Stel je voor : je runt een bedrijf dat op kleine schaal IT security tests doet.
Je krijgt een verzoek om een grondige security audit te doen, dus je stelt een concract op voor een pen.test, je geeft duidelijk aan het bedrijf aan dat ze héél specifiek moeten zijn over wat je wel en niet mag testen, je geeft HEEL duidelijk aan dat mogelijke schade voor eigen rekening is als de specificaties over wat wel en niet mag niet stroken met wat gewenst is, en neemt dit op in het contract.
Je spreekt duidelijke grenzen af met het IT personeel aldaar, maakt uitvoerige notities en voice memo's.
Dit neem je allemaal mee, rond het contract af, laat het keuren door juristen van allebei de kanten, alles word goedgekeurd en ondertekend.
Dan voer je de tests volgens specificaties uit, (D)Dossed wat systemen, vind 't een en ander, stelt een compleet rapport op met tijd, datum, IP adressen, gevonden fouten, gevonden systemen, etc.
Je gaat vervolgens langs voor het eindgesprek om alle bevindingen te bespreken, maar nog voor je je rapport ook maar uit je koffer kunt halen krijg je een hoop gezeik dat er twee servers die volgens het bedrijf niet getest mochten worden tóch getest zijn.
Je kijkt het contract na in bijzijn van de juristen, kijkt ALLE notities na, nergens in het contract vind je op de 'off limits' lijst de genoemde servers...
Gevalletje 'eigen schuld' dus, zelfs volgens de juristen van het bedrijf zelf.
EN TÓCH PROBEREN ZE JE TE LATEN OPDRAAIEN VOOR DE KOSTEN.
Ze stappen zelfs naar de rechter om het contract te laten ontbinden, maar wel met nieuwe juristen, de oude zijn opgestapt omdat ze de gang van zaken compleet belachelijk vinden.
GRMBLGHFGRJS@&$^!($& !!!
De moraal van dit verhaal ?
Nooit een security test doen voor een bedrijf gerund door een stel semi-technophobe Mac hipsters, want dan krijg je dus dit soort taferelen.
Voordeel is wel dat áls ze het contract laten ontbinden ik het volle recht heb al m'n bevindingen online te publiceren, en ze hebben zelf nog geen kopie van 't uiteindelijke rapport.
Dus dat kan nog leuk worden.