Merge branch 'master' of https://github.com/radicallyopensecurity/pentext into development
# Conflicts: # .gitignore # xml/dtd/invoice.xsd # xml/source/quickscope.xml # xml/xslt/generate_invoice.xsl
This commit is contained in:
+20
-23
@@ -1,11 +1,11 @@
|
||||
<?xml version="1.0" encoding="UTF-8"?>
|
||||
|
||||
<quickscope xmlns:xi="http://www.w3.org/2001/XInclude"
|
||||
xmlns:xml="http://www.w3.org/XML/1998/namespace">
|
||||
<!-- Today's date -->
|
||||
<version date="2015-01-01"/>
|
||||
<!-- YYYY-MM-DD -->
|
||||
<!-- CLIENT INFO -->
|
||||
xmlns:xml="http://www.w3.org/XML/1998/namespace"
|
||||
xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
|
||||
xsi:noNamespaceSchemaLocation="../dtd/quickscope.xsd">
|
||||
|
||||
<!-- COMPANY INFO -->
|
||||
<xi:include href="client_info.xml"/>
|
||||
|
||||
<!-- SERVICE INFO -->
|
||||
@@ -16,29 +16,23 @@
|
||||
<offer_type>pentest</offer_type>
|
||||
<!-- Required service -->
|
||||
<!-- Note: is only used when type is 'other', if offer_type is a specific type, service name will be taken from the localisation strings -->
|
||||
<requested_service></requested_service>
|
||||
<!-- Which targets will need to be tested?
|
||||
(one <target> element for each piece of software/service/server address/location...), delete/add as necessary -->
|
||||
<requested_service>penetration testing services</requested_service>
|
||||
<!-- Which targets will need to be tested?
|
||||
(one <target> element for each piece of software/service/server address/location...), delete/add as necessary -->
|
||||
<targets>
|
||||
<target></target>
|
||||
<target></target>
|
||||
</targets>
|
||||
</meta>
|
||||
<!-- Some information about any third parties involved with the software/service to be tested, if applicable.
|
||||
If not applicable, delete the whole <third_party> element. If more parties are needed, add <third_party> elements -->
|
||||
<third_party>
|
||||
<full_name></full_name>
|
||||
<short_name></short_name>
|
||||
<!-- Name of the person who will need to sign the waiver for this vendor -->
|
||||
<waiver_rep></waiver_rep>
|
||||
<address></address>
|
||||
<city></city>
|
||||
<country></country>
|
||||
</third_party>
|
||||
|
||||
<!-- Do we need permission from third parties? Insert as many <third_party> elements as needed under this comment -->
|
||||
<!-- INSERT OPTIONAL THIRD PARTIES HERE -->
|
||||
|
||||
<!-- ___________________________________ -->
|
||||
<pentest_info>
|
||||
<!-- How long would you like the test to be? (in days) -->
|
||||
<days></days>
|
||||
<days>0</days>
|
||||
<!-- How many mandays (if you don't know, try days * number of assigned pentesters) -->
|
||||
<mandays>0</mandays>
|
||||
<!-- Service execution (Use one of the following values: time-boxed, subscription) -->
|
||||
<nature>time-boxed</nature>
|
||||
<!-- Testing type (Use one of the following values: crystal-box, black-box, grey-box) -->
|
||||
@@ -51,8 +45,11 @@
|
||||
<delivery>TBD</delivery>
|
||||
<!-- Do you need/want a code audit? (possible values: yes/no), only for pentest -->
|
||||
<codeaudit perform="yes"/>
|
||||
<!-- Is there an application that needs to be tested? Type its name below. If not, please DELETE <application_name> element -->
|
||||
<application_name></application_name>
|
||||
<!-- Is there an application that needs to be tested? Add an <application_name> element below. -->
|
||||
<!-- INSERT OPTIONAL APPLICATION NAME HERE -->
|
||||
|
||||
<!-- ___________________________________ -->
|
||||
|
||||
<!-- rate (to be filled in by ROS ;) -->
|
||||
<rate>0</rate>
|
||||
|
||||
|
||||
@@ -55,6 +55,72 @@
|
||||
<translation xml:lang="nl">VOOR</translation>
|
||||
<translation xml:lang="en">FOR</translation>
|
||||
</string>
|
||||
<string id="page_kvk">
|
||||
<translation xml:lang="nl">Kamer van Koophandel</translation>
|
||||
<translation xml:lang="en">Chamber of Commerce</translation>
|
||||
</string>
|
||||
<string id="invoice_no">
|
||||
<translation xml:lang="nl">Factuur nr.</translation>
|
||||
<translation xml:lang="en">Invoice no.</translation>
|
||||
</string>
|
||||
<string id="invoice_fao">
|
||||
<translation xml:lang="nl">T.a.v.</translation>
|
||||
<translation xml:lang="en">F.a.o.</translation>
|
||||
</string>
|
||||
<string id="invoice_svcdeliv">
|
||||
<translation xml:lang="nl">Geleverde diensten</translation>
|
||||
<translation xml:lang="en">Services delivered</translation>
|
||||
</string>
|
||||
<string id="invoice_days">
|
||||
<translation xml:lang="nl">daagse</translation>
|
||||
<translation xml:lang="en">day</translation>
|
||||
</string>
|
||||
<string id="invoice_vat">
|
||||
<translation xml:lang="nl">BTW</translation>
|
||||
<translation xml:lang="en">VAT</translation>
|
||||
</string>
|
||||
<string id="invoice_vatno">
|
||||
<translation xml:lang="nl">BTW-nummer</translation>
|
||||
<translation xml:lang="en">VAT number</translation>
|
||||
</string>
|
||||
<string id="invoice_additional">
|
||||
<translation xml:lang="nl">Extra gemaakte kosten</translation>
|
||||
<translation xml:lang="en">Additional expenses</translation>
|
||||
</string>
|
||||
<string id="invoice_total">
|
||||
<translation xml:lang="nl">Totaal te betalen</translation>
|
||||
<translation xml:lang="en">Total amount to be paid</translation>
|
||||
</string>
|
||||
<string id="invoice_donation">
|
||||
<translation xml:lang="nl">doneert > 90% van haar totale winst aan goede doelen.</translation>
|
||||
<translation xml:lang="en">donates > 90% of its entire profits to
|
||||
charity.</translation>
|
||||
</string>
|
||||
<string id="invoice_pleasepay">
|
||||
<translation xml:lang="nl">Maak binnen 30 dagen het totale bedrag over op de volgende rekening:</translation>
|
||||
<translation xml:lang="en">Please be so kind to pay within 30 days
|
||||
by money transfer, to the following account:</translation>
|
||||
</string>
|
||||
<string id="invoice_iban">
|
||||
<translation xml:lang="nl">IBAN</translation>
|
||||
<translation xml:lang="en">IBAN</translation>
|
||||
</string>
|
||||
<string id="invoice_ref">
|
||||
<translation xml:lang="nl">Referentie</translation>
|
||||
<translation xml:lang="en">Reference</translation>
|
||||
</string>
|
||||
<string id="invoice_regards">
|
||||
<translation xml:lang="nl">Met vriendelijke groet</translation>
|
||||
<translation xml:lang="en">Kind regards</translation>
|
||||
</string>
|
||||
<string id="invoice_team">
|
||||
<translation xml:lang="nl">uw team bij</translation>
|
||||
<translation xml:lang="en">your dedicated team at</translation>
|
||||
</string>
|
||||
<string id="invoice_yaygreen">
|
||||
<translation xml:lang="nl">Spaar papier — niet afdrukken tenzij absoluut noodzakelijk. Lees onze (unieke) voorwaarden op: https://radicallyopensecurity.com/TermsandConditions.pdf</translation>
|
||||
<translation xml:lang="en">Please keep digital unless absolutely required. Read the (unique) terms and conditions of Radically Open Security at: https://radicallyopensecurity.com/TermsandConditions.pdf</translation>
|
||||
</string>
|
||||
<string id="qs2off_about">
|
||||
<translation xml:lang="nl">Over <client_short/></translation>
|
||||
<translation xml:lang="en">About <client_short/></translation>
|
||||
|
||||
@@ -16,7 +16,7 @@
|
||||
<!-- snippet --><p><company_short/> will test for the presence of the
|
||||
most common vulnerabilities, using both publicly available vulnerability
|
||||
scanning tools and manual testing. <company_short/> shall perform a
|
||||
<p_duration/>-day, <p_boxtype/>, intrusive test via the internet.</p>
|
||||
<p_duration/>-day (<p_mandays/>-manday), <p_boxtype/>, intrusive test via the internet.</p>
|
||||
|
||||
<!-- snippet --> <!--Not Needed if Disclaimer is Included; Duplicate Text-->
|
||||
<!--p>It is possible that in the course of the penetration
|
||||
|
||||
@@ -12,8 +12,7 @@
|
||||
<li><client_poc1/> (<client_short/>)</li>
|
||||
</ul>
|
||||
<!-- remove this for non pentesting offers-->
|
||||
<p>Our penetration tests are run a bit like a Capture The Flag
|
||||
(CTF) competition:
|
||||
<p>The workflow of our penetration testing team is modeled on that of a Capture The Flag (CTF) team:
|
||||
<!-- remove this for non pentesting offers-->
|
||||
|
||||
<company_long/> has a geographically distributed team
|
||||
|
||||
@@ -74,7 +74,5 @@
|
||||
evidence it has which relates to this investigation or these
|
||||
proceedings.</p>
|
||||
|
||||
<generate_waiver_signature_box/>
|
||||
|
||||
</standard_waiver>
|
||||
</waivers>
|
||||
|
||||
@@ -1,38 +1,35 @@
|
||||
<?xml version="1.0" encoding="UTF-8"?>
|
||||
<section>
|
||||
<title>Over ons <company_long/></title>
|
||||
<p><company_long/> is 's werelds eerste non-profit computer security consultancy bedrijf.
|
||||
Wij zijn een <i>Fiscaal Fondswervende Instelling</i> en in die hoedanigheid kunnen we 90 procent van onze winst
|
||||
<p><company_long/> is het eerste non-profit computer security consultancy bedrijf ter wereld.
|
||||
We zijn een <i>Fiscaal Fondswervende Instelling</i> en kunnen daardoor 90 procent van onze winst
|
||||
belastingvrij aan non-profit stichting NLnet doneren. Stichting NLnet ondersteunt al bijna twintig jaar
|
||||
open-source, digitale rechten en internet onderzoek.</p>
|
||||
open-source, digitale rechten en internetonderzoek.</p>
|
||||
|
||||
<p>Onze winst worden dus niet uitgekeerd aan aandeelhouders, investeerders of eigenaren.
