overleg te voeren over de voortgang van de <company_svc_short/> en over het proces.
Door deze manier van werken wordt het project een doorlopende leerervaring voor
zowel u, als voor <company_short/>. <company_short/> heeft ervaren dat een
rechtstreeks contact met de klant tijdens het project, de kwaliteit en de focus
zowel u als voor <company_short/>. <company_short/> heeft ervaren dat een
rechtstreeks contact met de klant tijdens het project de kwaliteit en de focus
van onze diensten aanzienlijk verbetert.</p>
</section>
@@ -35,18 +34,18 @@
<title>Rapportage</title>
<p>
<company_short/> zal voor <client_short/> de tijdens de <company_svc_short/>
aangetroffen kwetsbaarheden onderzoeken en classificeren. Onze bevindingen verwerken we in een Engelstalig
aangetroffen kwetsbaarheden onderzoeken en classificeren. Onze bevindingen verwerken we in een (Engelstalig)
rapport. De belangrijkste bevindingen worden voorzien van een gedetailleerd advies
voor het verbeteren van de onveilige situatie. De minder kritische bevindingen
zullen door ons minder gedetailleerd worden behandeld. Voorafgaand aan de oplevering
van het rapport, krijgt <client_short/> inzage in de conceptversie zodat er nog ruimte is voor
vragen en suggesties. De bevindinen uit het rapport zullen telefonisch en/of per email door
van het rapport krijgt <client_short/> inzage in de conceptversie, zodat er nog ruimte is voor
vragen en suggesties. De bevindingen uit het rapport zullen telefonisch en/of per email door
<client_short/> en <company_short/> worden besproken.
</p>
<p>
De managementsamenvatting wordt door <client_short/> zelf geschreven. Het rapport
zal een omschrijving van de stappen en de gevonden kwetsbaarheden bevatten.
Daarnaast zal het aanbevelingen bevatten (maar geen uitgebreide oplossingen) om
De managementsamenvatting wordt door <client_short/> zelf geschreven. Het volledige rapport
bevat een omschrijving van alle stappen en de gevonden kwetsbaarheden.
Daarnaast bevat het aanbevelingen (maar geen uitgebreide oplossingen) om
de kwetsbaarheden te verhelpen. Het rapport wordt voorzien van een bijlage (annex)
met ruwe testgegevens.
</p>
+1 -3
View File
@@ -28,9 +28,7 @@ in de veiligheid van deze systemen. <company_short/> zal zich daartoe toegang ve
deze systemen om op zoek te gaan naar kwetsbaarheden. Vervolgens zal worden getracht
dergelijke kwetsbaarheden uit te buiten om verdere toegang en verhoogde privileges
te bemachtigen. <company_short/> zal de volgende doelwitten testen (de “Doelwitten”):
<ul>
<li>Doelsysteem</li>
</ul>
<generate_targets/>
</p>
<p>2. <i><signee_short/></i> verklaart hierbij <company_short/> en de Consultants op een datum die
per email zal worden bevestigd de meest uitvoerige toestemming te verlenen voor