Det är det val som påverkar resultatet mest, och det är ert. Ger ni oss ingenting får ni den mest realistiska bilden av vad en okänd utomstående kan göra — men vi lägger en del av tiden på att ta oss dit en inloggad användare redan är.
Ger ni oss ett vanligt konto lägger vi hela tiden på det som ligger bakom inloggningen. Det är där de allvarliga bristerna oftast sitter, och därför rekommenderar vi det för de flesta. Ger ni oss dessutom källkod hittar vi det som inte syns utifrån alls.
Vi använder samma metoder som en angripare skulle. Skillnaden är att gränserna är skriftliga, att tiderna är avtalade och att ni får veta exakt hur vi gjorde. Hittar vi något kritiskt mitt i arbetet ringer vi samma dag.
Vi bygger också om våra verktyg när uppdraget kräver det, så att era skydd möter något de inte känner igen. Ett test som bara kör kända verktyg berättar mest att skydden känner igen kända verktyg.
Har ett system som verksamheten står och faller med, eller som hanterar kunddata, betalningar eller personuppgifter.
Ni vill veta om organisationen upptäcker ett angrepp. Det mäter red teaming, inte ett penetrationstest.
Återtest av det ni åtgärdat, och därefter en plan för hur ofta det behöver göras om.