|
||||
Met de winst dienen we de maatschappij. Omdat wij geen winstoogmerk hebben kunnen we de beste ethische
|
||||
veiligheidsexperts rekruteren. Met onze kernwaarden trekken we gelijkgestemde klanten aan. Wij stellen onze klanten
|
||||
in staat om met IT veiligheidsbudgetten sociaal verantwoord ondernemen te ondersteunen.
|
||||
Het hoge tempo waarmee wij groeien weerspiegelt de positieve respons van de markt op onze idealistische
|
||||
filosofie en ons innovatieve business model.</p>
|
||||
<p>Onze winst wordt dus niet uitgekeerd aan aandeelhouders, investeerders of eigenaren, maar ingezet om de maatschappij te dienen. Omdat we geen winstoogmerk hebben, kunnen we de beste ethische
|
||||
veiligheidsexperts rekruteren. Met onze kernwaarden trekken we gelijkgestemde klanten aan, die we
|
||||
in staat stellen om met hun IT-veiligheidsbudget het sociaal verantwoord ondernemen te ondersteunen.
|
||||
Ons hoge groeitempo weerspiegelt de positieve respons van de markt op onze idealistische
|
||||
filosofie en ons innovatieve businessmodel.</p>
|
||||
|
||||
<p><company_long/> heeft een aantal waarden die wij beschrijven als onze
|
||||
"Kernwaarden." Deze zijn:</p>
|
||||
<p>De waarden die <company_long/> als haar kernwaarden zou willen omschrijven zijn:</p>
|
||||
<ul>
|
||||
<li><b>Openheid van zaken</b><br/>
|
||||
Wij bouwen geen toezichtssystemen, we helpen geen hacking activisten, we verkopen geen <i>exploits</i>
|
||||
aan geheime diensten of iets in die richting. Als een opdracht ons moreel verwerpelijk lijkt, nemen
|
||||
Wij bouwen geen toezichtssystemen, hacken geen activisten en verkopen geen <i>exploits</i>
|
||||
aan geheime diensten. Als een opdracht ons moreel verwerpelijk lijkt, nemen
|
||||
we die niet aan. </li>
|
||||
<li><b>Open-Source</b><br/>
|
||||
Wij geven ALLE tools en frameworks, die wij open-source bouwen, vrij op onze website.</li>
|
||||
<li><b>Leren vissen</b><br/>
|
||||
Tijdens de samenwerken delen wij niet alleen de resultaten met onze opdrachtgevers, maar
|
||||
geven wij ook een stapsgewijze beschrijving waarmee klanten in de toekomst zelf de
|
||||
veiligheid van hun systemen kunnen testen. Wij willen graag inzichtelijk maken wat we doen. Het is geen
|
||||
Wij geven de broncode van <b>alle</b> tools en frameworks die we bouwen vrij op onze website.</li>
|
||||
<li><b>Het "<i>teach to fish</i>"-principe</b><br/>
|
||||
Tijdens het samenwerken delen we niet alleen onze bevindingen met onze opdrachtgevers, maar
|
||||
beschrijven we ook stap voor stap hoe de opdrachtgever in de toekomst zelf de
|
||||
veiligheid van zijn of haar systemen kan testen. Wij willen graag inzichtelijk maken wat we doen. Het is geen
|
||||
hogere wiskunde. We helpen klanten om hun kennis en houding ten aanzien van veiligheid te verbeteren.</li>
|
||||
<li><b>Gratis IoCs</b><br/>
|
||||
Wij geven ALLE verzamelde bedreigingen (<i>Indicators of Compromise</i>) vrij in
|
||||
een open-source <i>database</i> die iederen gratis kan gebruiken (Opgeschoond in
|
||||
overeenstemming met klanten).</li>
|
||||
<li><b>Zero days</b><br/>
|
||||
Wij verkopen geen <i>'Zero days' exploits</i> (nuldagenaanval) - wij brengen ze op verantwoorde wijze aan het licht!</li>
|
||||
<li><b>Gratis <i>IoC</i>s</b><br/>
|
||||
Wij geven <b>alle</b> verzamelde gevarenindicatoren (<i>Indicators of Compromise</i>) vrij in
|
||||
een open-source <i>database</i> die iederen gratis kan gebruiken (uiteraard gebeurt dit in overleg met de klant en worden de gegevens opgeschoond voor ze openbaar worden gemaakt).</li>
|
||||
<li><b><i>Zero days</i></b><br/>
|
||||
Wij verkopen geen <i>'Zero day' exploits</i> (pas bekend geworden kwetsbaarheden) - wij brengen ze op verantwoorde wijze aan het licht!</li>
|
||||
</ul>
|
||||
<p>Voor meer informatie over <company_long/> verwijzen wij u naar onze website:
|
||||
<a href="http://www.radicallyopensecurity.com">www.radicallyopensecurity.com</a>.</p>
|
||||
|
||||
@@ -1,13 +1,14 @@
|
||||
<?xml version="1.0" encoding="UTF-8"?>
|
||||
<p>
|
||||
<!--snippet -->Crystal-Box vs. Black-Box pentesting verwijst naar de hoeveelheid
|
||||
informatie over het doelwit; de omgeving, architectuur, en/of applicaties die de klant
|
||||
<div>
|
||||
<p>
|
||||
Crystal-Box vs. Black-Box pentesting verwijst naar de hoeveelheid
|
||||
informatie over de doelwit omgeving, architectuur, en/of applicaties die de klant
|
||||
in eerste instantie deelt met de pentesters. Bij Black-Box testing ontvangen de
|
||||
pentesters helemaal geen informatie over het doelwit. Bij Crystal-Box tests
|
||||
pentester helemaal geen informatie over het doelwit. Bij Crystal-Box tests
|
||||
ontvangen de pentesters alle informatie die opgevraagd wordt betreffende het doelwit,
|
||||
inclusief broncode (wanneer dit relevant is), toegang tot ontwikkelaars of systeembeheer, etc...
|
||||
|
||||
<br />
|
||||
In dit geval zal <company_short/> een Black-Box test uitvoeren.
|
||||
inclusief source code (wanneer dit relevant is), toegang tot developers of systeembeheer, etc...
|
||||
</p>
|
||||
<p>
|
||||
In dit geval zal <company_short/> een Black-box test uitvoeren.
|
||||
</p></div>
|
||||
<!-- end of template -->
|
||||
@@ -1,39 +1,36 @@
|
||||
<?xml version="1.0" encoding="UTF-8"?>
|
||||
<section>
|
||||
<title>Broncode Audit</title>
|
||||
<p><company_short/> zal een broncode audit uitvoeren ter ondersteuning van pentesting.
|
||||
Gedurende een code audit onderzoeken wij handmatig de broncode van een applicatie
|
||||
<title>Broncode-audit</title>
|
||||
<p><company_short/> zal een broncode-audit uitvoeren ter ondersteuning van pentesting.
|
||||
Gedurende de code-audit onderzoeken wij handmatig de broncode van een applicatie
|
||||
om te verzekeren dat er geen kwetsbaarheden in de beveiliging zitten en gebruiken wij
|
||||
ons begrip van de code om het pentesten te leiden. Als er kwetsbaarheden gevonden worden
|
||||
documenteren wij deze en komen met suggesties om deze op te lossen. Dit wordt gedaan
|
||||
door goed-getrainde penetratie testers die zowel raw code kunnen herzien,
|
||||
als het interpreteren van de bevindingen van de geautomatiseerde scans, wat het in context brengt.</p>
|
||||
<p>Tijdens het code audit gedeelte van penetratie tests nemen wij de volgende criteria mee:</p>
|
||||
documenteren wij deze en komen met suggesties om deze op te lossen. De audit wordt uitgevoerd
|
||||
door goed getrainde penetratietesters die zowel raw code kunnen herzien
|
||||
als de bevindingen van geautomatiseerde scans interpreteren en in context brengen.</p>
|
||||
<p>Tijdens het code-audit-gedeelte van penetratietests nemen wij de volgende criteria mee:</p>
|
||||
<ol>
|
||||
<li>Risico Beoordeling en "Dreiging Modellering"<br/>
|
||||
In deze stap analyseren wij de risico's van een bepaalde applicatie of systeem.
|
||||
Dreiging Modellering is een specifieke, gestructureerde aanpak voor risico
|
||||
analyse dat ons in staat stelt om beveiligingsrisico's te identificeren,
|
||||
kwalificeren en te addresseren. Dit is de reden voor de vervlechting met
|
||||
het proces van Code Herziening. Bijvoorbeeld: Gebruiksgegevens zijn heilig.
|
||||
Wij focussen op versleutelde opslag, ontdekken of <client_short/> werknemers
|
||||
een "backdoor" in hun data hebben en snijden gestolen toestellen af
|
||||
<li>Risicobeoordeling en "Threat Modeling"<br/>
|
||||
In deze stap analyseren wij de risico's van een bepaalde toepassing of een bepaald systeem.
|
||||
"Threat modeling" is een specifieke, gestructureerde aanpak voor risico-analyse die wordt ingezet tijdens het codeherzieningsproces en die ons in staat stelt beveiligingsrisico's te identificeren, te
|
||||
kwalificeren en te addresseren. Bijvoorbeeld: Gebruiksgegevens zijn heilig.
|
||||
We controleren op versleutelde gegevensopslag, onderzoeken of <client_short/> werknemers
|
||||
een "backdoor" in hun data hebben of ontkoppelen (indien van toepassing) gestolen toestellen
|
||||
door deze op afstand te wissen en accounts in te trekken.</li>
|
||||
<li>Doel en Context<br/>
|
||||
Hier focussen wij op de risico's, voornamelijk in het snel en gemakkelijk
|
||||
delen van interne documenten en routebeschrijvingen. Accountgegevens
|
||||
zijn niet zo geheim als wij weten wie in een vergadering zit, maar
|
||||
wat besproken wordt geheim is.</li>
|
||||
Hier richten we ons vooral op de risico's, bijvoorbeeld wanneer (te) snel en gemakkelijk
|
||||
interne documenten en agenda's worden gedeeld. Accountgegevens
|
||||
zijn niet zo geheim als wij weten wie bij vergaderingen aanwezig is - zelfs als het besprokene wél geheim blijft.
|
||||
</li>
|
||||
<li>Complexiteit<br/>
|
||||
De complexiteit van het systeem zit hem in de frameworks die de
|
||||
webapplicatie ondersteunen. Wij zouden deze negeren en ons alleen richten
|
||||
op de "custom" en backend code, waarvan wij weten dat het gebaseerd is
|
||||
op .NET/ C#. We zouden ons ook focussen op implementatiefouten en bekende
|
||||
fouten in de systemen. Bijvoorbeeld: We zouden bevestigen of u de laatste
|
||||
versie van de software gebruikt, maar we zouden niet delven in het framework zelf.
|
||||
Omdat wij aannemen dat de code is geschreven door een team zal dit waarschijnlijk duidelijk
|
||||
geschreven code zijn. Als u meerdere full-release versies heeft, zullen er
|
||||
ongetwijfeld meerdere code revisies en audits op deze code zijn.</li>
|
||||
(web)applicatie ondersteunen. Wij richten ons voornamelijk
|
||||
op de "custom" en back-end code, en dan in het bijzonder op implementatiefouten en bekende
|
||||
fouten in de systemen. Bijvoorbeeld: We controleren of u de laatste
|
||||
versie van de ondersteunende software gebruikt, maar duiken niet in het eigenlijke framework.
|
||||
We nemen aan dat de code is geschreven door een team en dus waarschijnlijk duidelijk
|
||||
geschreven is. Als u meerdere full-release versies heeft, zullen er
|
||||
ongetwijfeld meerdere coderevisies en -audits zijn.</li>
|
||||
</ol>
|
||||
<p>Voor meer informatie verwijzen wij u naar de volgende link:
|
||||
<a href="https://www.owasp.org/index.php/OWASP_Code_Review_V2_Table_of_Contents">https://www.owasp.org/index.php/OWASP_Code_Review_V2_Table_of_Contents</a></p>
|
||||
|
||||
@@ -3,15 +3,15 @@
|
||||
<title>Algemene voorwaarden</title>
|
||||
<!-- snippet --><p><company_short/> zal alleen de <company_svc_short/>
|
||||
uitvoeren als het de toestemming heeft gekregen van <generate_permission_parties/>
|
||||
zoals uiteengezet in de penetration test verklaring, bijgevoegd als <b>Annex 2</b>,
|
||||
of verschafd als los document.</p>
|
||||
zoals uiteengezet in de penetratietestvrijwaring, bijgevoegd als <b>Annex 2</b>
|
||||
of verschaft als los document.</p>
|
||||
|
||||
<p><company_short/> voert deze opdracht uit op basis van de algemene voorwaarden,
|
||||
die bijgevoegd zijn als Annex 1.
|
||||
<company_short/> weigert alle algemene voorwaarden die gebruikt worden door
|
||||
<company_short/> verwerpt alle algemene voorwaarden die gebruikt worden door
|
||||
<client_short/>.</p>
|
||||
<p>Om akkoord te gaan met dit aanbod, tekent u deze brief in tweevoud en retourneert
|
||||
deze naar:</p>
|
||||
<p>Om akkoord te gaan met dit aanbod dient u deze brief in tweevoud te tekenen en te
|
||||
retourneren naar:</p>
|
||||
<contact>
|
||||
<name><company_legal_rep/></name>
|
||||
<address><company_long/><br/>Overdiemerweg 28<br/>1111 PP Diemen</address>
|
||||
|
||||
@@ -1,20 +1,18 @@
|
||||
<?xml version="1.0" encoding="UTF-8"?>
|
||||
<!--snippet -->
|
||||
<p>
|
||||
<div><p>
|
||||
Crystal-Box vs. Black-Box pentesting verwijst naar de hoeveelheid
|
||||
informatie over de doelwit omgeving, architectuur, en/of applicaties die de klant
|
||||
in eerste instantie deelt met de pentesters. Bij Black-Box testing ontvangen de
|
||||
pentester helemaal geen informatie over het doelwit. Bij Crystal-Box tests
|
||||
ontvangen de pentesters alle informatie die opgevraagd wordt betreffende het doelwit,
|
||||
inclusief source code (wanneer dit relevant is), toegang tot developers of systeembeheer, etc...
|
||||
<br />
|
||||
<br />
|
||||
<company_short/> zal een Crystal-Box pentest uitvoeren, wat de voorkeursmethode is.
|
||||
In tegenstelling tot "real world" aanvallers, die alle tijd van de wereld hebben,
|
||||
vinden pentests plaats in een beperkt tijdsbestek. Crystal-Box pentesting biedt ons
|
||||
de mogelijkheid om zo efficiënt mogelijk onze tijd te benutten, wat zorgt voor
|
||||
een maximalisatie van het aantal kwetsbaarheden die kunnen worden gevonden.
|
||||
Daarnaast sluit de Crystal-Box pentest het beste aan bij de "Meekijken over de Schouder"
|
||||
optie die <company_short/> aanbiedt aan <client_short/>.
|
||||
</p>
|
||||
<p>
|
||||
<company_short/> zal een Crystal-box pentest uitvoeren - de methode die onze voorkeur heeft.
|
||||
In tegenstelling tot "echte" hackers, die alle tijd van de wereld hebben,
|
||||
vinden pentests plaats in een beperkt tijdsbestek. Crystal-box pentesting biedt ons
|
||||
de mogelijkheid om onze tijd zo efficiënt mogelijk te gebruiken, waardoor het maximale aantal kwetsbaarheden kan worden gevonden.
|
||||
Daarnaast sluit de Crystal-box pentest het beste aan bij de "meekijk"-optie die <company_short/> <client_short/> biedt.
|
||||
</p></div>
|
||||
<!-- end of template -->
|
||||
|
||||
@@ -2,23 +2,22 @@
|
||||
<section>
|
||||
<title>Vrijwaring</title>
|
||||
|
||||
<p>Het is mogelijk dat in de loop van het penetratie testen <company_short/>
|
||||
de operaties van het doelwit hindert of hier schade aan toebrengt.
|
||||
<p>Het is mogelijk dat <company_short/> in de loop van het testen
|
||||
bedrijfsvoering bij het doelwit hindert of bedrijfsschade aanricht.
|
||||
<client_short/> geeft hier toestemming voor, onder voorbehoud dat <company_short/>
|
||||
hier niet nalatig of roekeloos mee omgaat. <client_short/> waarborgt dit ook en heeft de bevoegdheid om
|
||||
hier toestemming voor te geven.</p>
|
||||
niet nalatig of roekeloos handelt. <client_short/> garandeert bovendien dat ze bevoegd is om
|
||||
deze toestemming te verlenen.</p>
|
||||
|
||||
<p>Het is van belang om de limitaties van de diensten van <company_short/> te begrijpen.
|
||||
<company_short/> geeft geen (en kan geen) garanties geven dat iets veilig is.
|
||||
<company_short/>, heeft in plaats daarvan, een wettelijke inspanningsverplichting
|
||||
voor de uit te voeren diensten.</p>
|
||||
<p>Laat duidelijk zijn dat er grenzen zijn aan wat <company_short/> kan leveren.
|
||||
<company_short/> kan geen garantie geven dat een systeem 100% veilig is, en doet dat dan ook niet.
|
||||
<company_short/> heeft wel een wettelijke inspanningsverplichting.</p>
|
||||
|
||||
<p><company_short/> en <client_short/> komen hierbij overeen dat redelijke maatregelen
|
||||
worden getroffen om, de vertrouwelijkheid van informatie en persoonlijke
|
||||
gegevens van de doelwitten waar zij toegang tot krijgen
|
||||
in de loop van het uitvoeren van de penetratie test, in stand wordt gehouden.
|
||||
<p><company_short/> en <client_short/> komen hierbij overeen dat er redelijke maatregelen
|
||||
worden getroffen om de informatie en persoonlijke
|
||||
gegevens waar <company_short/> in de loop van de penetratietest toegang toe krijgt
|
||||
zullen worden beschermd en vertrouwelijk zullen worden behandeld.
|
||||
Beide partijen zullen de informatie en data die zij ontvangen of waar zij toegang tot krijgen
|
||||
alleen gebruiken ten behoeve van de doelen die beschreven zijn in deze overeenkomst.
|
||||
<company_short/> garandeert dat alle kern-leden, externe freelancers en vrijwilligers
|
||||
die betrokken zijn bij het uitvoeren van de penetratie test een geheimhoudingsverklaring (NDA) hebben getekend.</p>
|
||||
<company_short/> garandeert dat alle kernleden, externe freelancers en vrijwilligers
|
||||
die bij het uitvoeren van de penetratietest betrokken zijn een geheimhoudingsverklaring (NDA) hebben getekend.</p>
|
||||
</section>
|
||||
|
||||
@@ -1,3 +1,3 @@
|
||||
<?xml version="1.0" encoding="UTF-8"?>
|
||||
<!-- snippet --><p>Gebaseerd op de verstrekte informatie, verwachten wij dat het dienstverband <p_duration/> dagen duurt.
|
||||
De planning van dit dienstverband is als volgt:</p>
|
||||
<!-- snippet --><p>Op basis van de verstrekte informatie verwachten wij dat het uitvoeren van de opdracht <p_duration/> dagen zal duren.
|
||||
De planning van de opdracht is als volgt:</p>
|
||||
@@ -1,197 +1,295 @@
|
||||
<?xml version="1.0" encoding="UTF-8"?>
|
||||
<annex>
|
||||
<title>Annex 1<br/>General Terms and Conditions</title>
|
||||
|
||||
<p><b>What is this document?</b></p>
|
||||
<p>These are the general terms and conditions (in Dutch: “<i>algemene voorwaarden</i>”)
|
||||
of <company_long/> (<company_short/>). This version of the general terms and conditions
|
||||
is dated 15 July 2014.</p>
|
||||
<p>In the spirit of <company_short/>'s philosophy, <company_short/> wants these
|
||||
general terms and conditions to be as understandable as possible. If you have any
|
||||
questions, feel free to ask for clarification.</p>
|
||||
<p><b>What is <company_long/>?</b></p>
|
||||
<p><company_short/> is a private limited liability company under Dutch law located
|
||||
in Amsterdam, The Netherlands. It is registered at the Dutch Chamber of Commerce
|
||||
under no. 60628081.</p>
|
||||
<p><b>To what do these terms and conditions apply?</b></p>
|
||||
<p>These general terms and conditions apply to all agreements between <company_short/>
|
||||
and the customer. <company_short/> rejects any terms and conditions used by the
|
||||
customer. The parties can only deviate from these general terms and conditions
|
||||
in writing. These general terms and conditions are also intended to benefit any
|
||||
person employed or engaged by <company_short/> during the performance of an assignment.</p>
|
||||
<p><b>How does <company_short/> agree on an assignment?</b></p>
|
||||
<p><company_short/> wants both parties to have a clear picture of an assignment
|
||||
before it starts. This means there only is an agreement between <company_short/>
|
||||
and the customer after <company_short/> sends a written offer containing the key
|
||||
terms of the agreement and the customer subsequently accepts the offer.
|
||||
Communications other than the written offer do not form part of the agreement.
|
||||
<company_short/> can rescind an offer until it is accepted by the customer.</p>
|
||||
<p><b>What can the customer expect from <company_short/>?</b></p>
|
||||
<p>It is important to understand the limits of <company_short/>'s services.
|
||||
<company_short/> does not (and cannot) give guarantees that something is secure.
|
||||
<company_short/> instead has an obligation to make reasonable efforts
|
||||
(in Dutch: “<i>inspanningsverplichting</i>”) to perform the agreed services.</p>
|
||||
<p><company_short/> will make reasonable efforts to perform the assignment in
|
||||
accordance with the plan set out in the offer (if any). If <company_short/>
|
||||
expects it will not fulfill the plan as documented, it will let the customer
|
||||
know without delay. <company_short/> is not automatically deemed to be in default
|
||||
if it doesn't meet the plan.</p>
|
||||
<p><company_short/> will make reasonable efforts to avoid disruption of the
|
||||
customer's operations and damage to its owned or operated systems, but it
|
||||
cannot guarantee that this will be avoided. The customer agrees
|
||||
to this. <company_short/> is not obliged to restore the systems or recover any
|
||||
data deleted or amended in the course of the assignment.</p>
|
||||
<p><b>What can <company_short/> expect from the customer?</b></p>
|
||||
<p>The customer will provide <company_short/> with all means necessary to allow
|
||||
<company_short/> to perform the agreed services. If <company_short/> needs explicit
|
||||
permission from the customer to perform its services (for example, when doing
|
||||
penetration tests) the customer gives this permission. The customer also warrants
|
||||
that it has the legal authority to give this permission.</p>
|
||||
<p><b>How do the parties handle confidential information?</b></p>
|
||||
<p><company_short/> and the customer will not disclose to others confidential
|
||||
information and personal data they receive from each other or gain access to in
|
||||
the course of an assignment. <company_short/> has the right to disclose this
|
||||
information and data to persons engaged by <company_short/>, but only if these
|
||||
persons have a similar confidentiality obligation vis-á-vis <company_short/>.
|
||||
Any person will only use the information and data it receives or gains access
|
||||
to for the purposes following from the agreement. Both parties will take reasonable
|
||||
measures to maintain the confidentiality of the information and data they received
|
||||
or gained access to, and will ensure that persons engaged by them do the same.</p>
|
||||
<p><b>What does <company_short/> do with vulnerabilities it finds in the course
|
||||
of an assignment?</b></p>
|
||||
<p>If <company_short/> in the course of an assignment finds a vulnerability which
|
||||
might affect the customer, it will report this to the customer. If a vulnerability
|
||||
might affect third parties as well, <company_short/> retains the right to disclose
|
||||
this vulnerability also to others than the customer. It will only do so after
|
||||
having given the customer a reasonable period to take measures minimising the
|
||||
impact of the vulnerability, in line with responsible disclosure best practices.</p>
|
||||
<p><b>What does <company_short/> do with indicators of compromise it finds?</b></p>
|
||||
<p>If <company_short/> in the course of an assignment finds indicators of
|
||||
compromise, such as malware signatures and IP-addresses, it will report this to
|
||||
the customer. <company_short/> retains the right to also publish this information
|
||||
in a publicly accessible database. It will only do so after it has given the
|
||||
customer the opportunity to object to the publication of data which would
|
||||
negatively impact the customer.</p>
|
||||
<p><b>Who owns the products developed in the course of the assignment?</b></p>
|
||||
<p><company_short/> retains any intellectual property rights in products developed
|
||||
for an assignment, such as software and reports. <company_short/>, however, wants
|
||||
to teach as many customers as possible 'how to fish'.</p>
|
||||
<p>For software it developed, this means that <company_short/> gives the customer
|
||||
a permanent, non-exclusive, transferable, sub-licensable, worldwide license to
|
||||
distribute and use the software in source and binary forms, with or without
|
||||
modification (very similar to the BSD-license). If <company_short/>'s software
|
||||
is based on other software which is provided under a license which restricts
|
||||
<company_short/>'s ability to license its own software (such as the GPLv3 license),
|
||||
the more restrictive license will apply.</p>
|
||||
<p>For other products it developed, such as reports and analyses, <company_short/>
|
||||
gives the customer the same license, but this license is exclusive to the customer
|
||||
and does not contain the right to modification. The latter condition is intended
|
||||
to ensure that the customer will not change <company_short/>'s products, such as
|
||||
reports and analyses. <company_short/> retains the right to reuse these products,
|
||||
for example for training and marketing purposes. <company_short/> will remove any
|
||||
confidential information from these products before publication.</p>
|
||||
<p><company_short/> retains title to any property transferred to the customer
|
||||
until all outstanding payments by the customer have been done in full (in Dutch:
|
||||
“<i>eigendomsvoorbehoud</i>”). <company_short/> also only gives a license after
|
||||
all outstanding payments have been done in full.</p>
|
||||
<p><b>Who will perform the assignment?</b></p>
|
||||
<p><company_short/> has the right to appoint the persons who will perform the
|
||||
assignment. It has the right to replace a person with someone with at least the
|
||||
same expertise, but only after having consulted with the customer. This means
|
||||
that section 7:404 Dutch Civil Code (in Dutch: “<i>Burgerlijk Wetboek</i>”) is
|
||||
excluded.</p>
|
||||
<p>Due to the nature of <company_short/>'s business, <company_short/> regularly
|
||||
works with freelancers for the performance of its assignments. <company_short/>
|
||||
has the right to engage third parties, including freelancers, in the course of
|
||||
the performance of an assignment.</p>
|
||||
<p><company_short/> wants to be able to use the expertise of its entire team to
|
||||
help with an assignment. This means that in the course of an assignment, it is
|
||||
possible that the persons performing the assignment will consult with and be
|
||||
advised by others in <company_short/>'s team. These others will of course be
|
||||
bound by the same confidentiality obligations as the persons performing the assignment.</p>
|
||||
<p><b>What happens when the scope of the assignment is bigger than agreed?</b></p>
|
||||
<p><company_short/> and the customer will attempt to precisely define the scope
|
||||
of the assignment before <company_short/> starts. If during the course of the
|
||||
assignment, the scope turns out to be bigger than expected, <company_short/>
|
||||
will report this to the customer and make a written offer for the additional work.</p>
|
||||
<p><b>How is payment arranged?</b></p>
|
||||
<p>All amounts in <company_short/>'s offers are in Euros, excluding VAT and
|
||||
other applicable taxes, unless agreed otherwise.</p>
|
||||
<p>For assignments where the parties agreed to an hourly fee, <company_short/>
|
||||
will send an invoice after each month. For other assignments, <company_short/>
|
||||
will send an invoice after completion of the assignment, and at moments set out
|
||||
in the offer (if any). The customer must pay an invoice within 30 days of the
|
||||
invoice date.</p>
|
||||
<p><company_short/> may, prior to an assignment, agree on the payment of a
|
||||
deposit by the customer. <company_short/> will settle deposits with interim
|
||||
payments or the final invoice for the assignment.</p>
|
||||
<p>If the payment is not received before the agreed term, the client will be
|
||||
deemed to be in default without prior notice. <company_short/> will then have
|
||||
the right to charge the statutory interest (in Dutch: “<i>wettelijke rente</i>”)
|
||||
and any judicial and extrajudicial (collection) costs (in Dutch:
|
||||
“<i>gerechtelijke- en buitengerechtelijke (incasso)kosten</i>”).</p>
|
||||
<p>If the customer cancels or delays the assignment two weeks before it starts,
|
||||
<company_short/> is entitled to charge the customer 50% of the agreed price.
|
||||
If the customer cancels or delays the assignment after it already started,
|
||||
<company_short/> is entitled to charge the customer 100% of the agreed price.
|
||||
<company_short/> is entitled to charge a pro rata percentage in the case of
|
||||
cancellation or delay shorter than two weeks before the start of the assignment
|
||||
(i.e. a cancellation one week before the assignment would entitle <company_short/>
|
||||
to charge 75% of the agreed price).</p>
|
||||
<p><b>For what can <company_short/> be held liable?</b></p>
|
||||
<p>Any liability of <company_short/> resulting from or related to the performance
|
||||
of an assignment, shall be limited to the amount that is paid out in that
|
||||
specific case under an applicable indemnity insurance of <company_short/>,
|
||||
if any, increased by the amount of the applicable deductible (in Dutch:
|
||||
“<i>eigen risico</i>”) which under that insurance shall be borne by <company_short/>.
|
||||
If no amount is paid out under an insurance, these damages are limited to the
|
||||
amount already paid for the assignment, with a maximum of EUR 10.000.
|
||||
Each claim for damages shall expire after a period of one month from the day
|
||||
following the day on which the customer became aware or could reasonably
|
||||
be aware of the existence of the damages.</p>
|
||||
<p>To make things clear, <company_short/> is not liable if a person associated
|
||||
with <company_short/> acts contrary to any confidentiality or non-compete
|
||||
obligation vis-á-vis the customer or a third party, this person might have
|
||||
agreed to in another engagement.</p>
|
||||
<p>What happens when third parties lodge a claim or initiate criminal proceedings
|
||||
against <company_short/>?</p>
|
||||
<p>The customer shall indemnify <company_short/> and any person employed or
|
||||
engaged by <company_short/> for any claims of third parties which are in any
|
||||
way related to the activities of <company_short/> and any person employed or
|
||||
engaged by <company_short/> for the customer.</p>
|
||||
<p>Should a third party lodge a claim against <company_short/> or any of the
|
||||
consultants it engaged or employed as a result of the performance of the assignment
|
||||
for the customer, then the customer will co-operate fully with <company_short/>
|
||||
in defending against this claim, including by providing to <company_short/> any
|
||||
evidence it has which relates to this claim.
|
||||
Should the public prosecutor initiate an investigation or criminal proceedings
|
||||
against <company_short/> or any of the consultants it engaged or employed as a
|
||||
result of the performance of the assignment for the customer, then the customer
|
||||
will also co-operate fully with <company_short/> in defending against this
|
||||
investigation or proceedings, including by providing any evidence it has which
|
||||
relates to this investigation or these proceedings.</p>
|
||||
<p>The customer shall reimburse <company_short/> and any person employed or
|
||||
engaged by <company_short/> all costs of legal defence and all damages in
|
||||
relation to these claims, investigations or proceedings. This provision does
|
||||
not apply to the extent a claim, investigation, or proceeding is the result of
|
||||
the intent or recklessness (in Dutch: “<i>opzet of bewuste roekeloosheid</i>”)
|
||||
of <company_short/> or a person employed or engaged by <company_short/>.</p>
|
||||
<p><b>When is this agreement terminated and what happens then?</b></p>
|
||||
<p>Each of the parties may terminate the agreement wholly or partly without
|
||||
prior notice if the other party is declared bankrupt or is being wound up or if
|
||||
the other party's affairs are being administered by the court
|
||||
(in Dutch: “surséance van betaling”).</p>
|
||||
<p><b>When can <company_short/> not be expected to perform the assignment?</b></p>
|
||||
<p>In the case of force majeure (in Dutch: “<i>overmacht</i>”) as a result of
|
||||
which <company_short/> cannot reasonably be expected to perform the assignment,
|
||||
the performance will be suspended. Situations of force majeure include cases
|
||||
where means, such as soft- and hardware, which are prescribed by the customer
|
||||
do not function well. The agreement may be terminated by either party if a
|
||||
situation of force majeure has continued longer than 90 days. The customer will
|
||||
then have to pay the amount for the work already performed pro rata.</p>
|
||||
<p><b>Which law applies and which court is competent?</b></p>
|
||||
<p>Dutch law applies to the legal relationship between <company_short/> and its
|
||||
customers. Any dispute between <company_short/> and a customer will be resolved
|
||||
in the first instance exclusively by the District Court (in Dutch:
|
||||
“<i>rechtbank</i>”) of Amsterdam, the Netherlands.</p>
|
||||
</annex>
|
||||
<title>Annex 1<br/>Algemene Voorwaarden</title>
|
||||
|
||||
<p>
|
||||
<b>Wat houdt dit document in?</b>
|
||||
</p>
|
||||
<p>
|
||||
Dit zijn de algemene voorwaarden van <company_long/> (<company_short/>)
|
||||
Deze versie van de algemene voorwaarden dateert van 15 juli 2014.
|
||||
</p>
|
||||
<p>
|
||||
In lijn met de filosofie van <company_short/> wil <company_short/> dat deze algemene voorwaarden zo
|
||||
begrijpelijk mogelijk zijn. Vraag gerust om opheldering als u vragen heeft.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Wat is Radically Open Security?</b>
|
||||
</p>
|
||||
<p>
|
||||
<company_short/> is een besloten vennootschap met beperkte aansprakelijkheid volgens
|
||||
Nederlands recht en is gevestigd in Amsterdam, Nederland. Het bedrijf staat geregistreerd
|
||||
bij de Nederlandse Kamer van koophandel onder nr. 60628081.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Waarop zijn deze algemene voorwaarden van toepassing?</b>
|
||||
</p>
|
||||
<p>
|
||||
Deze algemene voorwaarden zijn van toepassing op alle overeenkomsten tussen
|
||||
<company_short/> en de klant. <company_short/> wijst algemene voorwaarden die gebruikt worden door de
|
||||
klant van de hand. Partijen kunnen alleen schriftelijk van deze algemene
|
||||
voorwaarden afwijken. Deze algemene voorwaarden zijn ook bedoeld ten gunste
|
||||
van een persoon die tijdens het uitvoeren van een opdracht in dienst is van
|
||||
of ingeschakeld is door <company_short/>.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Hoe stemt <company_short/> in met een opdracht?</b>
|
||||
</p>
|
||||
<p>
|
||||
<company_short/> wil dat beide partijen een duidelijk beeld hebben van een opdracht voordat
|
||||
die begint. Dit betekent dat er alleen een overeenkomst is tussen <company_short/> en de
|
||||
klant indien <company_short/> een schriftelijke offerte stuurt met daarin de belangrijkste
|
||||
bepalingen van de overeenkomst en de klant vervolgens de offerte accepteert.
|
||||
Mededelingen, anders dan de schriftelijke offerte, maken geen deel uit van de
|
||||
overeenkomst. <company_short/> kan een offerte intrekken totdat het door de klant is geaccepteerd.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Wat kan de klant verwachten van <company_short/>?</b>
|
||||
</p>
|
||||
<p>
|
||||
Het is belangrijk om op de hoogte te zijn van de grenzen van de diensten van
|
||||
<company_short/>. <company_short/> garandeert niet (en kan niet garanderen) dat iets veilig is. In plaats
|
||||
daarvan heeft <company_short/> een inspanningsverplichting om de afgesproken diensten uit
|
||||
te voeren.
|
||||
</p>
|
||||
<p>
|
||||
<company_short/> zal redelijke inspanningen leveren om de opdracht uit te voeren conform
|
||||
de planning die is vastgelegd in de offerte (indien van toepassing). Indien
|
||||
<company_short/> verwacht dat het de planning niet haalt, brengt <company_short/> de klant onverwijld
|
||||
op de hoogte. <company_short/> wordt niet automatisch in verzuim geacht te zijn indien
|
||||
<company_short/> de planning niet haalt.
|
||||
</p>
|
||||
<p>
|
||||
<company_short/> zal redelijke inspanningen leveren om schade aan systemen die eigendom
|
||||
zijn van de klant of beheerd worden door de klant te voorkomen, maar kan niet
|
||||
garanderen dat dergelijke schade zal worden vermeden. <company_short/> is niet verplicht
|
||||
om data te herstellen die het tijdens de opdracht heeft verwijderd of gewijzigd.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Wat kan <company_short/> van de klant verwachten?</b>
|
||||
</p>
|
||||
<p>
|
||||
De klant zal <company_short/> voorzien van alle nodige middelen om <company_short/> in staat te stellen
|
||||
om de afgesproken diensten uit te voeren. Indien <company_short/> nadrukkelijke toestemming
|
||||
nodig heeft van de klant om zijn diensten uit te voeren, bijvoorbeeld bij het
|
||||
uitvoeren van penetratietesten of een basis-securityscan, geeft de klant deze toestemming. De klant
|
||||
garandeert tevens dat het de wettelijke bevoegdheid heeft om deze toestemming te geven.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Hoe gaan de partijen om met vertrouwelijk informatie?</b>
|
||||
</p>
|
||||
<p>
|
||||
<company_short/> en de klant onthullen aan anderen geen vertrouwelijke informatie en persoonlijke
|
||||
gegevens die zij van elkaar ontvangen of waar zij gedurende de opdracht toegang
|
||||
toe krijgen. <company_short/> heeft het recht om de informatie openbaar te maken aan personen
|
||||
die door <company_short/> zijn ingeschakeld, maar alleen indien deze personen een vergelijkbare
|
||||
geheimhoudingsplicht hebben ten aanzien van <company_short/>. Een ieder aan wie deze informatie
|
||||
of deze gegevens openbaar zijn gemaakt zal dit alleen gebruiken voor de doelen
|
||||
die voortkomen uit de overeenkomst. Beide partijen zullen redelijke maatregelen
|
||||
nemen om de vertrouwelijkheid van deze informatie en gegevens te handhaven,
|
||||
ook met betrekking tot personen die door de partijen zijn ingeschakeld.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Wat doet <company_short/> met kwetsbaarheden die het tijdens de opdracht ontdekt?</b>
|
||||
</p>
|
||||
<p>
|
||||
Indien <company_short/> tijdens de opdracht een kwetsbaarheid vindt die de klant zou kunnen
|
||||
beïnvloeden, geeft <company_short/> dit door aan de klant. Indien een kwetsbaarheid derden
|
||||
ook zou kunnen beïnvloeden, behoudt <company_short/> het recht om deze kwetsbaarheid ook
|
||||
aan anderen dan te klant bekend te maken. <company_short/> zal dit alleen doen nadat <company_short/>
|
||||
de klant een redelijke periode heeft gegeven om maatregelen te nemen om het
|
||||
effect van de kwetsbaarheid te minimaliseren, overeenkomstig best practices
|
||||
voor ‘responsible disclosure’.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Wat doet <company_short/> als het indicaties van compromittering tegenkomt? </b>
|
||||
</p>
|
||||
<p>
|
||||
Indien <company_short/> tijdens een opdracht indicaties van compromittering tegenkomt,
|
||||
zoals malware-handtekeningen en IP-adressen, geeft <company_short/> dit door aan de klant.
|
||||
<company_short/> behoudt het recht om deze informatie ook in een openbaar toegankelijke
|
||||
database te publiceren. <company_short/> zal dit alleen doen nadat het de klant de mogelijkheid
|
||||
heeft gegeven om bezwaar te maken tegen de publicatie van gegevens die een negatief
|
||||
effect zouden hebben op de klant.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Wie is eigenaar van de producten die tijdens de opdracht worden ontwikkeld?</b>
|
||||
</p>
|
||||
<p>
|
||||
<company_short/> behoudt intellectuele eigendomsrechten van producten die voor een opdracht
|
||||
zijn ontwikkeld, zoals software en rapporten. <company_short/> wil echter zoveel mogelijk
|
||||
klanten ‘leren vissen’.
|
||||
</p>
|
||||
<p>
|
||||
Voor software die <company_short/> heeft ontwikkeld betekent dit dat <company_short/> de klant een
|
||||
permanente, niet-exclusieve, overdraagbare, sub-licentieerbare, wereldwijde
|
||||
licentie geeft om de software in bronvorm of binaire vorm te verspreiden of
|
||||
te gebruiken, met of zonder wijziging (vrijwel gelijk aan de BSD-licentie).
|
||||
Indien de software van <company_short/> gebaseerd is op andere software die geleverd is
|
||||
onder een licentie die het vermogen beperkt van <company_short/> om een licentie te verbinden
|
||||
aan de eigen software (zoals de GPLv3-licentie), is de beperkendere licentie
|
||||
van toepassing.
|
||||
</p>
|
||||
<p>
|
||||
Voor overige producten die <company_short/> heeft ontwikkeld, zoals rapporten en analyses,
|
||||
geeft <company_short/> dezelfde licentie aan de klant, maar deze licentie geldt exclusief
|
||||
voor de klant en bevat geen recht op wijziging. De laatste voorwaarde is bedoeld
|
||||
om te garanderen dat de klant de producten van <company_short/> niet verandert, zoals rapporten
|
||||
en analyses. <company_short/> behoudt het recht om deze producten opnieuw te gebruiken,
|
||||
bijvoorbeeld voor trainings- en marketingdoeleinden. Voorafgaand aan publicatie
|
||||
verwijdert <company_short/> vertrouwelijke informatie van deze producten.
|
||||
</p>
|
||||
<p>
|
||||
<company_short/> behoudt het eigendomsrecht van een goed dat is overgedragen aan de klant
|
||||
totdat alle uitstaande betalingen volledig door de klant zijn voldaan, i.e.
|
||||
eigendomsvoorbehoud. <company_short/> geeft tevens alleen een licentie nadat alle uitstaande
|
||||
betalingen volledig zijn voldaan.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Wie zal de opdracht uitvoeren?</b>
|
||||
</p>
|
||||
<p>
|
||||
<company_short/> heeft het recht om personen te benoemen die de opdracht zullen uitvoeren.
|
||||
<company_short/> heeft het recht om een persoon te vervangen door iemand met minstens
|
||||
dezelfde expertise, maar alleen na overleg met de klant. Dit betekent dat artikel
|
||||
7:404 van het Nederlands Burgerlijk Wetboek is uitgesloten.
|
||||
</p>
|
||||
<p>
|
||||
Vanwege de aard van de zaken van <company_short/> werkt <company_short/> regelmatig met freelancers
|
||||
voor het uitvoeren van de opdrachten. <company_short/> heeft het recht om derden in te schakelen,
|
||||
waaronder freelancers, tijdens het uitvoeren van een opdracht.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Wat gebeurt er wanneer de omvang van de opdracht groter is dan afgesproken?</b>
|
||||
</p>
|
||||
<p>
|
||||
<company_short/> en de klant zullen proberen om de omvang van de opdracht nauwkeurig te
|
||||
bepalen voordat <company_short/> begint. Indien tijdens de opdracht de omvang groter blijkt
|
||||
te zijn dan verwacht zal <company_short/> dit rapporteren aan de klant en een schriftelijke
|
||||
offerte opstellen voor het meerwerk.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Hoe is de betaling geregeld?</b>
|
||||
</p>
|
||||
<p>
|
||||
Alle bedragen in de offertes van <company_short/> zijn in euro’s en exclusief BTW en
|
||||
overige van toepassing zijnde belastingen, tenzij anders overeengekomen.
|
||||
</p>
|
||||
<p>
|
||||
Voor opdrachten waarbij de partijen een uurtarief hebben afgesproken stuurt
|
||||
<company_short/> aan het einde van iedere maand een factuur. Voor overige opdrachten zal
|
||||
<company_short/> een factuur sturen na voltooiing van de opdracht en op momenten zoals
|
||||
vastgelegd in de offerte (indien van toepassing). De klant moet een factuur
|
||||
binnen 30 dagen na factuurdatum betalen.
|
||||
</p>
|
||||
<p>
|
||||
<company_short/> kan, voorafgaand aan een opdracht, instemmen met een aanbetaling door de klant.
|
||||
<company_short/> zal aanbetalingen verrekenen met tussentijdse betalingen of met de laatste
|
||||
factuur voor de opdracht.
|
||||
</p>
|
||||
<p>
|
||||
Indien de betaling niet voor de afgesproken termijn is ontvangen wordt de
|
||||
klant zonder voorafgaande kennisgeving geacht in verzuim te zijn. <company_short/> heeft
|
||||
dan het recht om de wettelijke rente en eventuele gerechtelijke en buitengerechtelijke
|
||||
(incasso)kosten in rekening te brengen.
|
||||
</p>
|
||||
<p>
|
||||
Indien de klant de opdracht binnen twee weken voor de start annuleert of
|
||||
uitstelt heeft <company_short/> het recht om de klant 50% van de afgesproken prijs in
|
||||
rekening te brengen.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Waarvoor kan <company_short/> aansprakelijk worden gesteld?</b>
|
||||
</p>
|
||||
<p>
|
||||
Een aansprakelijkheid van <company_short/> ten gevolge van of in verband met de uitvoering
|
||||
van een opdracht is beperkt tot het bedrag dat in dat specifieke geval krachtens
|
||||
een van toepassing zijnde aansprakelijkheidsverzekering van <company_short/> is uitbetaald,
|
||||
indien van toepassing, verhoogd met het bedrag van het eigen risico, dat volgens
|
||||
de verzekering wordt gedragen door <company_short/>. Indien geen bedrag wordt uitbetaald
|
||||
krachtens een verzekering, is deze schadevergoeding beperkt tot het bedrag
|
||||
dat al is betaald voor de opdracht, met een maximum van 10.000 euro.
|
||||
</p>
|
||||
<p>
|
||||
Elke vordering tot schadevergoeding verloopt na een periode van een maand
|
||||
vanaf de dag volgend op de dag waarop de klant kennis had gekregen van of
|
||||
redelijkerwijs kennis zou kunnen krijgen van het bestaan van de schadevergoeding.
|
||||
</p>
|
||||
<p>
|
||||
Ter verduidelijking, <company_short/> is niet aansprakelijk wanneer een persoon die verbonden
|
||||
is met <company_short/> handelt in strijd met eventuele geheimhouding of niet-concurrentiebeding
|
||||
ten aanzien van de klant of derden, die deze persoon afgesproken zou kunnen
|
||||
hebben in een andere verbintenis.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Wat gebeurt er wanneer derden een vordering indienen of een strafrechtelijke
|
||||
procedure instellen tegen <company_short/>?</b>
|
||||
</p>
|
||||
<p>
|
||||
De klant vrijwaart <company_short/> en een persoon in dienst van of ingeschakeld door <company_short/>
|
||||
van vorderingen van derden die op enige manier verband houden met de activiteiten
|
||||
van <company_short/> en een persoon in dienst van of ingeschakeld door <company_short/> voor de klant.
|
||||
De klant vergoed aan <company_short/> en een persoon in dienst van of ingeschakeld door <company_short/>
|
||||
alle kosten voor juridische bijstand en alle schade met betrekking tot deze
|
||||
vorderingen. Deze bepaling is niet van toepassing voor zover een vordering
|
||||
het gevolg is van opzet of bewuste roekeloosheid van <company_short/> of een persoon in
|
||||
dienst van of ingeschakeld door <company_short/>.
|
||||
</p>
|
||||
<p>
|
||||
Indien een derde partij een vordering indient tegen <company_short/> of een van de adviseurs
|
||||
die <company_short/> heeft ingeschakeld of in dienst heeft, als gevolg van het uitvoeren
|
||||
van de opdracht voor de klant, zal de klant volledig meewerken met <company_short/> in de
|
||||
verdediging tegen deze vordering, inclusief het leveren aan <company_short/> van enig
|
||||
bewijs dat betrekking heeft op deze vordering. Indien de officier van justitie
|
||||
een onderzoek instelt of een strafrechtelijke procedure instelt tegen <company_short/> of
|
||||
een van de adviseurs die <company_short/> heeft ingeschakeld of in dienst heeft, als gevolg
|
||||
van het uitvoeren van de opdracht voor de klant, zal de klant ook volledig
|
||||
meewerken met <company_short/> in de verdediging tegen dit onderzoek of procedure, inclusief
|
||||
het leveren van enig bewijs dat betrekking heeft op dit onderzoek of deze procedure.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Wanneer wordt deze overeenkomst beëindigd en wat gebeurt er dan?</b>
|
||||
</p>
|
||||
<p>
|
||||
Elk van de partijen kan de overeenkomst zonder voorafgaande kennisgeving
|
||||
geheel of gedeeltelijk beëindigen indien de andere partij failliet is verklaard
|
||||
of is ontbonden of indien de andere partij in surseance van betaling verkeert.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Wanneer kan er niet van <company_short/> worden verwacht dat het de opdracht uitvoert?</b>
|
||||
</p>
|
||||
<p>
|
||||
In het geval van overmacht als gevolg waarvan van <company_short/> redelijkerwijs niet verwacht
|
||||
kan worden dat het de opdracht uitvoert, zal de uitvoering worden uitgesteld.
|
||||
Situaties van overmacht zijn onder andere gevallen waarbij middelen zoals
|
||||
software en hardware die zijn voorgeschreven door de klant niet goed functioneren.
|
||||
Indien een situatie van overmacht langer dan 90 dagen heeft geduurd, kan de
|
||||
overeenkomst door een van beide partijen worden beëindigd. De klant zal dan
|
||||
naar rato het bedrag moeten betalen voor het werk dat al is uitgevoerd.
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<b>Welk recht is van toepassing en welke rechtbank is bevoegd?</b>
|
||||
</p>
|
||||
<p>
|
||||
Op de rechtsverhouding tussen <company_short/> en zijn klanten is het Nederlands recht
|
||||
van toepassing. Een geschil tussen <company_short/> en een klant wordt in eerste instantie
|
||||
uitsluitend beslecht door de Arrondissementsrechtbank te Amsterdam, Nederland.
|
||||
</p>
|
||||
</annex>
|
||||
@@ -1,58 +1,54 @@
|
||||
<?xml version="1.0" encoding="UTF-8"?>
|
||||
|
||||
<section>
|
||||
<title>Pentest Methodologie</title>
|
||||
<p>Tijdens het uitvoeren van de penetratie tests volgt <company_long/> in grote lijnen de volgende stappen:</p>
|
||||
<title>Pentestmethodologie</title>
|
||||
<p>Tijdens het uitvoeren van de penetratietests volgt <company_long/> in grote lijnen de volgende stappen:</p>
|
||||
|
||||
<ol>
|
||||
<li>Benodigdheden Verzamelen en Scoping; </li>
|
||||
<li>Ontdekking;</li>
|
||||
<li>Vaststellen voorwaarden/vereisten en Scoping;</li>
|
||||
<li>Onderzoek;</li>
|
||||
<li>Validatie;</li>
|
||||
<li>Informatieverzameling;</li>
|
||||
<li>Analyse van Bedreigingen en Kwetsbaarheden;</li>
|
||||
<li>Verzamelen gegevens;</li>
|
||||
<li>Analyse van Risico's en Kwetsbaarheden;</li>
|
||||
<li>Exploitatie;</li>
|
||||
<li>Rapportage;</li>
|
||||
<li>Rapportage.</li>
|
||||
</ol>
|
||||
|
||||
|
||||
<p><b>Step 1: Benodigdheden Verzamelen en Scoping</b> <br/>
|
||||
<p><b>Stap 1: Vaststellen voorwaarden/vereisten en Scoping</b> <br/>
|
||||
De verwachtingen van beide partijen worden besproken en overeenkomsten worden gemaakt
|
||||
betreffende het uitvoeren van de test(s). Bijvoorbeeld, contactgegevens en de
|
||||
scope van de pentest worden vastgelegd.</p>
|
||||
betreffende het uitvoeren van de test(s). Tijdens deze stap worden bijvoorbeeld alle contactgegevens verzameld en vastgesteld wat de
|
||||
scope van de pentest is.</p>
|
||||
|
||||
<p><b>Step 2: Ontdekking</b><br/>
|
||||
Zo veel mogelijk informatie betreffende de "target" organisatie en de "target" objecten
|
||||
wordt verzameld. Deze informatie wordt passief verzameld, voornamelijk uit publieke bronnen.</p>
|
||||
<p><b>Stap 2: Onderzoek</b><br/>
|
||||
Er word zo veel mogelijk informatie betreffende de te testen organisatie en doelwitten verzameld. Deze informatie wordt passief verzameld, voornamelijk uit publieke bronnen.</p>
|
||||
|
||||
<p><b>Step 3: Validatie</b><br/>
|
||||
Alle door de klant gespecificeerde systemen worden kruisverwezen met de bevindingen
|
||||
van de Ontdekking stap. Wij doen dit om te garanderen dat de ontdekte systemen
|
||||
<p><b>Stap 3: Validatie</b><br/>
|
||||
Alle door de klant gespecificeerde systemen worden nagelopen aan de hand van wat tijdens de Onderzoeksstap is ontdekt. We doen dit om te garanderen dat de ontdekte systemen
|
||||
wettelijk eigendom van de klant zijn en om de scope met de klant te verifiëren.</p>
|
||||
|
||||
<p><b>Step 4: Informatieverzameling</b><br/>
|
||||
<p><b>Stap 4: Verzamelen gegevens</b><br/>
|
||||
Informatie uit Stap 2 wordt hier gebruikt om actief informatie betreffende de
|
||||
systemen te verzamelen. Activiteiten gedurende deze fase kunnen het volgende inhouden:
|
||||
Vaststellen welke onderdelen van de verscheidene componenten zullen worden onderzocht;
|
||||
Testen op de aanwezigheid van bekende kwetsbaarheden, gebruikmakend van automatische tests;
|
||||
De aangeboden diensten identificeren en de voor hen gebruikte software te "fingerprinten."</p>
|
||||
systemen te verzamelen. Mogelijke activiteiten gedurende deze fase zijn:
|
||||
Vaststellen welke onderdelen van de verscheidene componenten zullen worden getest;
|
||||
met behulp van geautomatiseerde tests controleren op de aanwezigheid van bekende kwetsbaarheden;
|
||||
identificeren welke diensten op de onderzochte systemen worden aangeboden en de gebruikte software te "fingerprinten".</p>
|
||||
|
||||
<p><b>Step 5: Analyse van Bedreigingen en Kwetsbaarheden</b><br/>
|
||||
Potentiële bedrijgingen en kwetsbaarheden worden geïndexeerd, gebaseerd op de verzamelde informatie.</p>
|
||||
<p><b>Stap 5: Analyse van Risico's en Kwetsbaarheden</b><br/>
|
||||
Potentiële risico's en kwetsbaarheden worden geïndexeerd op basis van de verzamelde informatie.</p>
|
||||
|
||||
<p><b>Step 6: Exploitatie</b><br/>
|
||||
Hier wordt gepoogd om kwetsbaarheden van de verscheidene componenten te gebruiken.
|
||||
De diverse applicaties en componenten van de klants infrastructuur worden
|
||||
meedogenloos gesondeerd voor frequent voorkomende design-, configuratie- en programmeerfouten.</p>
|
||||
<p><b>Stap 6: Exploitatie</b><br/>
|
||||
Hier wordt gepoogd om kwetsbaarheden in de verscheidene componenten uit te buiten.
|
||||
De diverse applicaties en componenten van de infrastructuur van de klant worden
|
||||
grondig gecontroleerd op vaak voorkomende ontwerp-, configuratie- en programmeerfouten.</p>
|
||||
|
||||
<p>Notitie: <company_long/> gebruikt als basis open-source scanning tools, maar
|
||||
voert in het algemeen de meeste exploitatie handmatig uit.</p>
|
||||
<p>Opmerking: <company_long/> gebruikt open-source scanning tools als basis, maar
|
||||
voert in de regel de meeste exploitatiepogingen handmatig uit.</p>
|
||||
|
||||
<p><b>Step 7: Rapportage</b><br/>
|
||||
Na het afronden van de verificatie zal een rapport worden geleverd met een stapsgewijze benadering,
|
||||
waarbij resultaten en ontdekte kwetsbaarheden worden beschreven. Het rapport en de resultaten
|
||||
zullen worden gepresenteerd aan de verantwoordelijke projectleider of -manager in het kantoor van de klant.</p>
|
||||
<p><b>Stap 7: Rapportage</b><br/>
|
||||
Na het afronden van de test zal een rapport worden geleverd waarin de resultaten en ontdekte kwetsbaarheden stap voor stap worden beschreven. Het rapport en de resultaten worden eventueel gepresenteerd aan de verantwoordelijke projectleider of -manager in het kantoor van de klant.</p>
|
||||
|
||||
<p>Stappen 4-6 kunnen meerdere malen herhaald worden per test. Voorbeeld: Toegang kan worden
|
||||
verkregen in een extern systeem dat fungeert als een opstapje tot het interne netwerk.
|
||||
<p>Stappen 4-6 kunnen meerdere malen herhaald worden per test. Zo kan er bijvoorbeeld door exploitatie van kwetsbaarheden toegang worden
|
||||
verkregen tot een extern systeem dat fungeert als een opstapje tot het interne netwerk.
|
||||
Het interne netwerk zal vervolgens worden verkend in Stappen 4 en 5, om vervolgens te worden geëxploiteerd in Stap 6.</p>
|
||||
</section>
|
||||
@@ -1,20 +1,19 @@
|
||||
<?xml version="1.0" encoding="UTF-8"?>
|
||||
<section>
|
||||
<title>Planning en Betaling</title>
|
||||
<p><company_short/> houdt het volgende schema aan voor haar werkzaamheden:</p>
|
||||
<p><company_short/> houdt de volgende planning aan voor haar werkzaamheden:</p>
|
||||
<p>
|
||||
<ul>
|
||||
<li><p_testingduration/>: <company_short/> voert <company_svc_short/> uit op het doelwit</li>
|
||||
<li><p_reportwritingduration/>: <company_short/> maakt een concept rapport over de tests</li>
|
||||
<li><p_reportdue/>: <company_short/> levert het definitieve rapport.</li>
|
||||
<li><company_short/> voert <company_svc_short/> uit op het doelwit: <p_testingduration/>.</li>
|
||||
<li><company_short/> levert het definitieve rapport: <p_reportdue/>.</li>
|
||||
</ul>
|
||||
</p>
|
||||
|
||||
<!-- snippet --><p>Ons vaste tarief voor de bovenstaand beschreven
|
||||
<p>Ons vaste tarief voor de bovenstaand beschreven
|
||||
<company_svc_short/> is <p_fee/>,- excl. BTW en bijkomende kosten.
|
||||
<company_short/> zal een factuur sturen na afronding van deze opdracht.
|
||||
<client_short/> zal het afgesproken bedrag binnen 30 dagen na de factureringsdatum overmaken.</p>
|
||||
<!-- snippet --><p>Eventuele extra werkzaamheden zullen apart worden verrekend.
|
||||
<p>Eventuele extra werkzaamheden zullen apart worden verrekend.
|
||||
Een uurtarief zal hieraan voorafgaand worden besproken.</p>
|
||||
|
||||
</section>
|
||||
|
||||
@@ -4,7 +4,7 @@
|
||||
<p>Om de diensten naar behoren uit te kunnen voeren heeft <company_short/> toegang nodig tot:</p>
|
||||
<!--Example of most common scenario, change if necessary!! :-->
|
||||
<ul>
|
||||
<li>test accounts</li>
|
||||
<li>testaccounts</li>
|
||||
<li>een testomgeving</li>
|
||||
<li>contactgegevens van de systeemadministrators, voor noodgevallen</li>
|
||||
|
||||
|
||||
@@ -1,21 +1,42 @@
|
||||
<?xml version="1.0" encoding="UTF-8"?>
|
||||
<section>
|
||||
<section todo="no">
|
||||
<title>Projectoverzicht</title><!-- section with an overview of ROS activities -->
|
||||
<!-- snippet --><p><company_short/> zal <company_svc_long/> uitvoeren voor <client_short/>
|
||||
op de onderstaand beschreven systemen. De diensten zijn bedoelt om inzicht te bieden
|
||||
op de hieronder beschreven systemen. De diensten zijn bedoeld om inzicht te bieden
|
||||
in de veiligheid van deze systemen. Om dit te kunnen bewerkstelligen zal <company_short/>
|
||||
toegang krijgen tot deze systemen, proberen kwetsbaarheden op te sporen en trachten
|
||||
verdere toegang te krijgen door de gevonden kwetsbaarheden uit te buiten.</p>
|
||||
|
||||
<!-- snippet --><p><company_short/> zal de volgende objectieven testen
|
||||
(de “<b>objectieven</b>”):</p>
|
||||
<!-- snippet --><p><company_short/> zal de volgende doelwitten testen
|
||||
(de “<b>Doelwitten</b>”):</p>
|
||||
|
||||
<generate_targets/>
|
||||
|
||||
<!-- snippet --><p><company_short/> zal testen op de aanwezigheid van de
|
||||
meest voorkomende kwetsbaarheden, gebruik makend van zowel publiek beschikbare
|
||||
scanning tools, als door handmatig testen. <company_short/> zal een
|
||||
<p_duration/>-daagse, <p_boxtype/>, grondige test uitvoeren, via internet.</p>
|
||||
scanning tools, als door handmatig testen. <company_short/> zal een grondige
|
||||
<p_duration/>-daagse (<p_mandays/> mandagen), <p_boxtype/> test uitvoeren via internet.</p>
|
||||
|
||||
<section todo="yes">
|
||||
<title>Scope</title>
|
||||
<p><company_short/> schat de uitvoering van de penetratietest op ... dagen in totaal: </p>
|
||||
<ul>
|
||||
<li>... dagen voor het testen van ...;</li>
|
||||
<li>... dagen voor het testen van ...;</li>
|
||||
<li>... dagen voor de verificatie van potentiële risico's, opstellen van een Proof of Concept
|
||||
en het vastleggen van onze bevindingen en aanbevelingen in het rapport.</li>
|
||||
</ul>
|
||||
<br/>
|
||||
<b>Out of scope</b><br/>
|
||||
<p>De onderliggende netwerkinfrastructuur, ..., ... en eventuele loadbalancing-infrastructuur maken geen deel uit van de scope.
|
||||
Uitgesloten zijn ook:</p>
|
||||
<ul>
|
||||
<li>elke vorm van social engineering;</li>
|
||||
<li>(D)DoS aanvallen;</li>
|
||||
<li>...</li>
|
||||
</ul>
|
||||
</section>
|
||||
|
||||
|
||||
<!-- snippet --> <!--Not Needed if Disclaimer is Included; Duplicate Text-->
|
||||
<!--p>It is possible that in the course of the penetration
|
||||
|
||||
@@ -4,48 +4,56 @@
|
||||
|
||||
<section>
|
||||
<title>Team</title>
|
||||
<p><company_short/> mag de activiteiten uitvoeren met haar kern-teamleden,
|
||||
externe freelancers, en/of vrijwilligers.</p>
|
||||
<p>Het eerste contactpersoon voor deze opdracht zal zijn:</p>
|
||||
<ul>
|
||||
<li><company_poc1/> (<company_short/>)</li>
|
||||
<li><client_poc1/> (<client_short/>)</li>
|
||||
</ul>
|
||||
<p>Onze penetratie tests lijken een beetje op een "verover de vlag competitie":
|
||||
|
||||
<company_long/> heeft een geografisch gedistribueerd team
|
||||
en wij gebruiken online infrastructuur (RocketChat, GitLabs, etc.)
|
||||
om ons werk te coördineren. Dit geeft ons de mogelijkheid om
|
||||
om verscheidene technische mensen uit de organisatie van de klant
|
||||
uit te nodigen om op vrijwillige basis samen te werken met ons pentest team.
|
||||
Natuurlijk geldt deze uitnodiging ook voor <client_short/>.</p>
|
||||
|
||||
<p>In de loop van het project hebben wij de insteek om actief te
|
||||
brainstormen met <client_short/> over zowel de pentest, als het proces.
|
||||
Dit is een doorlopende leerervaring voor zowel u, als voor onszelf.
|
||||
Daarnaast hebben wij ervaren dat een directe lijn voor feedback naar de klant
|
||||
de kwaliteit en de focus van het dienstverband enorm verbeteren.</p>
|
||||
<p><company_short/> voert de activiteiten zoals genoemd in deze offerte uit
|
||||
met haar kernteamleden, externe freelancers, en/of vrijwilligers.<br />
|
||||
De eerste aanspreekpunt voor deze opdracht zijn:</p>
|
||||
<ul>
|
||||
<li><company_poc1/> (<company_short/>)</li>
|
||||
<li><client_poc1/> (<client_short/>)</li>
|
||||
</ul>
|
||||
<p>De werkwijze van onze penetratietest-teams is gemodelleerd die van een
|
||||
"<i>Capture The Flag</i>-team": <company_long/> heeft een
|
||||
geografisch gedistribueerd team; wij gebruiken online infrastructuur
|
||||
(RocketChat, GitLabs, etc.) om ons werk te coördineren. Dit geeft ons de
|
||||
mogelijkheid om verscheidene technische mensen uit de organisatie van de
|
||||
klant uit te nodigen om op vrijwillige basis samen te werken met ons
|
||||
pentestteam. Uiteraard geldt deze uitnodiging ook voor <client_short/>.</p>
|
||||
|
||||
<p> <company_short/> betrekt <client_short/> actief bij het project door tussentijds
|
||||
overleg te voeren over de voortgang van de <company_svc_short/> en over het proces.
|
||||
Door deze manier van werken wordt het project een doorlopende leerervaring voor
|
||||
zowel u als voor <company_short/>. <company_short/> heeft ervaren dat een
|
||||
rechtstreeks contact met de klant tijdens het project de kwaliteit en de focus
|
||||
van onze diensten aanzienlijk verbetert.</p>
|
||||
|
||||
</section>
|
||||
<section>
|
||||
<title>Rapportage</title>
|
||||
<p><company_short/> zal rapporteren aan <client_short/> betreffende de
|
||||
penetratie test. Dit rapport zal de genomen stappen bevatten die benodigd waren
|
||||
gedurende de test en daarnaast de bevonden kwetsbaarheden. Daarnaast zal het
|
||||
aanbevelingen bevatten, maar geen uitgebreide oplossingen om deze
|
||||
kwetsbaarheden op te lossen.</p>
|
||||
|
||||
<p>Een voorbeeld van een Pentest rapport kan hier gevonden worden</p>
|
||||
<ul>
|
||||
<li><a href="https://github.com/radicallyopensecurity/templates/blob/master/sample-report/REP_SittingDuck-
|
||||
pentestreport-v10.pdf">https://github.com/radicallyopensecurity/templates/blob/master/sample-report/REP_SittingDuck-
|
||||
pentestreport-v10.pdf</a></li>
|
||||
</ul>
|
||||
|
||||
<p>Een van <company_short/> haar kernwaarden is het
|
||||
"Leer iemand Vissen" principe - ook bekend als het
|
||||
"Meekijken over de Schouder" principe. Wij streven ernaar om
|
||||
onze diensten te structureren, zodat zij kans kunnen bieden
|
||||
om deze te benutten voor educatieve- of trainingsdoeleinden voor onze klanten.</p>
|
||||
<p>
|
||||
<company_short/> zal voor <client_short/> de tijdens de <company_svc_short/>
|
||||
aangetroffen kwetsbaarheden onderzoeken en classificeren. Onze bevindingen verwerken we in een (Engelstalig)
|
||||
rapport. De belangrijkste bevindingen worden voorzien van een gedetailleerd advies
|
||||
voor het verbeteren van de onveilige situatie. De minder kritische bevindingen
|
||||
zullen door ons minder gedetailleerd worden behandeld. Voorafgaand aan de oplevering
|
||||
van het rapport krijgt <client_short/> inzage in de conceptversie, zodat er nog ruimte is voor
|
||||
vragen en suggesties. De bevindingen uit het rapport zullen telefonisch en/of per email door
|
||||
<client_short/> en <company_short/> worden besproken.
|
||||
</p>
|
||||
|
||||
<p>Een voorbeeld van een pentestrapport vindt u hier:</p>
|
||||
<ul>
|
||||
<li>
|
||||
<a
|
||||
href="https://github.com/radicallyopensecurity/templates/blob/master/sample-report/REP_SittingDuck-
|
||||
pentestreport-v10.pdf"
|
||||
>https://github.com/radicallyopensecurity/templates/blob/master/sample-report/REP_SittingDuck-
|
||||
pentestreport-v10.pdf</a>
|
||||
</li>
|
||||
</ul>
|
||||
|
||||
<p>Een van de kernwaarden van <company_short/> is het "Teach To Fish"-principe - ook
|
||||
bekend als het "Peek over our Shoulder (PooS)"-principe. Wij streven ernaar
|
||||
om onze diensten en rapporten zodanig te structureren dat onze klanten ze
|
||||
mogelijk kunnen benutten voor educatieve of trainingsdoeleinden.</p>
|
||||
</section>
|
||||
</section>
|
||||
|
||||
@@ -5,29 +5,28 @@
|
||||
<section>
|
||||
<title>Team</title>
|
||||
<p><company_short/> voert de activiteiten zoals genoemd in deze offerte uit
|
||||
met haar kern-teamleden, externe freelancers, en/of vrijwilligers.<br />
|
||||
De eerste aanspreekpunt voor deze opdracht zijn:
|
||||
met haar kernteamleden, externe freelancers, en/of vrijwilligers.<br />
|
||||
De eerste aanspreekpunt voor deze opdracht zijn:</p>
|
||||
<ul>
|
||||
<li><company_poc1/> (<company_short/>)</li>
|
||||
<li><client_poc1/> (<client_short/>)</li>
|
||||
</ul>
|
||||
</p>
|
||||
|
||||
<p>
|
||||
<company_long/> werkt met een geografisch gespreid team. Onze teamleden bevinden
|
||||
zich in verschillende uithoeken van de wereld. <company_short/> maakt gebruik van een eigen
|
||||
online infrastructuur (RocketChat, GitLabs, et cetera) om het werk binnen het
|
||||
online infrastructuur (RocketChat, GitLabs, etcetera) om het werk binnen het
|
||||
team te coördineren. De online infrastructuur biedt ons de mogelijkheid
|
||||
om technische mensen uit de organisatie van <client_short/> uit te nodigen op
|
||||
vrijwillige basis met ons pentestteam samen te werken. Natuurlijk geldt deze
|
||||
vrijwillige basis met ons pentestteam samen te werken. Uiteraard geldt deze
|
||||
uitnodiging ook voor <generate_permission_parties/>.
|
||||
</p>
|
||||
|
||||
<p> <company_short/> betrekt <client_short/> actief bij het project door tussentijds
|
||||
overleg te voeren over de voortgang van de <company_svc_short/> en over het proces.
|
||||
Door deze manier van werken wordt het project een doorlopende leerervaring voor
|
||||
zowel u, als voor <company_short/>. <company_short/> heeft ervaren dat een
|
||||
rechtstreeks contact met de klant tijdens het project, de kwaliteit en de focus
|
||||
zowel u als voor <company_short/>. <company_short/> heeft ervaren dat een
|
||||
rechtstreeks contact met de klant tijdens het project de kwaliteit en de focus
|
||||
van onze diensten aanzienlijk verbetert.</p>
|
||||
|
||||
</section>
|
||||
@@ -35,18 +34,18 @@
|
||||
<title>Rapportage</title>
|
||||
<p>
|
||||
<company_short/> zal voor <client_short/> de tijdens de <company_svc_short/>
|
||||
aangetroffen kwetsbaarheden onderzoeken en classificeren. Onze bevindingen verwerken we in een Engelstalig
|
||||
aangetroffen kwetsbaarheden onderzoeken en classificeren. Onze bevindingen verwerken we in een (Engelstalig)
|
||||
rapport. De belangrijkste bevindingen worden voorzien van een gedetailleerd advies
|
||||
voor het verbeteren van de onveilige situatie. De minder kritische bevindingen
|
||||
zullen door ons minder gedetailleerd worden behandeld. Voorafgaand aan de oplevering
|
||||
van het rapport, krijgt <client_short/> inzage in de conceptversie zodat er nog ruimte is voor
|
||||
vragen en suggesties. De bevindinen uit het rapport zullen telefonisch en/of per email door
|
||||
van het rapport krijgt <client_short/> inzage in de conceptversie, zodat er nog ruimte is voor
|
||||
vragen en suggesties. De bevindingen uit het rapport zullen telefonisch en/of per email door
|
||||
<client_short/> en <company_short/> worden besproken.
|
||||
</p>
|
||||
<p>
|
||||
De managementsamenvatting wordt door <client_short/> zelf geschreven. Het rapport
|
||||
zal een omschrijving van de stappen en de gevonden kwetsbaarheden bevatten.
|
||||
Daarnaast zal het aanbevelingen bevatten (maar geen uitgebreide oplossingen) om
|
||||
De managementsamenvatting wordt door <client_short/> zelf geschreven. Het volledige rapport
|
||||
bevat een omschrijving van alle stappen en de gevonden kwetsbaarheden.
|
||||
Daarnaast bevat het aanbevelingen (maar geen uitgebreide oplossingen) om
|
||||
de kwetsbaarheden te verhelpen. Het rapport wordt voorzien van een bijlage (annex)
|
||||
met ruwe testgegevens.
|
||||
</p>
|
||||
|
||||
@@ -28,9 +28,7 @@ in de veiligheid van deze systemen. <company_short/> zal zich daartoe toegang ve
|
||||
deze systemen om op zoek te gaan naar kwetsbaarheden. Vervolgens zal worden getracht
|
||||
dergelijke kwetsbaarheden uit te buiten om verdere toegang en verhoogde privileges
|
||||
te bemachtigen. <company_short/> zal de volgende doelwitten testen (de “Doelwitten”):
|
||||
<ul>
|
||||
<li>Doelsysteem</li>
|
||||
</ul>
|
||||
<generate_targets/>
|
||||
</p>
|
||||
<p>2. <i><signee_short/></i> verklaart hierbij <company_short/> en de Consultants – op een datum die
|
||||
per email zal worden bevestigd – de meest uitvoerige toestemming te verlenen voor
|
||||
|
||||
Reference in New Issue
Block a user